Auditra
offiziellEin MCP-Server für WordPress-Plugin-Audits
Was kann man mit Auditra MCP machen?
- Plugin-Schwachstellen bewerten — Fragen Sie „Welche meiner Plugins sind verwundbar?" und erhalten Sie Antworten, die auf Live-WPVulnerability-Daten über den MCP-Server basieren.
- Option-Tabellen-Aufblähung identifizieren — Fragen Sie, was Ihre
wp_options-Tabelle aufbläht, und erhalten Sie eine Zuordnung zu den verantwortlichen Plugins mit Konfidenzniveaus. - Verwaiste Plugin-Daten entdecken — Fragen Sie, was gelöschte Plugins hinterlassen haben, wobei der Server verbleibende Optionen, Tabellen und Hooks ihren ursprünglichen Besitzern zuordnet.
- Plugin-Bestand inventarisieren — Fragen Sie nach einem vollständigen Plugin-Inventar mit Site-Kontext, autogeladenen Optionen, Cron-Jobs und Datenbanktabellen-Details in einer Antwort.
- Plugin-Lebenszyklus-Support prüfen — Fragen Sie, ob die PHP-, MySQL- oder MariaDB-Anforderungen Ihrer Plugins noch unterstützt werden, mithilfe gebündelter Lebenszyklusdaten.
Dokumentation
Auditra
Ein WordPress-Plugin, das die Website, auf der es installiert ist, in einen schreibgeschützten MCP-Server verwandelt, sodass jeder MCP-fähige KI-Client (Claude Custom Connectors und andere) den Plugin-Bestand dieser Website in natürlicher Sprache untersuchen und analysieren kann.
Fragen Sie „Welche meiner Plugins sind verwundbar?“, „Was bläht meine Options-Tabelle auf?“ oder „Was haben gelöschte Plugins hinterlassen?“ – und erhalten Sie Antworten, die auf dem tatsächlichen Zustand der Website basieren.
So funktioniert es
Drei Ebenen in einem Plugin, eine REST-Route, keine Laufzeitabhängigkeiten:
- Transport –
POST /wp-json/auditra/v1/mcp/{token}spricht MCP über JSON-RPC 2.0 (einfache JSON-Antworten, zustandslos). Beide Protokollgenerationen werden bedient, pro Anfrage entschieden: Revision2026-07-28(Metadaten pro Anfrage,server/discover,Mcp-*-Header-Validierung) sowie dieinitialize-Handshake-Revisionen2025-11-25/2025-06-18/2025-03-26. Token-im-Pfad-Authentifizierung hinter einer austauschbaren Schnittstelle, Origin-Validierung, Ratenbegrenzung, Protokollierung fehlgeschlagener Authentifizierungen. - Collectors – lesen WordPress direkt: Inventar, Site-Kontext, automatisch geladene Optionen, Cron, Datenbanktabellen, Nutzung von Inhaltsfunktionen sowie eine dreistufige Zuordnungs-Engine, die Optionen/Tabellen/Hooks mit expliziten Konfidenzstufen auf die zugehörigen Plugins zurückführt (
high= kuratiert,medium= abgeleitet oder sichtbar ohne Zuordnung). - Anreicherung – zwei externe Dienste, wordpress.org und WPVulnerability, beide ohne Schlüssel, beide gecacht, beide degradieren still mit Berichterstattung zur Abdeckung pro Quelle und progressivem Backoff (15 Min → 24 h) bei Fehlern. Support-Lebenszyklusdaten für PHP, MySQL und MariaDB werden gar nicht abgerufen: Sie sind in
includes/data/lifecycle.jsonenthalten, zusammengestellt aus den veröffentlichten Richtlinien der jeweiligen Anbieter.
Neun Tools; jede Antwort trägt _meta (Summen, Kürzungen, nicht verfügbare Quellen, Zeitstempel) und bleibt innerhalb eines Budgets von 20 KB. Der Server meldet Fakten, niemals Urteile – Bewertung und Ratschläge sind bewusst nicht enthalten, denn das ist die Aufgabe des KI-Clients. Der vollständige Entwurfsbericht befindet sich in docs/DECISIONS.md.
Verbinden Sie es mit einem KI-Client
- Tools → Auditra in wp-admin: Endpunkt aktivieren, Token generieren, Verbindungs-URL kopieren.
- In Claude: Einstellungen → Connectors → Benutzerdefinierten Connector hinzufügen, URL einfügen (muss
https://sein). - Fragen stellen. Beginnen Sie mit „Was kannst du mir über die Plugins dieser Website sagen?“
Die Website muss öffentlich über HTTPS mit aktivierten hübschen Permalinks erreichbar sein. Clients auf Revision 2026-07-28 erhalten einen 24-Stunden-Frischehinweis auf tools/list, sodass ein durch ein Plugin-Update hinzugefügtes Tool innerhalb eines Tages von selbst erscheint; ältere Revisionen haben kein Ablaufsignal, also verbinden Sie den Connector nach einem Update neu, um neue Tools zu übernehmen.
Mitwirken
Der einfachste wirklich nützliche Beitrag ist ein Pull-Request gegen
includes/data/prefix-overrides.json – die kuratierte Zuordnung von Plugin-Slugs zu den Options-/Tabellen-Präfixen, die sie tatsächlich verwenden (Contact Form 7 → wpcf7_). Jeder Eintrag verbessert die Zuordnungsgenauigkeit für alle Benutzer. Siehe CONTRIBUTING.md.
Entwicklung
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}
tests/mcp-client.php ist die CLI-Umgebung, die den Endpunkt ohne KI-Client im Loop testet; tests/seed-conditions.sh erstellt eine absichtlich unordentliche Testwebsite (und teardown-conditions.sh macht sie exakt rückgängig). CI führt eine PHP-Lint-Matrix (7.4–8.4), PHPCS und ein Grep-Gate aus, das den Build fehlschlagen lässt, wenn jemals eine Schreiboperation im Plugin-Code auftaucht.
Sicherheit
Siehe SECURITY.md für die unterstützten Versionen und wie Sie eine Schwachstelle privat melden.
Lizenz
GPL-2.0-or-later.