wp-plugin-development

Flujo de trabajo completo de desarrollo de plugins de WordPress, desde la arquitectura hasta la seguridad y el empaquetado de lanzamiento. Cubre la estructura de plugins, hooks/acciones/filtros, ciclo de vida de activación/desactivación/desinstalación y la API de Configuración para la interfaz de administración y gestión de opciones. Incluye una línea base de seguridad obligatoria: validación/sanitización de entrada, nonces, comprobaciones de capacidad y consultas SQL parametrizadas mediante $wpdb->prepare(). Admite patrones de almacenamiento de datos, configuración de tareas cron con idempotencia y migraciones de esquemas con...

npx skills add https://github.com/wordpress/agent-skills --skill wp-plugin-development

WP Plugin Development

When to use

Use this skill for plugin work such as:

  • creating or refactoring plugin structure (bootstrap, includes, namespaces/classes)
  • adding hooks/actions/filters
  • activation/deactivation/uninstall behavior and migrations
  • adding settings pages / options / admin UI (Settings API)
  • security fixes (nonces, capabilities, sanitization/escaping, SQL safety)
  • packaging a release (build artifacts, readme, assets)

Inputs required

  • Repo root + target plugin(s) (path to plugin main file if known).
  • Where this plugin runs: single site vs multisite; WP.com conventions if applicable.
  • Target WordPress + PHP versions (affects available APIs and placeholder support in $wpdb->prepare()).

Procedure

0) Triage and locate plugin entrypoints

  1. Run triage:
    • node skills/wp-project-triage/scripts/detect_wp_project.mjs
  2. Detect plugin headers (deterministic scan):
    • node skills/wp-plugin-development/scripts/detect_plugins.mjs

If this is a full site repo, pick the specific plugin under wp-content/plugins/ or mu-plugins/ before changing code.

1) Follow a predictable architecture

Guidelines:

  • Keep a single bootstrap (main plugin file with header).
  • Avoid heavy side effects at file load time; load on hooks.
  • Prefer a dedicated loader/class to register hooks.
  • Keep admin-only code behind is_admin() (or admin hooks) to reduce frontend overhead.

See:

  • references/structure.md

2) Hooks and lifecycle (activation/deactivation/uninstall)

Activation hooks are fragile; follow guardrails:

  • register activation/deactivation hooks at top-level, not inside other hooks
  • flush rewrite rules only when needed and only after registering CPTs/rules
  • uninstall should be explicit and safe (uninstall.php or register_uninstall_hook)

See:

  • references/lifecycle.md

3) Settings and admin UI (Settings API)

Prefer Settings API for options:

  • register_setting(), add_settings_section(), add_settings_field()
  • sanitize via sanitize_callback

See:

  • references/settings-api.md

4) Security baseline (always)

Before shipping:

  • Validate/sanitize input early; escape output late.
  • Use nonces to prevent CSRF and capability checks for authorization.
  • Avoid directly trusting $_POST / $_GET; use wp_unslash() and specific keys.
  • Use $wpdb->prepare() for SQL; avoid building SQL with string concatenation.

See:

  • references/security.md

5) Data storage, cron, migrations (if needed)

  • Prefer options for small config; custom tables only if necessary.
  • For cron tasks, ensure idempotency and provide manual run paths (WP-CLI or admin).
  • For schema changes, write upgrade routines and store schema version.

See:

  • references/data-and-cron.md

Verification

  • Plugin activates with no fatals/notices.
  • Settings save and read correctly (capability + nonce enforced).
  • Uninstall removes intended data (and nothing else).
  • Run repo lint/tests (PHPUnit/PHPCS if present) and any JS build steps if the plugin ships assets.

Failure modes / debugging

  • Activation hook not firing:
    • hook registered incorrectly (not in main file scope), wrong main file path, or plugin is network-activated
  • Settings not saving:
    • settings not registered, wrong option group, missing capability, nonce failure
  • Security regressions:
    • nonce present but missing capability checks; or sanitized input not escaped on output

See:

  • references/debugging.md

Escalation

For canonical detail, consult the Plugin Handbook and security guidelines before inventing patterns.

Más skills de wordpress

blueprint
wordpress
Úsalo al crear, editar o revisar archivos JSON de blueprint de WordPress Playground. Se activa con menciones de blueprints, configuración de playground o solicitudes…
official
wordpress-router
wordpress
Clasifica bases de código de WordPress y enruta al flujo de trabajo correcto para plugins, temas, bloques y checkouts del núcleo. Ejecuta triaje automatizado de proyectos para identificar el tipo de repositorio (plugin, tema, tema de bloques, bloques de Gutenberg, núcleo de WP) y las herramientas disponibles. Genera resultados de clasificación y enrutamiento de árbol de decisión a habilidades específicas del dominio según la intención del usuario y el tipo de proyecto. Requiere acceso raíz al repositorio y operaciones del sistema de archivos con bash/Node; algunos flujos de trabajo necesitan WP-CLI. Está dirigido a WordPress 6.9+ con PHP 7.2.24+;...
official
wp-abilities-api
wordpress
Registro de la API de Abilidades de WordPress, exposición REST y consumo del lado del cliente para WordPress 6.9+. Registre habilidades y categorías en PHP usando wp_register_ability() y wp_register_ability_category() con IDs estables, etiquetas y metadatos. Exponga habilidades a los clientes a través de los endpoints REST /wp-json/wp-abilities/v1/ configurando meta.show_in_rest: true. Consuma habilidades en JavaScript usando el paquete @wordpress/abilities para acceso del lado del cliente y comprobaciones de permisos. Requiere WordPress 6.9+...
official
wp-abilities-audit
wordpress
Auditar la superficie REST de un plugin de WordPress y producir un documento de auditoría estandarizado que proponga registros de Abilities API. Produce un documento markdown con un YAML…
official
wp-abilities-verify
wordpress
Verifica los registros de la API de Abilities de un plugin de WordPress: enumera las abilities, comprueba que el comportamiento del callback coincida con lo que afirma cada anotación (el adversario…
official
wp-block-development
wordpress
Desarrollo de bloques de WordPress para Gutenberg: metadatos, registro, renderizado y flujos de trabajo de compilación. Cubre la creación de bloques, configuración de block.json, renderizado estático vs. dinámico, y registro PHP del lado del servidor con register_block_type_from_metadata(). Exige apiVersion: 3 para compatibilidad con WordPress 6.9+, incluyendo soporte de editor iframe y aislamiento de estilos. Maneja serialización de atributos, deprecaciones/migraciones para prevenir errores de "Bloque inválido", y composición de bloques internos. Incluye...
official
wp-block-themes
wordpress
Desarrollo de temas de bloque en WordPress: theme.json, plantillas, patrones y solución de problemas del Editor del Sitio. Cubre la edición de theme.json (preajustes, configuraciones, estilos por bloque), plantillas y partes de plantilla, patrones y variaciones de estilo en WordPress 6.9+. Incluye scripts de triaje para detectar raíces de temas y estructura de temas de bloque, además de procedimientos guiados para crear nuevos temas o convertir temas clásicos. Proporciona flujos de trabajo de depuración para problemas de jerarquía de estilos, anulaciones de personalización del usuario y el Editor del Sitio...
official
wp-interactivity-api
wordpress
Úsalo al construir o depurar funciones de la API de Interactividad de WordPress (directivas data-wp-*, store/state/actions de @wordpress/interactivity, block viewScriptModule…
official