Auditra
oficialUn servidor MCP para auditorías de plugins de WordPress
¿Qué puedes hacer con Auditra MCP?
- Evaluar vulnerabilidades de plugins — Pregunta "¿cuáles de mis plugins son vulnerables?" y obtén respuestas basadas en datos en vivo de WPVulnerability a través del servidor MCP.
- Identificar la hinchazón de la tabla de opciones — Pregunta qué está inflando tu tabla
wp_optionsy obtén la atribución a los plugins propietarios con niveles de confianza. - Descubrir datos huérfanos de plugins — Pregunta qué dejaron atrás los plugins eliminados, con el servidor mapeando opciones, tablas y hooks sobrantes a sus propietarios originales.
- Inventariar el parque de plugins — Solicita un inventario completo de plugins con contexto del sitio, opciones autocargadas, trabajos cron y detalles de tablas de base de datos en una sola respuesta.
- Comprobar el soporte del ciclo de vida de los plugins — Pregunta si los requisitos de PHP, MySQL o MariaDB de tus plugins siguen siendo compatibles, utilizando los datos de ciclo de vida incluidos.
Documentación
Auditra
Un plugin de WordPress que convierte el sitio en el que está instalado en un servidor MCP de solo lectura, de modo que cualquier cliente de IA compatible con MCP (conectores personalizados de Claude y otros) pueda inspeccionar y razonar sobre el ecosistema de plugins de ese sitio en lenguaje natural.
Pregunta "¿cuáles de mis plugins son vulnerables?", "¿qué está inflando mi tabla de opciones?" o "¿qué dejaron atrás los plugins eliminados?" — y obtén respuestas basadas en el estado real del sitio.
Cómo funciona
Tres capas dentro de un solo plugin, una ruta REST, sin dependencias en tiempo de ejecución:
- Transporte —
POST /wp-json/auditra/v1/mcp/{token}hablando MCP sobre JSON-RPC 2.0 (respuestas JSON simples, sin estado). Se sirven ambas generaciones del protocolo, decididas por solicitud: revisión2026-07-28(metadatos por solicitud,server/discover, validación de cabeceraMcp-*) y las revisiones de handshakeinitialize/2025-11-25/2025-06-18/2025-03-26. Autenticación por token en la ruta detrás de una interfaz intercambiable, validación de Origin, limitación de velocidad y registro de autenticaciones fallidas. - Recolectores — leen WordPress directamente: inventario, contexto del sitio, opciones autocargadas, cron, tablas de base de datos, uso de funciones de contenido y un motor de atribución de tres niveles que mapea opciones/tablas/hooks a los plugins propietarios con niveles de confianza explícitos (
high= curado,medium= derivado, o visiblemente sin atribuir). - Enriquecimiento — dos servicios externos, wordpress.org y WPVulnerability, ambos sin clave, ambos con caché, ambos degradándose silenciosamente con informes de cobertura por fuente y retroceso progresivo (15 min → 24 h) en fallos. Las fechas de soporte de ciclo de vida para PHP, MySQL y MariaDB no se obtienen en absoluto: vienen incluidas en
includes/data/lifecycle.json, compiladas a partir de la política publicada de cada proveedor.
Nueve herramientas; cada respuesta lleva _meta (totales, truncamiento, fuentes no disponibles, marcas de tiempo) y se mantiene dentro de un presupuesto de 20 KB. El servidor informa hechos, nunca veredictos — la puntuación y los consejos están deliberadamente ausentes, porque esa es la tarea del cliente de IA. El registro completo del diseño vive en docs/DECISIONS.md.
Conéctalo a un cliente de IA
- Herramientas → Auditra en wp-admin: habilita el endpoint, genera un token, copia la URL de conexión.
- En Claude: Configuración → Conectores → Añadir conector personalizado, pega la URL (debe ser
https://). - Haz preguntas. Empieza con "¿qué puedes decirme sobre los plugins de este sitio?"
El sitio debe ser accesible públicamente por HTTPS con enlaces permanentes bonitos habilitados. Los clientes en la revisión 2026-07-28 reciben una pista de frescura de 24 horas en tools/list, de modo que una herramienta añadida por una actualización de plugin aparece en un día por sí sola; las revisiones más antiguas no tienen señal de caducidad, así que reconecta el conector después de actualizar para recoger nuevas herramientas.
Contribuciones
La contribución genuinamente útil más fácil es una solicitud de extracción contra includes/data/prefix-overrides.json — el mapa curado de slugs de plugins a los prefijos de opciones/tablas que realmente usan (Contact Form 7 → wpcf7_). Cada entrada mejora la precisión de atribución para todos los usuarios. Consulta CONTRIBUTING.md.
Desarrollo
composer install # dev-only: PHPCS + WordPress Coding Standards (pinned)
composer lint
php tests/mcp-client.php https://example.com/wp-json/auditra/v1/mcp/{token}
tests/mcp-client.php es el arnés CLI que ejercita el endpoint sin un cliente de IA en el bucle; tests/seed-conditions.sh construye un sitio de prueba deliberadamente desordenado (y teardown-conditions.sh lo revierte exactamente). CI ejecuta una matriz de lint de PHP (7.4–8.4), PHPCS y una compuerta grep que falla la compilación si alguna operación de escritura aparece en el código del plugin.
Seguridad
Consulta SECURITY.md para las versiones compatibles y cómo informar una vulnerabilidad de forma privada.
Licencia
GPL-2.0-o-posterior.