Royal MCP
Servidor MCP de WordPress con seguridad prioritaria para Claude, ChatGPT y Gemini. Autenticación mediante clave API + OAuth 2.1, control de capacidades por herramienta, registro de actividad completo. 127 herramientas que cubren entradas, páginas, medios, WooCommerce, Elementor, ACF. Gratuito en wp.org.
Documentación
Royal MCP
Servidor MCP de WordPress con seguridad como prioridad. Conecta Claude, ChatGPT y Gemini a tu sitio de WordPress con autenticación mediante clave API + OAuth 2.1, registro completo de actividad y acceso controlado por capacidades.
Un plugin de WordPress que expone tu sitio como un servidor de Model Context Protocol. Los agentes de IA — Claude.ai web, Claude Desktop, ChatGPT, clientes personalizados — pueden leer y escribir entradas, páginas, medios, usuarios, menús, pedidos de WooCommerce y páginas de Elementor, con cada llamada pasando por control de capacidades, límite de velocidad y un registro de auditoría. Se distribuye a través del directorio oficial de plugins de WordPress.org.
Datos rápidos
| Autenticación | Clave API (X-Royal-MCP-API-Key) o OAuth 2.1 con PKCE + Registro Dinámico de Clientes (RFC 7591) |
| Transporte | MCP 2025-11-25 Streamable HTTP (endpoint /mcp único, POST/GET/DELETE) |
| Número de herramientas | Hasta 208 (85 del núcleo de WordPress + 123 integraciones condicionales de plugins) |
| API de capacidades | WP 6.9+ — cada herramienta también se registra como una capacidad de WordPress, accesible vía REST del núcleo de WP en /wp-json/wp-abilities/v1/abilities/{name}/run y mediante el royal-mcp-server nombrado del Adaptador MCP de WordPress |
| Límite de velocidad | 60 solicitudes/min por IP (configurable) |
| Modelo de sesión | TTL deslizante de 24 h con renovación al acceder |
| Registro de actividad | Cada llamada a herramienta se registra (nombre de la herramienta + claves de argumentos; los valores de los argumentos nunca se registran) |
| Distribución | Directorio de plugins de wp.org + lanzamientos en GitHub + actualización automática vía administración de WP |
| Probado | PHP 7.4 → 8.3, WordPress 5.8 → 7.0 |
| Licencia | GPLv2+ |
Capacidades
Núcleo de WordPress (85 herramientas, siempre disponibles)
- Contenido — Entradas, páginas, tipos de contenido personalizados (CRUD completo + revisiones + imágenes destacadas)
- Taxonomías — Categorías, etiquetas, taxonomías personalizadas, metadatos de términos, vinculación entrada-término
- Medios — Explorar, subir (URL o base64), actualizar metadatos, eliminar
- Comentarios — Crear, moderar (aprobar / spam / papelera)
- Usuarios — Leer nombres para mostrar + roles (los correos electrónicos y nombres de usuario no se exponen)
- Menús — Leer, crear elementos, reordenar, actualizar con protecciones contra escrituras destructivas
- Tema — CSS personalizado, modificaciones del tema, detección del tema activo
- Sitio — Estructura de enlaces permanentes, opciones (en lista permitida), información del sitio
- Búsqueda — Búsqueda entre contenidos por consulta
- SEO — Lectura/escritura de metadatos de Yoast / Rank Math / AIOSEO cuando el plugin está activo
- Diagnósticos — Estado del sitio (WP/PHP/MySQL/plugins/temas/cron en una sola llamada), cola del registro de errores de PHP, programación de cron de WP y
royal_mcp_connection_healthde MCP (devuelve ruta, método de autenticación, ID de sesión, versión del plugin y versiones activas de constructores de páginas para Divi + Elementor + Gutenberg)
Integraciones de plugins (123 herramientas, condicionales)
Se registran automáticamente solo cuando el plugin integrado está activo.
| Plugin | Herramientas | Qué cubre |
|---|---|---|
| WooCommerce | 29 | Productos, variaciones, atributos, cupones, pedidos (crear/actualizar/notas), clientes, estadísticas de la tienda |
| Elementor | 14 | Clonar páginas, reemplazar texto, intercambiar imágenes, obtener esquema (con inclusión opcional de estilos), leer un elemento individual, listar plantillas, importar plantillas, añadir widget, reconstruir post_content, descubrimiento de esquemas de widgets, descubrimiento de listas de widgets, descubrimiento de etiquetas dinámicas |
| Divi | 9 | Detección de formato (shortcode D4 vs bloque D5), esquema de página, validación de diseño, lista y obtención de biblioteca, buscar/reemplazar con conocimiento del formato del constructor, clonar, intercambio de imágenes, aplicar biblioteca |
| GuardPress | 7 | Puntuación de seguridad, inicios de sesión fallidos, IPs bloqueadas, escaneos de vulnerabilidades, registro de auditoría |
| SiteVault | 6 | Activar copias de seguridad, monitorear progreso, listar programaciones |
| Royal AI Firewall | 6 | Estadísticas del panel, ataques recientes de bots, políticas por bot (permitir / bloquear / desafiar), resúmenes diarios |
| Yoast SEO | 5 | Leer/escribir metadatos de Yoast (crudos + resueltos), capturar el grafo de esquema JSON-LD, listar enlaces internos indexados, listar redirecciones de Premium |
| Redirection | 4 | Listar redirecciones con filtros de grupo + subcadena de URL, crear + actualizar redirecciones (301 / 302 / 307 / regex / grupos), listar grupos de redirecciones |
| Royal Ledger | 4 | Costos de software, fechas de renovación, claves de licencia (los valores nunca se exponen) |
| Advanced Custom Fields | 4 | Leer/escribir campos ACF respetando el Formato de Retorno de cada campo (objetos de entrada hidratados, filas de repetidor analizadas, matrices de imágenes); enumerar grupos de campos |
| UpdraftPlus | 4 | Listar historial de copias de seguridad, leer estado por copia, activar copias de seguridad asíncronas con filtrado de entidades, leer programación |
| WPForms | 4 | Listar formularios, leer el esquema de campos analizado de un formulario individual, (Pro) listar envíos, (Pro) leer un envío individual |
| Solid Security | 4 | Leer estado de seguridad, listar IPs actualmente bloqueadas, leer el registro de eventos de seguridad, añadir una IP a la lista de bloqueo |
| MonsterInsights | 4 | Leer el resumen de analíticas, páginas principales, fuentes de tráfico y las principales consultas de Google Search Console |
| BuddyPress | 4 | Listar miembros de la comunidad, leer un perfil de miembro individual, listar grupos, leer el feed de actividad (la misma detección cubre BuddyBoss Platform) |
| Contact Form 7 | 3 | Listar formularios, leer el esquema de campos analizado de un formulario individual, listar envíos (vía el complemento Flamingo) |
| W3 Total Cache | 3 | Leer configuración de caché en cada módulo, purgar caché (todo / por URL / por entrada), leer estadísticas de uso |
| Duplicator | 3 | Listar paquetes de migración, leer estado por paquete, obtener la URL del instalador para un paquete completado |
| Royal Links | 3 | Enlaces cortos de marca, estadísticas de clics |
| ForgeCache | 3 | Estadísticas de caché, limpiar caché, purgar URL |
Puente con la API de capacidades de WordPress (WP 6.9+)
WordPress 6.9 incluyó la API de capacidades — una primitiva que permite a los plugins registrar capacidades tipadas que los agentes de IA pueden llamar. A partir de la versión 1.4.38, cada herramienta de Royal MCP también se registra como una capacidad de WordPress, lo que te ofrece tres formas de acceder a los mismos manejadores:
- Nativo — El endpoint
/wp-json/royal-mcp/v1/mcpStreamable HTTP de Royal MCP (sin cambios, siempre disponible). - Adaptador MCP de WP — si el paquete
wordpress/mcp-adapterestá instalado, Royal MCP registra unroyal-mcp-servernombrado en el hookmcp_adapter_initjunto al servidor predeterminado del adaptador. - REST del núcleo de WP — invocación directa de capacidades en
/wp-json/wp-abilities/v1/abilities/{name}/runpara quienes prefieran el endpoint del núcleo de WP.
Mismos manejadores, tres transportes, un conjunto de controles de capacidades por herramienta. El puente se puede desactivar con la opción royal_mcp_abilities_registration_enabled (predeterminado: activado).
Lo que no hacemos
Límites explícitos del alcance — el modelo de integración es "herramientas específicas que funcionan de forma fiable", no "exponer toda la superficie de la API".
- Sin generación de Elementor a nivel de widget desde cero. Los widgets atómicos (Editor V4) pasan de forma opaca; nunca decodificamos esquemas atómicos porque Elementor mismo puede cambiarlos.
- Sin escrituras JSON de constructores de páginas Beaver Builder / Bricks. El contenido estándar de entradas es legible y escribible; el almacenamiento JSON específico del constructor de páginas es opaco salvo que una herramienta dedicada lo cubra. (Elementor y Divi tienen herramientas dedicadas — consulta la tabla de integraciones anterior).
- Sin creación de plantillas del constructor de temas (Elementor u otros).
- Sin modificaciones de archivos del núcleo — Royal MCP nunca escribe en
wp-content/themes,wp-includesowp-admin. - Sin instalación ni actualización de plugins vía MCP. Descubrimiento sí; instalar/activar/desactivar no.
- Sin SQL crudo. Las consultas pasan únicamente por
WP_Queryy$wpdb->prepare().
Royal MCP Pro (de pago)
El plugin gratuito está completamente equipado para propietarios de sitios individuales. Royal MCP Pro lo amplía para agencias y operadores de múltiples sitios:
- Suite Pro de Divi — clonar página, intercambio de imágenes, importación de plantillas, CRUD completo de biblioteca, migrador D4→D5, aplicación masiva de ajustes globales (8 herramientas)
- Profundidad Pro de Elementor — herramientas adicionales de Elementor más allá de la integración gratuita
- Registro de auditoría universal — cada operación de IA registrada con atribución + exportación
- Deshacer de 72 horas en cada escritura — cada herramienta Pro destructiva devuelve un token de deshacer; revierte cualquier operación dentro de la ventana
- Actualizaciones controladas por licencia a través del actualizador estándar de WordPress — sin dependencias en tiempo de ejecución de servidores de licencias externos
Más información en royalplugins.com/royal-mcp-pro
Conectar
Instalar
- Instala desde WordPress.org (recomendado — actualizaciones automáticas vía administración de WP) o sube el zip del lanzamiento de GitHub.
- Royal MCP → Ajustes → haz clic en Generar clave API.
- Elige un cliente a continuación.
Claude.ai web (OAuth — recomendado)
La vía más sencilla — sin editar archivos de configuración, sin clave API en tu cliente.
- En Claude.ai → Ajustes → Conectores → Añadir conector personalizado.
- URL:
https://yoursite.com/wp-json/royal-mcp/v1/mcp - Aprueba la pantalla de consentimiento de OAuth cuando se te solicite. Claude.ai gestiona el registro dinámico de clientes + el flujo PKCE contra tu sitio.
Claude Desktop (paquete .mcpb de un clic — nuevo en 1.4.38)
La vía más sencilla para Claude Desktop — sin mcp-remote, sin npx, sin editar archivos de configuración.
- Descarga
royal-mcp-1.4.38.mcpbdel último lanzamiento de GitHub. - Haz doble clic en el archivo
.mcpb— Claude Desktop abre el aviso de instalación. - Introduce la URL de tu sitio + clave API cuando se te solicite. La conexión está activa.
El paquete incluye un puente stdio-a-HTTPS sin dependencias en Node ≥18, que Claude Desktop ya incluye. Consulta Claude Desktop MCP Bundles para la especificación .mcpb.
Claude Desktop (OAuth vía mcp-remote)
{
"mcpServers": {
"my-wordpress": {
"command": "npx",
"args": ["-y", "mcp-remote", "https://yoursite.com/wp-json/royal-mcp/v1/mcp"]
}
}
}
Ruta de configuración: ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) o %APPDATA%\Claude\claude_desktop_config.json (Windows).
Claude Desktop (clave API)
Omite OAuth y autentícate mediante cabecera:
{
"mcpServers": {
"my-wordpress": {
"command": "npx",
"args": [
"-y", "mcp-remote",
"https://yoursite.com/wp-json/royal-mcp/v1/mcp",
"--header", "X-Royal-MCP-API-Key:YOUR_API_KEY"
]
}
}
}
ChatGPT
El conector MCP personalizado de ChatGPT usa la misma URL que Claude.ai web. Sigue el flujo del conector de ChatGPT y pega https://yoursite.com/wp-json/royal-mcp/v1/mcp.
HTTP crudo (clientes personalizados)
# 1. Initialize a session. -i prints headers so you can grab Mcp-Session-Id.
curl -i -X POST https://yoursite.com/wp-json/royal-mcp/v1/mcp \
-H "X-Royal-MCP-API-Key: YOUR_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{
"jsonrpc": "2.0",
"method": "initialize",
"id": 1,
"params": {
"protocolVersion": "2025-11-25",
"capabilities": {},
"clientInfo": {"name": "my-app", "version": "1.0"}
}
}'
# 2. List available tools using the session id from the response header.
curl -X POST https://yoursite.com/wp-json/royal-mcp/v1/mcp \
-H "X-Royal-MCP-API-Key: YOUR_KEY" \
-H "Mcp-Session-Id: <session_id>" \
-H "Content-Type: application/json" \
-d '{"jsonrpc": "2.0", "method": "tools/list", "id": 2}'
Modelo de seguridad
| Capa | Qué hace |
|---|---|
| Clave API | Hex de 32 caracteres, comparación de tiempo constante. Se envía mediante la cabecera X-Royal-MCP-API-Key. Regenerar desde el administrador sin reiniciar el servidor. |
| OAuth 2.1 | Registro Dinámico de Clientes RFC 7591, metadatos RFC 8414, PKCE S256 obligatorio, tokens de actualización compatibles. Sin concesión implícita. Sin concesión client_credentials. |
| Control de capacidades | Cada herramienta verifica las capacidades de WordPress. edit_posts para crear/actualizar, manage_options para ajustes del sitio, edit_post por entrada para operaciones individuales. |
| Límite de velocidad | 60 solicitudes/minuto por IP, ventana deslizante. |
| Modelo de sesión | TTL deslizante de 24 h con renovación al acceder. IDs de sesión de 32 bytes criptográficamente seguros. |
| Registro de actividad | Cada llamada a herramienta escribe una fila en un registro de base de datos. Registra: nombre de la herramienta, claves de argumentos, IP, User-Agent, errores. Nunca registra valores de argumentos (pueden contener datos de clientes). |
| Recuperación de estado OAuth | Botón de administración Restablecer estado OAuth de un clic que borra todos los clientes + tokens + códigos de autorización, sin afectar tu clave API ni tus ajustes. |
| Descubrimiento | .well-known/oauth-authorization-server y .well-known/oauth-protected-resource servidos en la raíz del sitio según RFC 8414 + RFC 9728. |
Arquitectura de seguridad completa: royalplugins.com/support/royal-mcp/
Estado del proyecto
- Mantenimiento activo — lanzamientos aproximadamente semanales. Consulta lanzamientos para el registro de cambios.
- Cumplimiento de la especificación MCP — implementa el transporte Streamable HTTP (2025-11-25).
- Incidencias — github.com/royalplugins/royal-mcp/issues. Las incidencias con impacto en clientes suelen recibir respuesta en 24 h y se priorizan con objetivos de versión.
- Acceso al código fuente — Este repositorio refleja el tronco SVN de wp.org del plugin para transparencia. Reporta errores y solicitudes de funciones en Incidencias. Los lanzamientos se publican a través del proceso de revisión de wp.org.
Lecturas adicionales
- Edición de Elementor con Claude: Los cuatro flujos de trabajo que funcionan hoy — las cuatro arquitecturas reales para editar páginas de Elementor con IA y cuándo usar cada una. Versión orientada al usuario con indicaciones, ejemplos y una demostración en video del flujo de clonar y personalizar.
- Edición de Elementor con Claude: 4 arquitecturas MCP — versión para ingenieros en Hashnode. El PHP detrás de
elementor_clone_page, las seis firmas de herramientas y la compensación entre el modelo de autenticación HTTP-Basic y OAuth 2.1.
Proyectos relacionados
- GuardPress — endurecimiento de seguridad para WordPress
- SiteVault — copias de seguridad y migración de WordPress
- ForgeCache — Caché y rendimiento
- FormForge — Constructor de formularios con generación de PDF
- SEObolt — Kit de herramientas SEO para WordPress
Licencia
GPLv2 o posterior — consulte LICENCIA o el sitio de GNU.
Royal MCP se proporciona tal cual. Las claves API protegen sus endpoints; protéjalas como cualquier otra credencial. Usted es responsable del contenido, los comandos y las acciones que cualquier plataforma de IA pueda realizar en su sitio de WordPress.
Creado por Royal Plugins
Complementos de WordPress ligeros y centrados en la seguridad.
© 2026 Royal Plugins.