Royal MCP

Servidor MCP de WordPress con seguridad prioritaria para Claude, ChatGPT y Gemini. Autenticación mediante clave API + OAuth 2.1, control de capacidades por herramienta, registro de actividad completo. 127 herramientas que cubren entradas, páginas, medios, WooCommerce, Elementor, ACF. Gratuito en wp.org.

Documentación

Royal MCP

Servidor MCP de WordPress con seguridad como prioridad. Conecta Claude, ChatGPT y Gemini a tu sitio de WordPress con autenticación mediante clave API + OAuth 2.1, registro completo de actividad y acceso controlado por capacidades.

WordPress PHP License Version

Descargar en WordPress.org · Documentación · Royal Plugins


Un plugin de WordPress que expone tu sitio como un servidor de Model Context Protocol. Los agentes de IA — Claude.ai web, Claude Desktop, ChatGPT, clientes personalizados — pueden leer y escribir entradas, páginas, medios, usuarios, menús, pedidos de WooCommerce y páginas de Elementor, con cada llamada pasando por control de capacidades, límite de velocidad y un registro de auditoría. Se distribuye a través del directorio oficial de plugins de WordPress.org.

Datos rápidos

AutenticaciónClave API (X-Royal-MCP-API-Key) o OAuth 2.1 con PKCE + Registro Dinámico de Clientes (RFC 7591)
TransporteMCP 2025-11-25 Streamable HTTP (endpoint /mcp único, POST/GET/DELETE)
Número de herramientasHasta 208 (85 del núcleo de WordPress + 123 integraciones condicionales de plugins)
API de capacidadesWP 6.9+ — cada herramienta también se registra como una capacidad de WordPress, accesible vía REST del núcleo de WP en /wp-json/wp-abilities/v1/abilities/{name}/run y mediante el royal-mcp-server nombrado del Adaptador MCP de WordPress
Límite de velocidad60 solicitudes/min por IP (configurable)
Modelo de sesiónTTL deslizante de 24 h con renovación al acceder
Registro de actividadCada llamada a herramienta se registra (nombre de la herramienta + claves de argumentos; los valores de los argumentos nunca se registran)
DistribuciónDirectorio de plugins de wp.org + lanzamientos en GitHub + actualización automática vía administración de WP
ProbadoPHP 7.4 → 8.3, WordPress 5.8 → 7.0
LicenciaGPLv2+

Capacidades

Núcleo de WordPress (85 herramientas, siempre disponibles)

  • Contenido — Entradas, páginas, tipos de contenido personalizados (CRUD completo + revisiones + imágenes destacadas)
  • Taxonomías — Categorías, etiquetas, taxonomías personalizadas, metadatos de términos, vinculación entrada-término
  • Medios — Explorar, subir (URL o base64), actualizar metadatos, eliminar
  • Comentarios — Crear, moderar (aprobar / spam / papelera)
  • Usuarios — Leer nombres para mostrar + roles (los correos electrónicos y nombres de usuario no se exponen)
  • Menús — Leer, crear elementos, reordenar, actualizar con protecciones contra escrituras destructivas
  • Tema — CSS personalizado, modificaciones del tema, detección del tema activo
  • Sitio — Estructura de enlaces permanentes, opciones (en lista permitida), información del sitio
  • Búsqueda — Búsqueda entre contenidos por consulta
  • SEO — Lectura/escritura de metadatos de Yoast / Rank Math / AIOSEO cuando el plugin está activo
  • Diagnósticos — Estado del sitio (WP/PHP/MySQL/plugins/temas/cron en una sola llamada), cola del registro de errores de PHP, programación de cron de WP y royal_mcp_connection_health de MCP (devuelve ruta, método de autenticación, ID de sesión, versión del plugin y versiones activas de constructores de páginas para Divi + Elementor + Gutenberg)

Integraciones de plugins (123 herramientas, condicionales)

Se registran automáticamente solo cuando el plugin integrado está activo.

PluginHerramientasQué cubre
WooCommerce29Productos, variaciones, atributos, cupones, pedidos (crear/actualizar/notas), clientes, estadísticas de la tienda
Elementor14Clonar páginas, reemplazar texto, intercambiar imágenes, obtener esquema (con inclusión opcional de estilos), leer un elemento individual, listar plantillas, importar plantillas, añadir widget, reconstruir post_content, descubrimiento de esquemas de widgets, descubrimiento de listas de widgets, descubrimiento de etiquetas dinámicas
Divi9Detección de formato (shortcode D4 vs bloque D5), esquema de página, validación de diseño, lista y obtención de biblioteca, buscar/reemplazar con conocimiento del formato del constructor, clonar, intercambio de imágenes, aplicar biblioteca
GuardPress7Puntuación de seguridad, inicios de sesión fallidos, IPs bloqueadas, escaneos de vulnerabilidades, registro de auditoría
SiteVault6Activar copias de seguridad, monitorear progreso, listar programaciones
Royal AI Firewall6Estadísticas del panel, ataques recientes de bots, políticas por bot (permitir / bloquear / desafiar), resúmenes diarios
Yoast SEO5Leer/escribir metadatos de Yoast (crudos + resueltos), capturar el grafo de esquema JSON-LD, listar enlaces internos indexados, listar redirecciones de Premium
Redirection4Listar redirecciones con filtros de grupo + subcadena de URL, crear + actualizar redirecciones (301 / 302 / 307 / regex / grupos), listar grupos de redirecciones
Royal Ledger4Costos de software, fechas de renovación, claves de licencia (los valores nunca se exponen)
Advanced Custom Fields4Leer/escribir campos ACF respetando el Formato de Retorno de cada campo (objetos de entrada hidratados, filas de repetidor analizadas, matrices de imágenes); enumerar grupos de campos
UpdraftPlus4Listar historial de copias de seguridad, leer estado por copia, activar copias de seguridad asíncronas con filtrado de entidades, leer programación
WPForms4Listar formularios, leer el esquema de campos analizado de un formulario individual, (Pro) listar envíos, (Pro) leer un envío individual
Solid Security4Leer estado de seguridad, listar IPs actualmente bloqueadas, leer el registro de eventos de seguridad, añadir una IP a la lista de bloqueo
MonsterInsights4Leer el resumen de analíticas, páginas principales, fuentes de tráfico y las principales consultas de Google Search Console
BuddyPress4Listar miembros de la comunidad, leer un perfil de miembro individual, listar grupos, leer el feed de actividad (la misma detección cubre BuddyBoss Platform)
Contact Form 73Listar formularios, leer el esquema de campos analizado de un formulario individual, listar envíos (vía el complemento Flamingo)
W3 Total Cache3Leer configuración de caché en cada módulo, purgar caché (todo / por URL / por entrada), leer estadísticas de uso
Duplicator3Listar paquetes de migración, leer estado por paquete, obtener la URL del instalador para un paquete completado
Royal Links3Enlaces cortos de marca, estadísticas de clics
ForgeCache3Estadísticas de caché, limpiar caché, purgar URL

Puente con la API de capacidades de WordPress (WP 6.9+)

WordPress 6.9 incluyó la API de capacidades — una primitiva que permite a los plugins registrar capacidades tipadas que los agentes de IA pueden llamar. A partir de la versión 1.4.38, cada herramienta de Royal MCP también se registra como una capacidad de WordPress, lo que te ofrece tres formas de acceder a los mismos manejadores:

  1. Nativo — El endpoint /wp-json/royal-mcp/v1/mcp Streamable HTTP de Royal MCP (sin cambios, siempre disponible).
  2. Adaptador MCP de WP — si el paquete wordpress/mcp-adapter está instalado, Royal MCP registra un royal-mcp-server nombrado en el hook mcp_adapter_init junto al servidor predeterminado del adaptador.
  3. REST del núcleo de WP — invocación directa de capacidades en /wp-json/wp-abilities/v1/abilities/{name}/run para quienes prefieran el endpoint del núcleo de WP.

Mismos manejadores, tres transportes, un conjunto de controles de capacidades por herramienta. El puente se puede desactivar con la opción royal_mcp_abilities_registration_enabled (predeterminado: activado).

Lo que no hacemos

Límites explícitos del alcance — el modelo de integración es "herramientas específicas que funcionan de forma fiable", no "exponer toda la superficie de la API".

  • Sin generación de Elementor a nivel de widget desde cero. Los widgets atómicos (Editor V4) pasan de forma opaca; nunca decodificamos esquemas atómicos porque Elementor mismo puede cambiarlos.
  • Sin escrituras JSON de constructores de páginas Beaver Builder / Bricks. El contenido estándar de entradas es legible y escribible; el almacenamiento JSON específico del constructor de páginas es opaco salvo que una herramienta dedicada lo cubra. (Elementor y Divi tienen herramientas dedicadas — consulta la tabla de integraciones anterior).
  • Sin creación de plantillas del constructor de temas (Elementor u otros).
  • Sin modificaciones de archivos del núcleo — Royal MCP nunca escribe en wp-content/themes, wp-includes o wp-admin.
  • Sin instalación ni actualización de plugins vía MCP. Descubrimiento sí; instalar/activar/desactivar no.
  • Sin SQL crudo. Las consultas pasan únicamente por WP_Query y $wpdb->prepare().

Royal MCP Pro (de pago)

El plugin gratuito está completamente equipado para propietarios de sitios individuales. Royal MCP Pro lo amplía para agencias y operadores de múltiples sitios:

  • Suite Pro de Divi — clonar página, intercambio de imágenes, importación de plantillas, CRUD completo de biblioteca, migrador D4→D5, aplicación masiva de ajustes globales (8 herramientas)
  • Profundidad Pro de Elementor — herramientas adicionales de Elementor más allá de la integración gratuita
  • Registro de auditoría universal — cada operación de IA registrada con atribución + exportación
  • Deshacer de 72 horas en cada escritura — cada herramienta Pro destructiva devuelve un token de deshacer; revierte cualquier operación dentro de la ventana
  • Actualizaciones controladas por licencia a través del actualizador estándar de WordPress — sin dependencias en tiempo de ejecución de servidores de licencias externos

Más información en royalplugins.com/royal-mcp-pro

Conectar

Instalar

  1. Instala desde WordPress.org (recomendado — actualizaciones automáticas vía administración de WP) o sube el zip del lanzamiento de GitHub.
  2. Royal MCP → Ajustes → haz clic en Generar clave API.
  3. Elige un cliente a continuación.

Claude.ai web (OAuth — recomendado)

La vía más sencilla — sin editar archivos de configuración, sin clave API en tu cliente.

  1. En Claude.ai → Ajustes → Conectores → Añadir conector personalizado.
  2. URL: https://yoursite.com/wp-json/royal-mcp/v1/mcp
  3. Aprueba la pantalla de consentimiento de OAuth cuando se te solicite. Claude.ai gestiona el registro dinámico de clientes + el flujo PKCE contra tu sitio.

Claude Desktop (paquete .mcpb de un clic — nuevo en 1.4.38)

La vía más sencilla para Claude Desktop — sin mcp-remote, sin npx, sin editar archivos de configuración.

  1. Descarga royal-mcp-1.4.38.mcpb del último lanzamiento de GitHub.
  2. Haz doble clic en el archivo .mcpb — Claude Desktop abre el aviso de instalación.
  3. Introduce la URL de tu sitio + clave API cuando se te solicite. La conexión está activa.

El paquete incluye un puente stdio-a-HTTPS sin dependencias en Node ≥18, que Claude Desktop ya incluye. Consulta Claude Desktop MCP Bundles para la especificación .mcpb.

Claude Desktop (OAuth vía mcp-remote)

{
  "mcpServers": {
    "my-wordpress": {
      "command": "npx",
      "args": ["-y", "mcp-remote", "https://yoursite.com/wp-json/royal-mcp/v1/mcp"]
    }
  }
}

Ruta de configuración: ~/Library/Application Support/Claude/claude_desktop_config.json (macOS) o %APPDATA%\Claude\claude_desktop_config.json (Windows).

Claude Desktop (clave API)

Omite OAuth y autentícate mediante cabecera:

{
  "mcpServers": {
    "my-wordpress": {
      "command": "npx",
      "args": [
        "-y", "mcp-remote",
        "https://yoursite.com/wp-json/royal-mcp/v1/mcp",
        "--header", "X-Royal-MCP-API-Key:YOUR_API_KEY"
      ]
    }
  }
}

ChatGPT

El conector MCP personalizado de ChatGPT usa la misma URL que Claude.ai web. Sigue el flujo del conector de ChatGPT y pega https://yoursite.com/wp-json/royal-mcp/v1/mcp.

HTTP crudo (clientes personalizados)

# 1. Initialize a session. -i prints headers so you can grab Mcp-Session-Id.
curl -i -X POST https://yoursite.com/wp-json/royal-mcp/v1/mcp \
  -H "X-Royal-MCP-API-Key: YOUR_KEY" \
  -H "Content-Type: application/json" \
  -H "Accept: application/json, text/event-stream" \
  -d '{
    "jsonrpc": "2.0",
    "method": "initialize",
    "id": 1,
    "params": {
      "protocolVersion": "2025-11-25",
      "capabilities": {},
      "clientInfo": {"name": "my-app", "version": "1.0"}
    }
  }'

# 2. List available tools using the session id from the response header.
curl -X POST https://yoursite.com/wp-json/royal-mcp/v1/mcp \
  -H "X-Royal-MCP-API-Key: YOUR_KEY" \
  -H "Mcp-Session-Id: <session_id>" \
  -H "Content-Type: application/json" \
  -d '{"jsonrpc": "2.0", "method": "tools/list", "id": 2}'

Modelo de seguridad

CapaQué hace
Clave APIHex de 32 caracteres, comparación de tiempo constante. Se envía mediante la cabecera X-Royal-MCP-API-Key. Regenerar desde el administrador sin reiniciar el servidor.
OAuth 2.1Registro Dinámico de Clientes RFC 7591, metadatos RFC 8414, PKCE S256 obligatorio, tokens de actualización compatibles. Sin concesión implícita. Sin concesión client_credentials.
Control de capacidadesCada herramienta verifica las capacidades de WordPress. edit_posts para crear/actualizar, manage_options para ajustes del sitio, edit_post por entrada para operaciones individuales.
Límite de velocidad60 solicitudes/minuto por IP, ventana deslizante.
Modelo de sesiónTTL deslizante de 24 h con renovación al acceder. IDs de sesión de 32 bytes criptográficamente seguros.
Registro de actividadCada llamada a herramienta escribe una fila en un registro de base de datos. Registra: nombre de la herramienta, claves de argumentos, IP, User-Agent, errores. Nunca registra valores de argumentos (pueden contener datos de clientes).
Recuperación de estado OAuthBotón de administración Restablecer estado OAuth de un clic que borra todos los clientes + tokens + códigos de autorización, sin afectar tu clave API ni tus ajustes.
Descubrimiento.well-known/oauth-authorization-server y .well-known/oauth-protected-resource servidos en la raíz del sitio según RFC 8414 + RFC 9728.

Arquitectura de seguridad completa: royalplugins.com/support/royal-mcp/

Estado del proyecto

  • Mantenimiento activo — lanzamientos aproximadamente semanales. Consulta lanzamientos para el registro de cambios.
  • Cumplimiento de la especificación MCP — implementa el transporte Streamable HTTP (2025-11-25).
  • Incidenciasgithub.com/royalplugins/royal-mcp/issues. Las incidencias con impacto en clientes suelen recibir respuesta en 24 h y se priorizan con objetivos de versión.
  • Acceso al código fuente — Este repositorio refleja el tronco SVN de wp.org del plugin para transparencia. Reporta errores y solicitudes de funciones en Incidencias. Los lanzamientos se publican a través del proceso de revisión de wp.org.

Lecturas adicionales

Proyectos relacionados

  • GuardPress — endurecimiento de seguridad para WordPress
  • SiteVault — copias de seguridad y migración de WordPress
  • ForgeCache — Caché y rendimiento
  • FormForge — Constructor de formularios con generación de PDF
  • SEObolt — Kit de herramientas SEO para WordPress

Licencia

GPLv2 o posterior — consulte LICENCIA o el sitio de GNU.

Royal MCP se proporciona tal cual. Las claves API protegen sus endpoints; protéjalas como cualquier otra credencial. Usted es responsable del contenido, los comandos y las acciones que cualquier plataforma de IA pueda realizar en su sitio de WordPress.


Creado por Royal Plugins
Complementos de WordPress ligeros y centrados en la seguridad.
© 2026 Royal Plugins.