wp-plugin-development

Workflow complet de développement de plugins WordPress, de l'architecture à la sécurité et au packaging de version. Couvre la structure des plugins, les hooks/actions/filters, le cycle de vie activation/désactivation/désinstallation, et l'API Settings pour l'interface d'administration et la gestion des options. Inclut la base de sécurité obligatoire : validation/nettoyage des entrées, nonces, vérifications de capacités, et requêtes SQL paramétrées via $wpdb->prepare(). Prend en charge les modèles de stockage de données, la configuration de tâches cron avec idempotence, et les migrations de schéma avec...

npx skills add https://github.com/wordpress/agent-skills --skill wp-plugin-development

WP Plugin Development

When to use

Use this skill for plugin work such as:

  • creating or refactoring plugin structure (bootstrap, includes, namespaces/classes)
  • adding hooks/actions/filters
  • activation/deactivation/uninstall behavior and migrations
  • adding settings pages / options / admin UI (Settings API)
  • security fixes (nonces, capabilities, sanitization/escaping, SQL safety)
  • packaging a release (build artifacts, readme, assets)

Inputs required

  • Repo root + target plugin(s) (path to plugin main file if known).
  • Where this plugin runs: single site vs multisite; WP.com conventions if applicable.
  • Target WordPress + PHP versions (affects available APIs and placeholder support in $wpdb->prepare()).

Procedure

0) Triage and locate plugin entrypoints

  1. Run triage:
    • node skills/wp-project-triage/scripts/detect_wp_project.mjs
  2. Detect plugin headers (deterministic scan):
    • node skills/wp-plugin-development/scripts/detect_plugins.mjs

If this is a full site repo, pick the specific plugin under wp-content/plugins/ or mu-plugins/ before changing code.

1) Follow a predictable architecture

Guidelines:

  • Keep a single bootstrap (main plugin file with header).
  • Avoid heavy side effects at file load time; load on hooks.
  • Prefer a dedicated loader/class to register hooks.
  • Keep admin-only code behind is_admin() (or admin hooks) to reduce frontend overhead.

See:

  • references/structure.md

2) Hooks and lifecycle (activation/deactivation/uninstall)

Activation hooks are fragile; follow guardrails:

  • register activation/deactivation hooks at top-level, not inside other hooks
  • flush rewrite rules only when needed and only after registering CPTs/rules
  • uninstall should be explicit and safe (uninstall.php or register_uninstall_hook)

See:

  • references/lifecycle.md

3) Settings and admin UI (Settings API)

Prefer Settings API for options:

  • register_setting(), add_settings_section(), add_settings_field()
  • sanitize via sanitize_callback

See:

  • references/settings-api.md

4) Security baseline (always)

Before shipping:

  • Validate/sanitize input early; escape output late.
  • Use nonces to prevent CSRF and capability checks for authorization.
  • Avoid directly trusting $_POST / $_GET; use wp_unslash() and specific keys.
  • Use $wpdb->prepare() for SQL; avoid building SQL with string concatenation.

See:

  • references/security.md

5) Data storage, cron, migrations (if needed)

  • Prefer options for small config; custom tables only if necessary.
  • For cron tasks, ensure idempotency and provide manual run paths (WP-CLI or admin).
  • For schema changes, write upgrade routines and store schema version.

See:

  • references/data-and-cron.md

Verification

  • Plugin activates with no fatals/notices.
  • Settings save and read correctly (capability + nonce enforced).
  • Uninstall removes intended data (and nothing else).
  • Run repo lint/tests (PHPUnit/PHPCS if present) and any JS build steps if the plugin ships assets.

Failure modes / debugging

  • Activation hook not firing:
    • hook registered incorrectly (not in main file scope), wrong main file path, or plugin is network-activated
  • Settings not saving:
    • settings not registered, wrong option group, missing capability, nonce failure
  • Security regressions:
    • nonce present but missing capability checks; or sanitized input not escaped on output

See:

  • references/debugging.md

Escalation

For canonical detail, consult the Plugin Handbook and security guidelines before inventing patterns.

Plus de skills de wordpress

blueprint
wordpress
À utiliser lors de la création, de l'édition ou de la révision de fichiers JSON de blueprint WordPress Playground. Se déclenche sur les mentions de blueprints, de configuration playground ou de demandes…
official
wordpress-router
wordpress
We need to translate the given text from English to French. The text describes a skill called "wordpress-router" but the instruction says to translate only the text inside <text> and not include the name unless it appears in the source text. The name "wordpress-router" does not appear in the source text, so we don't include it. We preserve product names, protocol names, URLs, numbers, technical terms. So "WordPress", "PHP", "WP-CLI", "Gutenberg", "bash", "Node", "6.9+", "7.2.24+" should remain as is. Also "plugin", "themes", "blocks", "core checkouts", "repo type", "plugin, theme, block theme, Gutenberg blocks, WP core" are technical terms. We translate the rest naturally. The text: "Classify WordPress codebases and route to the correct workflow for plugins, themes, blocks, and core checkouts. Runs automated project triage to identify repo type (plugin, theme, block theme, Gutenberg blocks
official
wp-abilities-api
wordpress
We need to translate the given text from English to French. The text describes a WordPress Abilities API. We must preserve the name "wp-abilities-api" but it's not in the text. The text includes technical terms like "REST", "PHP", "JavaScript", "WordPress 6.9+", "wp_register_ability()", "wp_register_ability_category()", "/wp-json/wp-abilities/v1/", "meta.show_in_rest", "@wordpress/abilities". We should not add any extra commentary or labels. Just translate the text inside <text> to French. Let's translate: "WordPress Abilities API registration, REST exposure, and client-side consumption for WordPress 6.9+. Register abilities and categories in PHP using wp_register_ability() and wp_register_ability_category() with stable IDs, labels, and metadata Expose abilities to clients via the /wp-json/wp-abilities/v1/ REST endpoints by setting meta.show_in_rest: true Consume abilities in JavaScript using the @wordpress
official
wp-abilities-audit
wordpress
Audit a WordPress plugin's REST surface and produce a standardized audit document proposing Abilities API registrations. Produces a markdown doc with a YAML…
official
wp-abilities-verify
wordpress
Verify a WordPress plugin's Abilities API registrations: enumerate abilities, check that callback behavior matches each annotation's claim (the adversarial…
official
wp-block-development
wordpress
Développement de blocs WordPress pour Gutenberg : métadonnées, enregistrement, rendu et workflows de build. Couvre la création de blocs, la configuration block.json, le rendu statique vs dynamique, et l'enregistrement PHP côté serveur avec register_block_type_from_metadata(). Impose apiVersion: 3 pour la compatibilité WordPress 6.9+, incluant le support de l'éditeur iframe et l'isolation des styles. Gère la sérialisation des attributs, les dépréciations/migrations pour éviter les erreurs "Invalid block", et la composition de blocs internes. Inclut...
official
wp-block-themes
wordpress
Développement de thèmes bloc WordPress : theme.json, templates, motifs et dépannage de l'éditeur de site. Couvre l'édition de theme.json (préréglages, paramètres, styles par bloc), les templates et parties de template, les motifs et les variations de style pour WordPress 6.9 et versions ultérieures. Inclut des scripts de triage pour détecter les racines de thème et la structure des thèmes bloc, ainsi que des procédures guidées pour créer de nouveaux thèmes ou convertir des thèmes classiques. Fournit des workflows de débogage pour les problèmes de hiérarchie de style, les remplacements de personnalisation utilisateur et l'éditeur de site...
official
wp-interactivity-api
wordpress
Utiliser lors de la construction
official