wp-plugin-development

Fluxo de trabalho completo de desenvolvimento de plugins WordPress, desde a arquitetura até segurança e empacotamento de release. Abrange estrutura de plugins, hooks/actions/filters, ciclo de vida de ativação/desativação/desinstalação e Settings API para UI administrativa e gerenciamento de opções. Inclui baseline de segurança obrigatório: validação/sanitização de entrada, nonces, verificações de capacidade e consultas SQL parametrizadas via $wpdb->prepare(). Suporta padrões de armazenamento de dados, configuração de tarefas cron com idempotência e migrações de esquema com...

npx skills add https://github.com/wordpress/agent-skills --skill wp-plugin-development

WP Plugin Development

When to use

Use this skill for plugin work such as:

  • creating or refactoring plugin structure (bootstrap, includes, namespaces/classes)
  • adding hooks/actions/filters
  • activation/deactivation/uninstall behavior and migrations
  • adding settings pages / options / admin UI (Settings API)
  • security fixes (nonces, capabilities, sanitization/escaping, SQL safety)
  • packaging a release (build artifacts, readme, assets)

Inputs required

  • Repo root + target plugin(s) (path to plugin main file if known).
  • Where this plugin runs: single site vs multisite; WP.com conventions if applicable.
  • Target WordPress + PHP versions (affects available APIs and placeholder support in $wpdb->prepare()).

Procedure

0) Triage and locate plugin entrypoints

  1. Run triage:
    • node skills/wp-project-triage/scripts/detect_wp_project.mjs
  2. Detect plugin headers (deterministic scan):
    • node skills/wp-plugin-development/scripts/detect_plugins.mjs

If this is a full site repo, pick the specific plugin under wp-content/plugins/ or mu-plugins/ before changing code.

1) Follow a predictable architecture

Guidelines:

  • Keep a single bootstrap (main plugin file with header).
  • Avoid heavy side effects at file load time; load on hooks.
  • Prefer a dedicated loader/class to register hooks.
  • Keep admin-only code behind is_admin() (or admin hooks) to reduce frontend overhead.

See:

  • references/structure.md

2) Hooks and lifecycle (activation/deactivation/uninstall)

Activation hooks are fragile; follow guardrails:

  • register activation/deactivation hooks at top-level, not inside other hooks
  • flush rewrite rules only when needed and only after registering CPTs/rules
  • uninstall should be explicit and safe (uninstall.php or register_uninstall_hook)

See:

  • references/lifecycle.md

3) Settings and admin UI (Settings API)

Prefer Settings API for options:

  • register_setting(), add_settings_section(), add_settings_field()
  • sanitize via sanitize_callback

See:

  • references/settings-api.md

4) Security baseline (always)

Before shipping:

  • Validate/sanitize input early; escape output late.
  • Use nonces to prevent CSRF and capability checks for authorization.
  • Avoid directly trusting $_POST / $_GET; use wp_unslash() and specific keys.
  • Use $wpdb->prepare() for SQL; avoid building SQL with string concatenation.

See:

  • references/security.md

5) Data storage, cron, migrations (if needed)

  • Prefer options for small config; custom tables only if necessary.
  • For cron tasks, ensure idempotency and provide manual run paths (WP-CLI or admin).
  • For schema changes, write upgrade routines and store schema version.

See:

  • references/data-and-cron.md

Verification

  • Plugin activates with no fatals/notices.
  • Settings save and read correctly (capability + nonce enforced).
  • Uninstall removes intended data (and nothing else).
  • Run repo lint/tests (PHPUnit/PHPCS if present) and any JS build steps if the plugin ships assets.

Failure modes / debugging

  • Activation hook not firing:
    • hook registered incorrectly (not in main file scope), wrong main file path, or plugin is network-activated
  • Settings not saving:
    • settings not registered, wrong option group, missing capability, nonce failure
  • Security regressions:
    • nonce present but missing capability checks; or sanitized input not escaped on output

See:

  • references/debugging.md

Escalation

For canonical detail, consult the Plugin Handbook and security guidelines before inventing patterns.

Mais skills de wordpress

blueprint
wordpress
Use ao criar, editar ou revisar arquivos JSON de blueprint do WordPress Playground. Aciona em menções a blueprints, configuração de playground ou solicitações…
official
wordpress-router
wordpress
Classifica codebases WordPress e roteia para o fluxo de trabalho correto para plugins, temas, blocos e checkouts do core. Executa triagem automatizada de projetos para identificar o tipo de repositório (plugin, tema, tema de bloco, blocos Gutenberg, WP core) e as ferramentas disponíveis. Gera resultados de classificação e roteamento de árvore de decisão para habilidades específicas de domínio com base na intenção do usuário e no tipo de projeto. Requer acesso à raiz do repositório e operações de sistema de arquivos bash/Node; alguns fluxos de trabalho precisam de WP-CLI. Destinado ao WordPress 6.9+ com PHP 7.2.24+;...
official
wp-abilities-api
wordpress
Registro da API de Habilidades do WordPress, exposição REST e consumo no lado do cliente para WordPress 6.9+. Registre habilidades e categorias em PHP usando wp_register_ability() e wp_register_ability_category() com IDs estáveis, rótulos e metadados. Exponha habilidades para clientes via endpoints REST /wp-json/wp-abilities/v1/ definindo meta.show_in_rest: true. Consuma habilidades em JavaScript usando o pacote @wordpress/abilities para acesso e verificação de permissões no lado do cliente. Requer WordPress 6.9+...
official
wp-abilities-audit
wordpress
Audite a superfície REST de um plugin WordPress e produza um documento de auditoria padronizado propondo registros da Abilities API. Gera um documento markdown com um YAML…
official
wp-abilities-verify
wordpress
Verificar os registros da API de Abilities de um plugin WordPress: enumerar abilities, verificar se o comportamento do callback corresponde à afirmação de cada anotação (o adversarial…
official
wp-block-development
wordpress
Desenvolvimento de blocos WordPress para Gutenberg: metadados, registro, renderização e fluxos de build. Abrange criação de blocos, configuração block.json, renderização estática vs. dinâmica e registro PHP no lado do servidor com register_block_type_from_metadata(). Aplica apiVersion: 3 para compatibilidade com WordPress 6.9+, incluindo suporte ao editor iframe e isolamento de estilo. Lida com serialização de atributos, deprecações/migrações para evitar erros de "bloco inválido" e composição de blocos internos. Inclui...
official
wp-block-themes
wordpress
Desenvolvimento de temas em bloco WordPress: theme.json, templates, patterns e solução de problemas no Editor do Site. Abrange edição de theme.json (presets, configurações, estilos por bloco), templates e partes de templates, patterns e variações de estilo no WordPress 6.9+. Inclui scripts de triagem para detectar raízes de temas e estrutura de temas em bloco, além de procedimentos guiados para criar novos temas ou converter temas clássicos. Fornece fluxos de trabalho de depuração para problemas de hierarquia de estilo, substituições de personalização do usuário e Site...
official
wp-interactivity-api
wordpress
Use ao construir ou depurar funcionalidades da WordPress Interactivity API (diretivas data-wp-*, store/state/actions do @wordpress/interactivity, block viewScriptModule…
official