MemberPress AI Foundation akzeptiert Verbindungen von KI-Clients über drei Authentifizierungsmethoden. OAuth 2.1 mit PKCE wird für interaktive Clients wie Claude Desktop verwendet. Bearer-Token werden für Befehlszeilen- und Headless-Clients genutzt. WordPress-Anwendungskennwörter bieten eine schreibgeschützte Ausweichmöglichkeit.
In dieser Anleitung werden die einzelnen Methoden, die ihnen zugrunde liegenden Endpunkte sowie die jeweils erforderlichen Konfigurationen für die unterstützten Clients erläutert. Der MCP-Setup-Assistent übernimmt die Einrichtung der meisten Verbindungen; dieses Dokument beschreibt die Funktionsweise des Assistenten sowie die Möglichkeiten zur manuellen Konfiguration.
Endnutzer, die sich bei Claude Desktop anmelden möchten, sollten die folgenden Anweisungen befolgen: Einrichtung von Claude Desktop mit MemberPress stattdessen eine Schritt-für-Schritt-Anleitung.
Anschlussarten im Überblick
| Verfahren | Am besten geeignet für | Verhalten des Geltungsbereichs | Installationspfad |
|---|---|---|---|
| OAuth 2.1 (PKCE) | Claude Desktop, Cursor, interaktive Clients | Bei der Genehmigung gewährte Zugangsrechte, begrenzt durch die Zugangsobergrenze | Assistent → Client-Konnektoren-Benutzeroberfläche → Browser-Genehmigung |
| Inhaber-Token | Claude Code (CLI), Skripte, Postman | Bei der Generierung zugewiesene Bereiche, begrenzt durch die Zugangsgrenze | Zauberer → Fenster „Träger-Token“ |
| Anwendungskennwort | Fallback im schreibgeschützten Modus, veraltete REST-Tools | Fest codiert, schreibgeschützt | WordPress-Benutzerprofil |
Alle drei Methoden erzeugen einen Token-Eintrag, den der MCP-Server bei jeder Anfrage überprüft. Der Server überprüft die Gültigkeitsbereiche und WordPress-Berechtigungen, bevor er einen Tool-Aufruf auslöst. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter für das Durchsetzungsmodell.
Voraussetzungen
- MemberPress AI Foundation ist installiert und aktiv;
- Ein WordPress-Konto mit einer Rolle, die eine Verbindung zulässt. Administratoren haben immer Zugriff; die MCP-Zugriffsrollen Die Einstellung auf der Registerkarte „MCP-Einstellungen“ legt fest, welche anderen Rollen AI-Clients verbinden dürfen, und benutzerbezogene Überschreibungen können mit dem „Members“-Plugin verwaltet werden;
- HTTPS auf Produktionsseiten. OAuth 2.1 erfordert HTTPS;
- Der MCP-Server-Endpunkt:
https://yourdomain.com/wp-json/mp-mcp/v1/mcp.
OAuth 2.1 mit PKCE
OAuth 2.1 mit PKCE (S256) ist die primäre Verbindungsmethode. Der Einrichtungsassistent und die Konnektor-Schnittstelle des Clients übernehmen den gesamten Ablauf. Ein Client-Geheimnis ist nicht erforderlich.
Der Fluss
- Der Administrator kopiert die URL des MCP-Servers aus dem Schritt „Verbinden“ des Assistenten;
- Der Client registriert den Server (zum Beispiel den von Claude Desktop) Benutzerdefinierten Konnektor hinzufügen Dialogfeld). Die Felder „OAuth-Client-ID“ und „Client-Secret“ bleiben leer – der Server unterstützt die dynamische Client-Registrierung (RFC 7591);
- Der Client baut die Verbindung auf. Ein Browserfenster öffnet die Anwendung autorisieren Bildschirm auf der WordPress-Website;
- Auf dem Bildschirm werden der Name der Anwendung, die Zugriffsebene und das Umleitungsziel angezeigt. Der Administrator klickt auf Genehmigen Sie;
- Der Browser zeigt eine Verbunden Bestätigung. Der Client erhält sein Token und lädt die Werkzeugliste.
Auf dem Genehmigungsbildschirm wird der Zugriff als einfache Bezeichnung angezeigt, nicht als technische Bereichsangaben: “Schreibgeschützter Zugriff” für eine Berechtigung zum schreibgeschützten Zugriff, “Vollzugriff (Lesen und Schreiben)” Wenn über die Verbindung Schreibvorgänge übertragen werden, werden mehrere Schreibbereiche zu einem einzigen Vollzugriffs-Label zusammengefasst. Ein Ablehnen Mit dieser Schaltfläche wird der Ablauf abgebrochen.
OAuth-Endpunkte
Der Server registriert diese OAuth-Endpunkte unter mp-mcp/v1:
| Endpunkt | Zweck |
|---|---|
/autorisieren | Anforderung eines Autorisierungscodes (seitens des Browsers) |
/token | Tauscht den Autorisierungscode sowie den PKCE-Verifizierer gegen ein Bearer-Token ein |
/widerrufen | Token-Sperrung |
| OAuth-Erkennung | Gibt die unterstützten Methoden an; code_challenge_methods_supported: ["S256"] |
| Dynamische Kundenregistrierung | RFC 7591-Registrierung für Clients ohne vorab geteilte Anmeldedaten |
Die Durchsetzung von PKCE erfolgt streng. Der Server überprüft code_challenge_method === "S256" und lehnt jeden anderen Wert ab. Der Token-Austausch überprüft die Gültigkeit der code_verifier gegen die gespeicherte Challenge.
Registrierungs-Ratenbegrenzung
Die /registrieren Der Endpunkt akzeptiert 60 Registrierungen pro Stunde und IP-Adresse. KI-Clients registrieren häufig bei jedem Verbindungsversuch einen neuen OAuth-Client, und bei gemeinsam genutzten Ursprungs-IPs kann es zu häufigen Registrierungen kommen. A 429 Die Antwort enthält eine Retry-After: 3600 Kopfzeile.
Whitelist für Umleitungs-URIs
Bei der dynamischen Client-Registrierung wird eine Whitelist für Redirect-URIs angewendet, die speziell für bekannte KI-Clients (z. B. Claude.ai und Claude Desktop) zusammengestellt wurde. Eine Registrierungsanfrage, deren Redirect-URI nicht auf der Whitelist steht, wird mit folgender Meldung abgelehnt: invalid_redirect_uri (“Es wurden keine gültigen Weiterleitungs-URIs angegeben.”). Ein Drittanbieter-Tool, das keinen Callback aus der Whitelist bereitstellen kann – beispielsweise Postman –, kann den OAuth-Ablauf daher nicht abschließen und sollte stattdessen ein Bearer-Token verwenden.
Inhaber-Token
Bearer-Token eignen sich für Kunden, die den Genehmigungsablauf im Browser nicht durchlaufen können: Befehlszeilentools, CI-Umgebungen und API-Testtools wie beispielsweise Postman.
Ein Token generieren
- Öffnen Sie MemberPress > KI-Einstellungen > MCP-Einrichtungsassistent;
- Weiter zu der Verbinden Sie Schritt;
- Erweitern Benötigen Sie ein Bearer-Token? (Manuelle Einrichtung) (mit dem Hinweis “Falls OAuth bei Ihrem Client nicht funktioniert…”);
- Geben Sie einen Kundennamen ein (das Feld ist standardmäßig auf “KI-Assistent”). Der Name bezeichnet die Verbindung auf der Registerkarte „Verbundene Clients“ des MCP;
- Klicken Sie auf Bearer-Token generieren und kopieren Sie das Token.
Das Symbol zeigt an einmal. Das Fenster weist darauf hin, dass das Token nicht erneut angezeigt wird – der Server speichert lediglich einen Hash, und der Klartext wird genau einmal zurückgegeben. Kopieren Sie ihn, bevor Sie das Fenster schließen.
Das Panel stellt außerdem einen vorgefertigten Konfigurationsblock für mcp-remote-basierte Clients:
{
"mcpServers": {
"memberpress": {
"command": "npx",
"args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
}
}
}
Auf einer Website, die über http://, die Blende fügt ein --allow-http in die args Array. Der Assistent Claude-Code (CLI) In der Installationsanleitung wird der Registrierungsbefehl aufgeführt, der im Folgenden wiedergegeben ist.
Verwendung des Tokens
Senden Sie das Token in der Autorisierung Header bei jeder Anfrage:
# Aufruf des MCP-Servers mit einem Bearer-Token
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
-H "Content-Type: application/json" \
-H "Authorization: Bearer YOUR_TOKEN" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
Ersetzen Sie YOUR_TOKEN mit dem generierten Token und IhreDomain.de mit der Domain der Website.
Claude Code registriert den Server mit einem Bearer-Token in einem einzigen Befehl:
# MemberPress im Claude-Code (CLI) registrieren
claude mcp add --transport http --scope user \
--header="Authorization: Bearer YOUR_TOKEN" \
memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
Anwendungspasswörter
WordPress-Anwendungspasswörter bieten eine schreibgeschützte Ausweichlösung, wenn OAuth nicht verfügbar ist. Die AI Foundation beschränkt jede Verbindung über ein Anwendungspasswort auf den Lesebereich, unabhängig von den Berechtigungen des Benutzers. Da WordPress-Anwendungspasswörter kein passwortbezogenes Berechtigungsvokabular enthalten, verhindert diese Beschränkung, dass ein veraltetes Passwort, das für eine andere Integration erstellt wurde, Schreibzugriff auf das MCP gewährt.
Verbinden
- Öffnen Sie Benutzer > Profil im WordPress-Adminbereich;
- Scrollen Sie zu Anwendungspasswörter und ein Passwort mit dem Namen des Kunden erstellen;
- Kopieren Sie das generierte Passwort. WordPress zeigt es einmalig an;
- Konfigurieren Sie den Client mit der HTTP-Basic-Authentifizierung: den WordPress-Benutzernamen und das Anwendungskennwort.
Der Server erwartet eine standardmäßige HTTP-Basic-Authentifizierung: eine Autorisierung: Basic Header, der den WordPress-Benutzernamen und das Anwendungskennwort gemäß der WordPress-Konvention kodiert.
Die Verbindung wird auf der Registerkarte „MCP Connected Clients“ wie folgt angezeigt: Anwendungskennwort: [Benutzername] nach dem erste authentifizierte Anfrage — Das Erstellen des Anwendungskennworts allein erzeugt keine Zeile. Danach wird die Zeile Zuletzt verwendet Zeitstempel werden höchstens stündlich aktualisiert.
Konfiguration pro Client
Der Schritt „Verbinden“ des Assistenten enthält vorgefertigte Anleitungen für fünf Clients sowie den Fallback „Bearer-Token“. Die folgenden Blöcke geben die kanonische Konfiguration für jeden einzelnen wieder, wobei anstelle der URL der Live-Website eine Platzhalter-Domain verwendet wird.
Claude Desktop
Claude Desktop stellt über die „Connectors“-Schnittstelle eine Verbindung her. Es ist keine Bearbeitung der Konfigurationsdatei erforderlich:
- Öffnen Sie Claude Desktop und gehen Sie zu Anpassen > Anschlüsse;
- Klicken Sie auf die + Schaltfläche und wählen Sie Benutzerdefinierten Konnektor hinzufügen;
- Geben Sie einen Namen ein (zum Beispiel “MemberPress”) und fügen Sie die MCP-Server-URL ein;
- Lassen Sie die optionalen Felder „OAuth-Client-ID“ und „Client-Secret“ leer (sie sind unter Erweiterte Einstellungen);
- Klicken Sie auf hinzufügendann Verbinden Sie, und bestätigen Sie dies im Browser.
Die vollständige Schritt-für-Schritt-Anleitung für Endbenutzer mit Screenshots finden Sie unter Einrichtung von Claude Desktop mit MemberPress.
Cursor
- Öffnen Sie Cursor-Einstellungen > MCP;
- Klicken Sie auf Neuen MCP-Server hinzufügen;
- Stellen Sie den Typ auf URL und fügen Sie die URL des MCP-Servers ein;
- Führen Sie die OAuth-Autorisierung in dem sich öffnenden Browserfenster durch.
VS Code (GitHub Copilot)
Fügen Sie den Server zu .vscode/mcp.json:
{
"servers": {
"memberpress": {
"type": "http",
"url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Windsurfen
Fügen Sie den Server zu ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"memberpress": {
"serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Claude-Code (CLI)
Für Claude Code ist ein Bearer-Token erforderlich. Erstellen Sie eines über den Bereich „Bearer-Token“ des Assistenten und führen Sie anschließend den Registrierungsbefehl aus, der im obigen Abschnitt „Bearer-Token“ angegeben ist.
Verbindungen verwalten
Die Mit MCP verbundene Clients Auf der Registerkarte werden alle Verbindungen aufgelistet, einschließlich der widerrufenen (der Status zeigt Aktiv oder Widerrufen). Die Spalten lauten Name des Kunden, Eigentümer, Zugriffsebene, Verbunden, Zuletzt verwendet, Statusund Aktionen. Ein Authentifizierungs-Chip vermerkt, wie die jeweilige Verbindung hergestellt wurde — OAUTH für Verbindungsströme, WIZARD für vom Assistenten generierte Bearer-Token, APP-PASSWORT für Sitzungen mit Anwendungskennwort. OAuth-Zeilen werden nach ihrer generierten Client-ID benannt (mcp_…); Die „Bearer“-Zeilen des Assistenten enthalten den bei der Erstellung eingegebenen Kundennamen; benennen Sie das Token daher so, dass es für Sie wiedererkennbar ist.
Die Zugriffsebene Die Spalte zeigt einen Chip pro gewährtem Zugriffsbereich an, entsprechend der „Bucket“-Sprache des Assistenten (Lesen, Inhalt bearbeiten, Mitglieder verwalten, Abrechnung, Importe, Webhooks, Kurse). Eine Verbindung mit Vollzugriff zeigt zwei Chips an — Lesen Sie und Voller Zugriff — denn das Token speichert neben dem vollständigen Meta-Scope auch den Lese-Scope. Das Widerrufen Die Aktion wirkt sich direkt auf das Modell aus: Um die Gültigkeitsbereiche einer Verbindung zu ändern, müssen Sie diese widerrufen und neu vergeben.
Das Aufheben einer Verbindung wird am nächste Anfrage: Der Server überprüft das Token einmal pro Anfrage; ein Aufruf, der diese Überprüfung bereits durchlaufen hat, wird daher vollständig ausgeführt, und die Sperrung wird erst bei der folgenden Anfrage wirksam. Sperrungen im Rahmen von OAuth und „Bearer“ wirken sich nur auf das jeweilige Token aus. Die Sperrung eines Anwendungskennworts hat hingegen die oben beschriebene umfassendere Löschwirkung zur Folge.
Das Trennen der Verbindung innerhalb eines Clients führt hier nicht zum Schließen der Verbindung. Eine Zeile bleibt bestehen Aktiv bis es auf dieser Registerkarte widerrufen wird – die lokale Trennungsfunktion von Claude Desktop benachrichtigt die Website beispielsweise nicht. Ein Standard-Widerruf-Endpunkt (/wp-json/mp-mcp/v1/revoke, RFC 7009, in den OAuth-Discovery-Metadaten angegeben) existiert, wird jedoch nur ausgelöst, wenn ein Client ihn proaktiv aufruft.
Die Zugriffsobergrenze (“Maximale Zugriffsebene für neue Verbindungen” auf der Registerkarte „MCP-Einstellungen“) begrenzt die Zugriffsbereiche, die jede neue Verbindung erhält. Die Obergrenze gilt nur bei der Einrichtung – bestehende Verbindungen behalten ihre bereits gewährten Zugriffsbereiche. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter für die Verstärkungswege der Decke.
Fehlerbehebung bei Verbindungen
- Die Browser-Bestätigung lässt sich nicht öffnen: Stellen Sie sicher, dass die Website öffentlich erreichbar ist und HTTPS verwendet. Im Schritt „Verbinden“ des Assistenten wird ein Banner zur Erreichbarkeit angezeigt;
401 Nicht autorisiertbei jedem Anruf: Das Token fehlt, ist fehlerhaft, abgelaufen oder wurde widerrufen. Ein abgelaufenes Token gibt den Wert „distinct“ zurück.token_expiredCode; bei anderen Fehlern wird zurückgegebenauth_required. Die MCP-Route401Antworten enthalten eineWWW-AuthenticateKopfzeile (Träger realm="mcp"sowie einRessourcen-MetadatenURL). Erstellen Sie ein neues Token oder stellen Sie die Verbindung erneut her;Schritt=Startfehlerim Connector-Ablauf von Claude Desktop: Die OAuth-Registrierung ist auf 60 Versuche pro Stunde und IP-Adresse begrenzt. Eine Häufung von Wiederverbindungsversuchen (oder mehrere Clients hinter einer IP-Adresse) kann dazu führen, dass das Limit erreicht wird. Warten Sie, bis das Zeitfenster zurückgesetzt wird – die Antwort enthältRetry-After: 3600— und es erneut versuchen;- Schreibwerkzeuge, die bei einer funktionierenden Verbindung abgelehnt wurden: Der Geltungsbereich der Verbindung oder die WordPress-Berechtigung des Token-Inhabers lässt die Nutzung des Tools nicht zu. Siehe MCP-Fehler und Fehlerbehebung.
Zugehörige Dokumentation
- MemberPress AI Foundation – Überblick und Einrichtungsanleitung — Was die AI Foundation bietet, Installation und Übersicht über den Assistenten;
- MemberPress AI Foundation MCP-Tools – Referenz — den vollständigen Werkzeugkatalog mit den Anwendungsbereichen und Leistungsmerkmalen der einzelnen Werkzeuge;
- MemberPress AI Foundation – Sicherheitsmaßnahmen für Agenten — Anwendungsbereiche, die Zugriffsgrenze, Bestätigungs-Token und der Kill-Switch;
- MemberPress AI Foundation MCP – Fehler und Fehlerbehebung — der vollständige Fehlerkatalog;
- Einrichtung von Claude Desktop mit MemberPress — Schritt-für-Schritt-Anleitung für Endnutzer zu Claude Desktop.