MemberPress AI Foundation akzeptiert Verbindungen von KI-Clients über drei Authentifizierungsmethoden. OAuth 2.1 mit PKCE wird für interaktive Clients wie Claude Desktop verwendet. Bearer-Token werden für Befehlszeilen- und Headless-Clients genutzt. WordPress-Anwendungskennwörter bieten eine schreibgeschützte Ausweichmöglichkeit.
In dieser Anleitung werden die einzelnen Methoden, die ihnen zugrunde liegenden Endpunkte sowie die jeweils erforderlichen Konfigurationen für die unterstützten Clients erläutert. Der MCP-Setup-Assistent übernimmt die Einrichtung der meisten Verbindungen; dieses Dokument beschreibt die Funktionsweise des Assistenten sowie die Möglichkeiten zur manuellen Konfiguration.
Endnutzer, die sich bei Claude Desktop anmelden möchten, sollten die folgenden Anweisungen befolgen: Einrichtung von Claude Desktop mit MemberPress stattdessen eine Schritt-für-Schritt-Anleitung.
Anschlussarten im Überblick
| Verfahren | Am besten geeignet für | Verhalten des Geltungsbereichs | Installationspfad |
|---|---|---|---|
| OAuth 2.1 (PKCE) | Claude Desktop, Cursor, interaktive Clients | Bei der Genehmigung gewährte Zugangsrechte, begrenzt durch die Zugangsobergrenze | Assistent → Client-Konnektoren-Benutzeroberfläche → Browser-Genehmigung |
| Inhaber-Token | Claude Code (CLI), Skripte, Postman | Bei der Generierung zugewiesene Bereiche, begrenzt durch die Zugangsgrenze | Zauberer → Fenster „Träger-Token“ |
| Anwendungskennwort | Fallback im schreibgeschützten Modus, veraltete REST-Tools | Fest codiert, schreibgeschützt | WordPress-Benutzerprofil |
Alle drei Methoden erzeugen einen Token-Eintrag, den der MCP-Server bei jeder Anfrage überprüft. Der Server überprüft die Gültigkeitsbereiche und WordPress-Berechtigungen, bevor er einen Tool-Aufruf auslöst. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter für das Durchsetzungsmodell.
Voraussetzungen
- MemberPress AI Foundation ist installiert und aktiv;
- Ein WordPress-Konto mit einer Rolle, die eine Verbindung zulässt. Administratoren haben immer Zugriff; die MCP-Zugriffsrollen Die Einstellung auf der Registerkarte „MCP-Einstellungen“ legt fest, welche anderen Rollen AI-Clients verbinden dürfen, und benutzerbezogene Überschreibungen können mit dem „Members“-Plugin verwaltet werden;
- HTTPS auf Produktionsseiten. OAuth 2.1 erfordert HTTPS;
- Der MCP-Server-Endpunkt:
https://yourdomain.com/wp-json/mp-mcp/v1/mcp.
OAuth 2.1 mit PKCE
OAuth 2.1 with PKCE (S256) is the primary connection method. The setup wizard and the client’s connector interface handle the full flow. No client secret is required.
Der Fluss
- The administrator copies the MCP server URL from the wizard’s Connect step;
- The client registers the server (for example, Claude Desktop’s Benutzerdefinierten Konnektor hinzufügen Dialogfeld). Die Felder „OAuth-Client-ID“ und „Client-Secret“ bleiben leer – der Server unterstützt die dynamische Client-Registrierung (RFC 7591);
- Der Client baut die Verbindung auf. Ein Browserfenster öffnet die Anwendung autorisieren Bildschirm auf der WordPress-Website;
- Auf dem Bildschirm werden der Name der Anwendung, die Zugriffsebene und das Umleitungsziel angezeigt. Der Administrator klickt auf Genehmigen Sie;
- Der Browser zeigt eine Verbunden Bestätigung. Der Client erhält sein Token und lädt die Werkzeugliste.
Auf dem Genehmigungsbildschirm wird der Zugriff als einfache Bezeichnung angezeigt, nicht als technische Bereichsangaben: “Schreibgeschützter Zugriff” für eine Berechtigung zum schreibgeschützten Zugriff, “Vollzugriff (Lesen und Schreiben)” Wenn über die Verbindung Schreibvorgänge übertragen werden, werden mehrere Schreibbereiche zu einem einzigen Vollzugriffs-Label zusammengefasst. Ein Ablehnen Mit dieser Schaltfläche wird der Ablauf abgebrochen.
OAuth-Endpunkte
Der Server registriert diese OAuth-Endpunkte unter mp-mcp/v1:
| Endpunkt | Zweck |
|---|---|
/autorisieren | Anforderung eines Autorisierungscodes (seitens des Browsers) |
/token | Tauscht den Autorisierungscode sowie den PKCE-Verifizierer gegen ein Bearer-Token ein |
/widerrufen | Token-Sperrung |
| OAuth-Erkennung | Gibt die unterstützten Methoden an; code_challenge_methods_supported: ["S256"] |
| Dynamische Kundenregistrierung | RFC 7591-Registrierung für Clients ohne vorab geteilte Anmeldedaten |
Die Durchsetzung von PKCE erfolgt streng. Der Server überprüft code_challenge_method === "S256" und lehnt jeden anderen Wert ab. Der Token-Austausch überprüft die Gültigkeit der code_verifier gegen die gespeicherte Challenge.
Registrierungs-Ratenbegrenzung
Die /registrieren Der Endpunkt akzeptiert 60 Registrierungen pro Stunde und IP-Adresse. KI-Clients registrieren häufig bei jedem Verbindungsversuch einen neuen OAuth-Client, und bei gemeinsam genutzten Ursprungs-IPs kann es zu häufigen Registrierungen kommen. A 429 Die Antwort enthält eine Retry-After: 3600 Kopfzeile.
Whitelist für Umleitungs-URIs
Bei der dynamischen Client-Registrierung wird eine Whitelist für Redirect-URIs angewendet, die speziell für bekannte KI-Clients (z. B. Claude.ai und Claude Desktop) zusammengestellt wurde. Eine Registrierungsanfrage, deren Redirect-URI nicht auf der Whitelist steht, wird mit folgender Meldung abgelehnt: invalid_redirect_uri (“Es wurden keine gültigen Weiterleitungs-URIs angegeben.”). Ein Drittanbieter-Tool, das keinen Callback aus der Whitelist bereitstellen kann – beispielsweise Postman –, kann den OAuth-Ablauf daher nicht abschließen und sollte stattdessen ein Bearer-Token verwenden.
Inhaber-Token
Bearer-Token eignen sich für Kunden, die den Genehmigungsablauf im Browser nicht durchlaufen können: Befehlszeilentools, CI-Umgebungen und API-Testtools wie beispielsweise Postman.
Ein Token generieren
- Öffnen Sie MemberPress > KI-Einstellungen > MCP-Einrichtungsassistent;
- Weiter zu der Verbinden Sie Schritt;
- Erweitern Benötigen Sie ein Bearer-Token? (Manuelle Einrichtung) (mit dem Hinweis “Falls OAuth bei Ihrem Client nicht funktioniert…”);
- Geben Sie einen Kundennamen ein (das Feld ist standardmäßig auf “KI-Assistent”). Der Name bezeichnet die Verbindung auf der Registerkarte „Verbundene Clients“ des MCP;
- Klicken Sie auf Bearer-Token generieren und kopieren Sie das Token.
Das Symbol zeigt an einmal. Das Fenster weist darauf hin, dass das Token nicht erneut angezeigt wird – der Server speichert lediglich einen Hash, und der Klartext wird genau einmal zurückgegeben. Kopieren Sie ihn, bevor Sie das Fenster schließen.
Das Panel stellt außerdem einen vorgefertigten Konfigurationsblock für mcp-remote-basierte Clients:
{
"mcpServers": {
"memberpress": {
"command": "npx",
"args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
}
}
}
Auf einer Website, die über http://, die Blende fügt ein --allow-http in die args array. The wizard’s Claude-Code (CLI) In der Installationsanleitung wird der Registrierungsbefehl aufgeführt, der im Folgenden wiedergegeben ist.
Verwendung des Tokens
Senden Sie das Token in der Autorisierung Header bei jeder Anfrage:
# Aufruf des MCP-Servers mit einem Bearer-Token
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
-H "Content-Type: application/json" \
-H "Authorization: Bearer YOUR_TOKEN" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
Ersetzen Sie YOUR_TOKEN mit dem generierten Token und IhreDomain.de mit der Domain der Website.
Claude Code registriert den Server mit einem Bearer-Token in einem einzigen Befehl:
# MemberPress im Claude-Code (CLI) registrieren
claude mcp add --transport http --scope user \
--header="Authorization: Bearer YOUR_TOKEN" \
memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
Anwendungspasswörter
WordPress Application Passwords provide a read-only fallback when OAuth is unavailable. AI Foundation caps every Application Password connection at read scope regardless of the user’s capabilities. WordPress Application Passwords carry no per-password scope vocabulary, so the cap prevents a stale password created for another integration from carrying write access into MCP.
Verbinden
- Öffnen Sie Benutzer > Profil im WordPress-Adminbereich;
- Scrollen Sie zu Anwendungspasswörter und ein Passwort mit dem Namen des Kunden erstellen;
- Kopieren Sie das generierte Passwort. WordPress zeigt es einmalig an;
- Konfigurieren Sie den Client mit der HTTP-Basic-Authentifizierung: den WordPress-Benutzernamen und das Anwendungskennwort.
Der Server erwartet eine standardmäßige HTTP-Basic-Authentifizierung: eine Autorisierung: Basic Header, der den WordPress-Benutzernamen und das Anwendungskennwort gemäß der WordPress-Konvention kodiert.
Die Verbindung wird auf der Registerkarte „MCP Connected Clients“ wie folgt angezeigt: Anwendungskennwort: [Benutzername] nach dem erste authentifizierte Anfrage — creating the Application Password alone produces no row. After that, the row’s Zuletzt verwendet Zeitstempel werden höchstens stündlich aktualisiert.
Konfiguration pro Client
The wizard’s Connect step provides ready-made instructions for five clients plus the Bearer Token fallback. The blocks below reproduce the canonical configuration for each, using a placeholder domain in place of the live site URL.
Claude Desktop
Claude Desktop stellt über die „Connectors“-Schnittstelle eine Verbindung her. Es ist keine Bearbeitung der Konfigurationsdatei erforderlich:
- Öffnen Sie Claude Desktop und gehen Sie zu Anpassen > Anschlüsse;
- Klicken Sie auf die + Schaltfläche und wählen Sie Benutzerdefinierten Konnektor hinzufügen;
- Geben Sie einen Namen ein (zum Beispiel “MemberPress”) und fügen Sie die MCP-Server-URL ein;
- Lassen Sie die optionalen Felder „OAuth-Client-ID“ und „Client-Secret“ leer (sie sind unter Erweiterte Einstellungen);
- Klicken Sie auf hinzufügendann Verbinden Sie, und bestätigen Sie dies im Browser.
Die vollständige Schritt-für-Schritt-Anleitung für Endbenutzer mit Screenshots finden Sie unter Einrichtung von Claude Desktop mit MemberPress.
Cursor
- Öffnen Sie Cursor-Einstellungen > MCP;
- Klicken Sie auf Neuen MCP-Server hinzufügen;
- Stellen Sie den Typ auf URL und fügen Sie die URL des MCP-Servers ein;
- Führen Sie die OAuth-Autorisierung in dem sich öffnenden Browserfenster durch.
VS Code (GitHub Copilot)
Fügen Sie den Server zu .vscode/mcp.json:
{
"servers": {
"memberpress": {
"type": "http",
"url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Windsurfen
Fügen Sie den Server zu ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"memberpress": {
"serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Claude-Code (CLI)
Claude Code requires a Bearer token. Generate one from the wizard’s Bearer Token panel, then run the registration command shown in the Bearer Tokens section above.
Verbindungen verwalten
Die Mit MCP verbundene Clients Auf der Registerkarte werden alle Verbindungen aufgelistet, einschließlich der widerrufenen (der Status zeigt Aktiv oder Widerrufen). Die Spalten lauten Name des Kunden, Eigentümer, Zugriffsebene, Verbunden, Zuletzt verwendet, Statusund Aktionen. Ein Authentifizierungs-Chip vermerkt, wie die jeweilige Verbindung hergestellt wurde — OAUTH für Verbindungsströme, WIZARD für vom Assistenten generierte Bearer-Token, APP-PASSWORT für Sitzungen mit Anwendungskennwort. OAuth-Zeilen werden nach ihrer generierten Client-ID benannt (mcp_…); Die „Bearer“-Zeilen des Assistenten enthalten den bei der Erstellung eingegebenen Kundennamen; benennen Sie das Token daher so, dass es für Sie wiedererkennbar ist.
Die Zugriffsebene column renders one chip per granted scope, in the wizard’s bucket language (Read, Edit Content, Manage Members, Billing, Imports, Webhooks, Courses). A full-access connection shows two chips — Lesen Sie und Voller Zugriff — denn das Token speichert neben dem vollständigen Meta-Scope auch den Lese-Scope. Das Widerrufen action notes the model directly: to change a connection’s scopes, revoke and re-issue.
Das Aufheben einer Verbindung wird am nächste Anfrage: Der Server überprüft das Token einmal pro Anfrage; ein Aufruf, der diese Überprüfung bereits durchlaufen hat, wird daher vollständig ausgeführt, und die Sperrung wird erst bei der folgenden Anfrage wirksam. Sperrungen im Rahmen von OAuth und „Bearer“ wirken sich nur auf das jeweilige Token aus. Die Sperrung eines Anwendungskennworts hat hingegen die oben beschriebene umfassendere Löschwirkung zur Folge.
Das Trennen der Verbindung innerhalb eines Clients führt hier nicht zum Schließen der Verbindung. Eine Zeile bleibt bestehen Aktiv until it is revoked on this tab — Claude Desktop’s local Disconnect, for example, does not notify the site. A standard revocation endpoint (/wp-json/mp-mcp/v1/revoke, RFC 7009, in den OAuth-Discovery-Metadaten angegeben) existiert, wird jedoch nur ausgelöst, wenn ein Client ihn proaktiv aufruft.
Die Zugriffsobergrenze (“Maximale Zugriffsebene für neue Verbindungen” auf der Registerkarte „MCP-Einstellungen“) begrenzt die Zugriffsbereiche, die jede neue Verbindung erhält. Die Obergrenze gilt nur bei der Einrichtung – bestehende Verbindungen behalten ihre bereits gewährten Zugriffsbereiche. Siehe die Leitfaden zu Sicherheitsmaßnahmen für Mitarbeiter for the ceiling’s enforcement paths.
Fehlerbehebung bei Verbindungen
- Die Browser-Bestätigung lässt sich nicht öffnen: confirm the site is publicly reachable and uses HTTPS. The wizard’s Connect step displays a reachability banner;
401 Nicht autorisiertbei jedem Anruf: Das Token fehlt, ist fehlerhaft, abgelaufen oder wurde widerrufen. Ein abgelaufenes Token gibt den Wert „distinct“ zurück.token_expiredCode; bei anderen Fehlern wird zurückgegebenauth_required. The MCP route’s401Antworten enthalten eineWWW-AuthenticateKopfzeile (Träger realm="mcp"sowie einRessourcen-MetadatenURL). Erstellen Sie ein neues Token oder stellen Sie die Verbindung erneut her;Schritt=Startfehlerin Claude Desktop’s connector flow: Die OAuth-Registrierung ist auf 60 Versuche pro Stunde und IP-Adresse begrenzt. Eine Häufung von Wiederverbindungsversuchen (oder mehrere Clients hinter einer IP-Adresse) kann dazu führen, dass das Limit erreicht wird. Warten Sie, bis das Zeitfenster zurückgesetzt wird – die Antwort enthältRetry-After: 3600— und es erneut versuchen;- Schreibwerkzeuge, die bei einer funktionierenden Verbindung abgelehnt wurden: the connection’s scope or the token owner’s WordPress capability does not permit the tool. See MCP-Fehler und Fehlerbehebung.
Zugehörige Dokumentation
- MemberPress AI Foundation – Überblick und Einrichtungsanleitung — Was die AI Foundation bietet, Installation und Übersicht über den Assistenten;
- MemberPress AI Foundation MCP-Tools – Referenz — den vollständigen Werkzeugkatalog mit den Anwendungsbereichen und Leistungsmerkmalen der einzelnen Werkzeuge;
- MemberPress AI Foundation – Sicherheitsmaßnahmen für Agenten — Anwendungsbereiche, die Zugriffsgrenze, Bestätigungs-Token und der Kill-Switch;
- MemberPress AI Foundation MCP – Fehler und Fehlerbehebung — der vollständige Fehlerkatalog;
- Einrichtung von Claude Desktop mit MemberPress — Schritt-für-Schritt-Anleitung für Endnutzer zu Claude Desktop.