MemberPress AI Foundation admite conexiones de clientes de IA a través de tres métodos de autenticación. OAuth 2.1 con PKCE se utiliza para clientes interactivos, como Claude Desktop. Los tokens «bearer» se utilizan para clientes de línea de comandos y sin interfaz gráfica. Las contraseñas de aplicación de WordPress ofrecen una alternativa de solo lectura.
Esta guía explica cada método, los puntos finales en los que se basa y la configuración que requiere cada cliente compatible. El asistente de configuración de MCP gestiona la mayoría de las conexiones; este documento describe el funcionamiento del asistente y las opciones manuales alternativas.
Los usuarios finales que se conecten a Claude Desktop deben seguir las Configuración de Claude Desktop con MemberPress sigue las instrucciones paso a paso.
Resumen de los métodos de conexión
| Método | Ideal para | Comportamiento del ámbito | Ruta de instalación |
|---|---|---|---|
| OAuth 2.1 (PKCE) | Claude Desktop, Cursor, clientes interactivos | Ámbitos de aplicación concedidos en el momento de la aprobación, limitados por el límite máximo de acceso | Asistente → Interfaz de usuario de conectores de cliente → Autorización del navegador |
| Token al portador | Claude Code (CLI), scripts, Postman | Los ámbitos de aplicación concedidos en el momento de la generación, limitados por el techo de acceso | Mago → Panel «Ficha de portador» |
| Contraseña de la aplicación | Solución alternativa de solo lectura, herramientas REST heredadas | Codificado de forma fija y de solo lectura | Perfil de usuario de WordPress |
Los tres métodos generan un registro de token que el servidor MCP valida en cada solicitud. El servidor comprueba los ámbitos y las capacidades de WordPress antes de enviar cualquier llamada a la herramienta. Consulta el Referencia sobre medidas de seguridad para agentes para el modelo de aplicación.
Requisitos previos
- MemberPress AI Foundation instalado y activo;
- Una cuenta de WordPress con un rol que permita conectarse. El rol de administrador siempre tiene permiso; el Roles de acceso a MCP La configuración de la pestaña «Configuración de MCP» determina qué otros roles pueden conectar clientes de IA, y las excepciones por usuario se pueden gestionar con el complemento «Miembros»;
- HTTPS en los sitios de producción. OAuth 2.1 requiere HTTPS;
- El punto final del servidor MCP:
https://yourdomain.com/wp-json/mp-mcp/v1/mcp.
OAuth 2.1 con PKCE
OAuth 2.1 with PKCE (S256) is the primary connection method. The setup wizard and the client’s connector interface handle the full flow. No client secret is required.
El flujo
- The administrator copies the MCP server URL from the wizard’s Connect step;
- The client registers the server (for example, Claude Desktop’s Añadir un conector personalizado (cuadro de diálogo). Los campos «ID de cliente OAuth» y «Secreto de cliente» deben dejarse en blanco, ya que el servidor admite el registro dinámico de clientes (RFC 7591);
- El cliente inicia la conexión. Se abre una ventana del navegador en la que aparece el Autorizar la solicitud pantalla del sitio de WordPress;
- En la pantalla se muestran el nombre de la aplicación, el nivel de acceso y el destino de la redirección. El administrador hace clic en Aprobar;
- El navegador muestra un Conectado confirmación. El cliente recibe su token y carga la lista de herramientas.
La pantalla de aprobación muestra el acceso como una etiqueta simple, no como cadenas técnicas de ámbito: “Acceso de solo lectura” para una autorización de solo lectura, “Acceso completo (lectura y escritura)” cuando la conexión realiza operaciones de escritura, los distintos ámbitos de escritura se agrupan en una única etiqueta de acceso completo. A Negar El botón cancela el proceso.
Puntos finales de OAuth
El servidor registra estos puntos finales de OAuth en mp-mcp/v1:
| Punto final | Objetivo |
|---|---|
/autorizar | Solicitud de código de autorización (del lado del navegador) |
/token | Canjea el código de autorización y el verificador PKCE por un token «Bearer» |
/revocar | Revocación de tokens |
| Detección de OAuth | Indica los métodos admitidos; code_challenge_methods_supported: ["S256"] |
| Registro dinámico de clientes | Registro según el RFC 7591 para clientes sin credenciales compartidas previamente |
La aplicación de las normas PKCE es estricta. El servidor comprueba code_challenge_method === "S256" y rechaza cualquier otro valor. El intercambio de tokens valida el verificador_de_código frente al desafío almacenado.
Límite de inscripciones
En /registrarse El punto final admite 60 registros por hora por dirección IP. Los clientes de IA suelen registrar un nuevo cliente OAuth en cada intento de conexión, y las direcciones IP de origen compartidas pueden realizar registros con frecuencia. A 429 La respuesta conlleva un Retry-After: 3600 encabezado.
Lista de URI de redireccionamiento permitidos
El registro dinámico de clientes aplica una lista de URI de redireccionamiento permitidos, seleccionada específicamente para clientes de IA conocidos (por ejemplo, Claude.ai y Claude Desktop). Una solicitud de registro que incluya un URI de redireccionamiento que no figure en la lista de URI permitidos se rechaza con uri_de_redirección_no_válida (“No se han proporcionado URI de redirección válidas”). Por lo tanto, una herramienta de terceros que no pueda presentar una llamada de retorno incluida en la lista de permitidos —como Postman, por ejemplo— no podrá completar el flujo de OAuth y deberá utilizar, en su lugar, un token «Bearer».
Tokens al portador
Los tokens de portador son adecuados para aquellos clientes que no pueden completar un proceso de autorización a través del navegador: herramientas de línea de comandos, entornos de integración continua (CI) y herramientas de pruebas de API, como Postman.
Generación de un token
- Abrir MemberPress > Ajustes de IA > Asistente de configuración de MCP;
- Dirígete a la Conectar paso;
- Ampliar ¿Necesitas un token de portador? (Configuración manual) (se muestra con la nota “Si OAuth no funciona con tu cliente…”);
- Introduce el nombre de un cliente (el valor predeterminado del campo es “Asistente de IA”). El nombre identifica la conexión en la pestaña «Clientes conectados» del MCP;
- Haga clic en Generar un token «Bearer» y copia el token.
La pantalla del dispositivo muestra una vez. El panel advierte de que el token no volverá a mostrarse: el servidor solo almacena un hash y el texto sin cifrar se muestra exactamente una vez. Cópialo antes de salir del panel.
El panel también genera un bloque de configuración ya preparado para mcp-remoteClientes basados en:
{
"mcpServers": {
"memberpress": {
"command": "npx",
"args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
}
}
}
En un sitio web alojado en http://, el panel inserta --allow-http en el args array. The wizard’s Claude Code (CLI) Las instrucciones de configuración incluyen el comando de registro, que se reproduce a continuación.
Cómo utilizar el token
Envía el token en el Autorización encabezado en cada solicitud:
# Realizar una llamada al servidor MCP con un token Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
-H "Content-Type: application/json" \
-H "Authorization: Bearer TU_TOKEN" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'
Sustituir TU_TOKEN con el token generado y tudominio.com con el dominio del sitio web.
Claude Code registra el servidor con un token Bearer en un solo comando:
# Registrar MemberPress en Claude Code (CLI)
claude mcp add --transport http --scope user \
--header="Authorization: Bearer TU_TOKEN" \
memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
Contraseñas de aplicaciones
WordPress Application Passwords provide a read-only fallback when OAuth is unavailable. AI Foundation caps every Application Password connection at read scope regardless of the user’s capabilities. WordPress Application Passwords carry no per-password scope vocabulary, so the cap prevents a stale password created for another integration from carrying write access into MCP.
Conectando
- Abrir Usuarios > Perfil en el panel de administración de WordPress;
- Desplácese hasta Contraseñas de aplicaciones y crear una contraseña con el nombre del cliente;
- Copia la contraseña generada. WordPress la muestra una sola vez;
- Configura el cliente con la autenticación HTTP básica: el nombre de usuario de WordPress y la contraseña de la aplicación.
El servidor espera una autenticación HTTP básica estándar: un Autorización: Básica encodificación del encabezado con el nombre de usuario de WordPress y la contraseña de la aplicación, según la convención de WordPress.
La conexión aparece en la pestaña «Clientes conectados» de MCP como Contraseña de la aplicación: [nombre de usuario] después del primera solicitud autenticada — creating the Application Password alone produces no row. After that, the row’s Último uso Las actualizaciones de la marca de tiempo se realizan, como máximo, cada hora.
Configuración por cliente
The wizard’s Connect step provides ready-made instructions for five clients plus the Bearer Token fallback. The blocks below reproduce the canonical configuration for each, using a placeholder domain in place of the live site URL.
Claude Desktop
Claude Desktop se conecta a través de su interfaz «Connectors». No es necesario editar ningún archivo de configuración:
- Abre Claude Desktop y ve a Personalizar > Conectores;
- Haga clic en el botón + y selecciona Añadir un conector personalizado;
- Introduce un nombre (por ejemplo, “MemberPress”) y pega la URL del servidor MCP;
- Deja en blanco los campos opcionales «ID de cliente OAuth» y «Secreto de cliente» (aparecen ocultos bajo Configuración avanzada);
- Haga clic en Añadirentonces Conectar, y dar el visto bueno en el navegador.
La guía completa para el usuario final, con capturas de pantalla, se encuentra en Configuración de Claude Desktop con MemberPress.
Cursor
- Abrir Configuración del cursor > MCP;
- Haga clic en Añadir un nuevo servidor MCP;
- Establece el tipo en URL y pega la URL del servidor MCP;
- Completa el proceso de autorización de OAuth en la ventana del navegador que se abra.
VS Code (GitHub Copilot)
Añade el servidor a .vscode/mcp.json:
{
"servidores": {
"memberpress": {
"tipo": "http",
"url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Windsurf
Añade el servidor a ~/.codeium/windsurf/mcp_config.json:
{
"mcpServers": {
"memberpress": {
"serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
}
}
}
Claude Code (CLI)
Claude Code requires a Bearer token. Generate one from the wizard’s Bearer Token panel, then run the registration command shown in the Bearer Tokens section above.
Gestión de conexiones
En Clientes conectados a MCP En esta pestaña se muestran todas las conexiones, incluidas las revocadas (el campo «Estado» muestra Activo o Revocado). Sus columnas son Nombre del cliente, Propietario, Nivel de acceso, Conectado, Último uso, Estadoy Acciones. Un chip de autenticación registra cómo se estableció cada conexión — OAUTH para los flujos de los conectores, WIZARD para los tokens «Bearer» generados por el asistente, CONTRASEÑA DE LA APLICACIÓN para sesiones con contraseña de aplicación. Las filas de OAuth se denominan según su identificador de cliente generado (mcp_…); las filas «Bearer» del asistente contienen el nombre del cliente introducido durante la generación, así que asigna al token un nombre que te resulte reconocible.
En Nivel de acceso column renders one chip per granted scope, in the wizard’s bucket language (Read, Edit Content, Manage Members, Billing, Imports, Webhooks, Courses). A full-access connection shows two chips — Leer y Acceso completo — ya que el token almacena el ámbito de lectura junto con el meta-ámbito completo. El Revocar action notes the model directly: to change a connection’s scopes, revoke and re-issue.
La revocación de una conexión surte efecto en el siguiente solicitud: el servidor valida el token una vez por solicitud, por lo que una llamada que ya haya superado esa comprobación se ejecuta hasta el final, y la revocación se aplica a la siguiente solicitud. Las revocaciones de OAuth y Bearer solo afectan al token seleccionado. Las revocaciones de contraseñas de aplicación conllevan el comportamiento de eliminación más amplio descrito anteriormente.
Desconectarse desde un cliente no cierra la conexión aquí. La fila permanece Activo until it is revoked on this tab — Claude Desktop’s local Disconnect, for example, does not notify the site. A standard revocation endpoint (/wp-json/mp-mcp/v1/revoke, RFC 7009, anunciado en los metadatos de descubrimiento de OAuth), pero solo se activa cuando un cliente lo invoca de forma proactiva.
El límite de acceso (“Nivel máximo de acceso para nuevas conexiones”, en la pestaña «Configuración» del MCP) restringe los ámbitos de acceso que recibe cualquier nueva conexión. Este límite solo se aplica en el momento de la creación; las conexiones existentes conservan los ámbitos de acceso que ya se les han concedido. Consulte el Referencia sobre medidas de seguridad para agentes for the ceiling’s enforcement paths.
Solución de problemas de conexión
- La ventana de autorización del navegador nunca se abre: confirm the site is publicly reachable and uses HTTPS. The wizard’s Connect step displays a reachability banner;
401 Acceso no autorizadoen cada llamada: el token falta, tiene un formato incorrecto, ha caducado o ha sido revocado. Un token caducado devuelve el valor distintotoken_caducadocódigo; en caso de otros errores, se devuelveauth_required. The MCP route’s401las respuestas conllevan unWWW-Authenticateencabezado (Portador realm="mcp"además de unmetadatos_del_recursoURL). Genera un nuevo token o vuelve a conectarte;paso=error_inicialin Claude Desktop’s connector flow: El registro de OAuth tiene un límite de 60 intentos por hora por dirección IP. Una ráfaga de intentos de reconexión (o varios clientes detrás de una misma dirección IP) puede alcanzar el límite. Espera a que se reinicie el contador; la respuesta incluyeRetry-After: 3600— y vuelve a intentarlo;- Herramientas de escritura rechazadas en una conexión activa: the connection’s scope or the token owner’s WordPress capability does not permit the tool. See Errores del MCP y resolución de problemas.
Documentación relacionada
- Guía general y de configuración de MemberPress AI Foundation — Descripción general de las funciones que ofrece AI Foundation, la instalación y el asistente;
- Referencia de herramientas MCP de MemberPress AI Foundation — el catálogo completo de herramientas, con el alcance y las prestaciones de cada una de ellas;
- Medidas de seguridad para los agentes de MemberPress AI Foundation — los ámbitos de aplicación, el límite de acceso, los tokens de confirmación y el «kill switch»;
- Errores y resolución de problemas de la certificación MCP de MemberPress AI Foundation — el catálogo completo de errores;
- Configuración de Claude Desktop con MemberPress — Guía paso a paso para el usuario final de Claude Desktop.