Menú adicional

¡Consiga MemberPress hoy mismo! ¡Empieza a cobrar por los contenidos que creas! Obtenga MemberPress ahora
  1. Inicio
  2. Base de conocimientos
  3. Documentación para desarrolladores
  4. MCP
  5. Conexión de clientes de IA a MemberPress – Referencia para desarrolladores

Conexión de clientes de IA a MemberPress – Referencia para desarrolladores

MemberPress AI Foundation admite conexiones de clientes de IA a través de tres métodos de autenticación. OAuth 2.1 con PKCE se utiliza para clientes interactivos, como Claude Desktop. Los tokens «bearer» se utilizan para clientes de línea de comandos y sin interfaz gráfica. Las contraseñas de aplicación de WordPress ofrecen una alternativa de solo lectura.

Esta guía explica cada método, los puntos finales en los que se basa y la configuración que requiere cada cliente compatible. El asistente de configuración de MCP gestiona la mayoría de las conexiones; este documento describe el funcionamiento del asistente y las opciones manuales alternativas.

Los usuarios finales que se conecten a Claude Desktop deben seguir las Configuración de Claude Desktop con MemberPress sigue las instrucciones paso a paso.

Resumen de los métodos de conexión

MétodoIdeal paraComportamiento del ámbitoRuta de instalación
OAuth 2.1 (PKCE)Claude Desktop, Cursor, clientes interactivosÁmbitos de aplicación concedidos en el momento de la aprobación, limitados por el límite máximo de accesoAsistente → Interfaz de usuario de conectores de cliente → Autorización del navegador
Token al portadorClaude Code (CLI), scripts, PostmanLos ámbitos de aplicación concedidos en el momento de la generación, limitados por el techo de accesoMago → Panel «Ficha de portador»
Contraseña de la aplicaciónSolución alternativa de solo lectura, herramientas REST heredadasCodificado de forma fija y de solo lecturaPerfil de usuario de WordPress

Los tres métodos generan un registro de token que el servidor MCP valida en cada solicitud. El servidor comprueba los ámbitos y las capacidades de WordPress antes de enviar cualquier llamada a la herramienta. Consulta el Referencia sobre medidas de seguridad para agentes para el modelo de aplicación.

Requisitos previos

  • MemberPress AI Foundation instalado y activo;
  • Una cuenta de WordPress con un rol que permita conectarse. El rol de administrador siempre tiene permiso; el Roles de acceso a MCP La configuración de la pestaña «Configuración de MCP» determina qué otros roles pueden conectar clientes de IA, y las excepciones por usuario se pueden gestionar con el complemento «Miembros»;
  • HTTPS en los sitios de producción. OAuth 2.1 requiere HTTPS;
  • El punto final del servidor MCP: https://yourdomain.com/wp-json/mp-mcp/v1/mcp.

Importante: En Caducidad del token La configuración de la pestaña «Configuración de MCP» determina el tiempo que los tokens permanecen válidos antes de que sea necesario volver a autenticarse. Se trata de un menú desplegable con cuatro opciones: Nunca (por defecto), 30 días, 90 díasy 1 año. Los sitios web con políticas de seguridad estrictas deberían establecer un plazo de caducidad.

OAuth 2.1 con PKCE

OAuth 2.1 with PKCE (S256) is the primary connection method. The setup wizard and the client’s connector interface handle the full flow. No client secret is required.

El flujo

  1. The administrator copies the MCP server URL from the wizard’s Connect step;
  2. The client registers the server (for example, Claude Desktop’s Añadir un conector personalizado (cuadro de diálogo). Los campos «ID de cliente OAuth» y «Secreto de cliente» deben dejarse en blanco, ya que el servidor admite el registro dinámico de clientes (RFC 7591);
  3. El cliente inicia la conexión. Se abre una ventana del navegador en la que aparece el Autorizar la solicitud pantalla del sitio de WordPress;
  4. En la pantalla se muestran el nombre de la aplicación, el nivel de acceso y el destino de la redirección. El administrador hace clic en Aprobar;
  5. El navegador muestra un Conectado confirmación. El cliente recibe su token y carga la lista de herramientas.

La pantalla de aprobación muestra el acceso como una etiqueta simple, no como cadenas técnicas de ámbito: “Acceso de solo lectura” para una autorización de solo lectura, “Acceso completo (lectura y escritura)” cuando la conexión realiza operaciones de escritura, los distintos ámbitos de escritura se agrupan en una única etiqueta de acceso completo. A Negar El botón cancela el proceso.

Puntos finales de OAuth

El servidor registra estos puntos finales de OAuth en mp-mcp/v1:

Punto finalObjetivo
/autorizarSolicitud de código de autorización (del lado del navegador)
/tokenCanjea el código de autorización y el verificador PKCE por un token «Bearer»
/revocarRevocación de tokens
Detección de OAuthIndica los métodos admitidos; code_challenge_methods_supported: ["S256"]
Registro dinámico de clientesRegistro según el RFC 7591 para clientes sin credenciales compartidas previamente

La aplicación de las normas PKCE es estricta. El servidor comprueba code_challenge_method === "S256" y rechaza cualquier otro valor. El intercambio de tokens valida el verificador_de_código frente al desafío almacenado.

Nota: The server re-caps the authorization code’s scope against the access ceiling at token issuance. Tightening the ceiling between /autorizar y /token restringe el token emitido.

Límite de inscripciones

En /registrarse El punto final admite 60 registros por hora por dirección IP. Los clientes de IA suelen registrar un nuevo cliente OAuth en cada intento de conexión, y las direcciones IP de origen compartidas pueden realizar registros con frecuencia. A 429 La respuesta conlleva un Retry-After: 3600 encabezado.

Lista de URI de redireccionamiento permitidos

El registro dinámico de clientes aplica una lista de URI de redireccionamiento permitidos, seleccionada específicamente para clientes de IA conocidos (por ejemplo, Claude.ai y Claude Desktop). Una solicitud de registro que incluya un URI de redireccionamiento que no figure en la lista de URI permitidos se rechaza con uri_de_redirección_no_válida (“No se han proporcionado URI de redirección válidas”). Por lo tanto, una herramienta de terceros que no pueda presentar una llamada de retorno incluida en la lista de permitidos —como Postman, por ejemplo— no podrá completar el flujo de OAuth y deberá utilizar, en su lugar, un token «Bearer».

Tokens al portador

Los tokens de portador son adecuados para aquellos clientes que no pueden completar un proceso de autorización a través del navegador: herramientas de línea de comandos, entornos de integración continua (CI) y herramientas de pruebas de API, como Postman.

Generación de un token

  1. Abrir MemberPress > Ajustes de IA > Asistente de configuración de MCP;
  2. Dirígete a la Conectar paso;
  3. Ampliar ¿Necesitas un token de portador? (Configuración manual) (se muestra con la nota “Si OAuth no funciona con tu cliente…”);
  4. Introduce el nombre de un cliente (el valor predeterminado del campo es “Asistente de IA”). El nombre identifica la conexión en la pestaña «Clientes conectados» del MCP;
  5. Haga clic en Generar un token «Bearer» y copia el token.

La pantalla del dispositivo muestra una vez. El panel advierte de que el token no volverá a mostrarse: el servidor solo almacena un hash y el texto sin cifrar se muestra exactamente una vez. Cópialo antes de salir del panel.

El panel también genera un bloque de configuración ya preparado para mcp-remoteClientes basados en:

{
  "mcpServers": {
    "memberpress": {
 "command": "npx",
      "args": ["-y", "mcp-remote", "", "--header", "Authorization: Bearer "]
    }
  }
}

En un sitio web alojado en http://, el panel inserta --allow-http en el args array. The wizard’s Claude Code (CLI) Las instrucciones de configuración incluyen el comando de registro, que se reproduce a continuación.

Cómo utilizar el token

Envía el token en el Autorización encabezado en cada solicitud:

# Realizar una llamada al servidor MCP con un token Bearer
curl -X POST https://yourdomain.com/wp-json/mp-mcp/v1/mcp \
  -H "Content-Type: application/json" \
  -H "Authorization: Bearer TU_TOKEN" \
  -d '{"jsonrpc":"2.0","id":1,"method":"tools/list"}'

Sustituir TU_TOKEN con el token generado y tudominio.com con el dominio del sitio web.

Claude Code registra el servidor con un token Bearer en un solo comando:

# Registrar MemberPress en Claude Code (CLI)
claude mcp add --transport http --scope user \
  --header="Authorization: Bearer TU_TOKEN" \
  memberpress "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"

Advertencia: Un token al portador otorga todos sus derechos a cualquiera que lo posea. Guarda los tokens de forma segura y revoca cualquier token que se haya filtrado desde la pestaña «Clientes conectados a MCP».

Contraseñas de aplicaciones

WordPress Application Passwords provide a read-only fallback when OAuth is unavailable. AI Foundation caps every Application Password connection at read scope regardless of the user’s capabilities. WordPress Application Passwords carry no per-password scope vocabulary, so the cap prevents a stale password created for another integration from carrying write access into MCP.

Conectando

  1. Abrir Usuarios > Perfil en el panel de administración de WordPress;
  2. Desplácese hasta Contraseñas de aplicaciones y crear una contraseña con el nombre del cliente;
  3. Copia la contraseña generada. WordPress la muestra una sola vez;
  4. Configura el cliente con la autenticación HTTP básica: el nombre de usuario de WordPress y la contraseña de la aplicación.

El servidor espera una autenticación HTTP básica estándar: un Autorización: Básica encodificación del encabezado con el nombre de usuario de WordPress y la contraseña de la aplicación, según la convención de WordPress.

La conexión aparece en la pestaña «Clientes conectados» de MCP como Contraseña de la aplicación: [nombre de usuario] después del primera solicitud autenticada — creating the Application Password alone produces no row. After that, the row’s Último uso Las actualizaciones de la marca de tiempo se realizan, como máximo, cada hora.

Advertencia: Al revocar una conexión con contraseña de aplicación desde la pestaña «Clientes conectados» de MCP, se eliminan cada WordPress Application Password the user holds, not only the MCP connection. Other REST integrations using that user’s Application Passwords stop working. The revocation dialog states this before proceeding. To remove a single Application Password, use Usuarios > Perfil > Contraseñas de aplicaciones en su lugar.

Configuración por cliente

The wizard’s Connect step provides ready-made instructions for five clients plus the Bearer Token fallback. The blocks below reproduce the canonical configuration for each, using a placeholder domain in place of the live site URL.

Claude Desktop

Claude Desktop se conecta a través de su interfaz «Connectors». No es necesario editar ningún archivo de configuración:

  1. Abre Claude Desktop y ve a Personalizar > Conectores;
  2. Haga clic en el botón + y selecciona Añadir un conector personalizado;
  3. Introduce un nombre (por ejemplo, “MemberPress”) y pega la URL del servidor MCP;
  4. Deja en blanco los campos opcionales «ID de cliente OAuth» y «Secreto de cliente» (aparecen ocultos bajo Configuración avanzada);
  5. Haga clic en Añadirentonces Conectar, y dar el visto bueno en el navegador.

La guía completa para el usuario final, con capturas de pantalla, se encuentra en Configuración de Claude Desktop con MemberPress.

Cursor

  1. Abrir Configuración del cursor > MCP;
  2. Haga clic en Añadir un nuevo servidor MCP;
  3. Establece el tipo en URL y pega la URL del servidor MCP;
  4. Completa el proceso de autorización de OAuth en la ventana del navegador que se abra.

VS Code (GitHub Copilot)

Añade el servidor a .vscode/mcp.json:

{
  "servidores": {
    "memberpress": {
 "tipo": "http",
 "url": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Windsurf

Añade el servidor a ~/.codeium/windsurf/mcp_config.json:

{
  "mcpServers": {
    "memberpress": {
 "serverUrl": "https://yourdomain.com/wp-json/mp-mcp/v1/mcp"
    }
  }
}

Claude Code (CLI)

Claude Code requires a Bearer token. Generate one from the wizard’s Bearer Token panel, then run the registration command shown in the Bearer Tokens section above.

Gestión de conexiones

En Clientes conectados a MCP En esta pestaña se muestran todas las conexiones, incluidas las revocadas (el campo «Estado» muestra Activo o Revocado). Sus columnas son Nombre del cliente, Propietario, Nivel de acceso, Conectado, Último uso, Estadoy Acciones. Un chip de autenticación registra cómo se estableció cada conexión — OAUTH para los flujos de los conectores, WIZARD para los tokens «Bearer» generados por el asistente, CONTRASEÑA DE LA APLICACIÓN para sesiones con contraseña de aplicación. Las filas de OAuth se denominan según su identificador de cliente generado (mcp_…); las filas «Bearer» del asistente contienen el nombre del cliente introducido durante la generación, así que asigna al token un nombre que te resulte reconocible.

En Nivel de acceso column renders one chip per granted scope, in the wizard’s bucket language (Read, Edit Content, Manage Members, Billing, Imports, Webhooks, Courses). A full-access connection shows two chips — Leer y Acceso completo — ya que el token almacena el ámbito de lectura junto con el meta-ámbito completo. El Revocar action notes the model directly: to change a connection’s scopes, revoke and re-issue.

La revocación de una conexión surte efecto en el siguiente solicitud: el servidor valida el token una vez por solicitud, por lo que una llamada que ya haya superado esa comprobación se ejecuta hasta el final, y la revocación se aplica a la siguiente solicitud. Las revocaciones de OAuth y Bearer solo afectan al token seleccionado. Las revocaciones de contraseñas de aplicación conllevan el comportamiento de eliminación más amplio descrito anteriormente.

Desconectarse desde un cliente no cierra la conexión aquí. La fila permanece Activo until it is revoked on this tab — Claude Desktop’s local Disconnect, for example, does not notify the site. A standard revocation endpoint (/wp-json/mp-mcp/v1/revoke, RFC 7009, anunciado en los metadatos de descubrimiento de OAuth), pero solo se activa cuando un cliente lo invoca de forma proactiva.

El límite de acceso (“Nivel máximo de acceso para nuevas conexiones”, en la pestaña «Configuración» del MCP) restringe los ámbitos de acceso que recibe cualquier nueva conexión. Este límite solo se aplica en el momento de la creación; las conexiones existentes conservan los ámbitos de acceso que ya se les han concedido. Consulte el Referencia sobre medidas de seguridad para agentes for the ceiling’s enforcement paths.

Solución de problemas de conexión

  • La ventana de autorización del navegador nunca se abre: confirm the site is publicly reachable and uses HTTPS. The wizard’s Connect step displays a reachability banner;
  • 401 Acceso no autorizado en cada llamada: el token falta, tiene un formato incorrecto, ha caducado o ha sido revocado. Un token caducado devuelve el valor distinto token_caducado código; en caso de otros errores, se devuelve auth_required. The MCP route’s 401 las respuestas conllevan un WWW-Authenticate encabezado (Portador realm="mcp" además de un metadatos_del_recurso URL). Genera un nuevo token o vuelve a conectarte;
  • paso=error_inicial in Claude Desktop’s connector flow: El registro de OAuth tiene un límite de 60 intentos por hora por dirección IP. Una ráfaga de intentos de reconexión (o varios clientes detrás de una misma dirección IP) puede alcanzar el límite. Espera a que se reinicie el contador; la respuesta incluye Retry-After: 3600 — y vuelve a intentarlo;
  • Herramientas de escritura rechazadas en una conexión activa: the connection’s scope or the token owner’s WordPress capability does not permit the tool. See Errores del MCP y resolución de problemas.
¿Le ha resultado útil este artículo?

Artículos relacionados

chica del ordenador

¡Consiga MemberPress hoy mismo!

Empieza a cobrar por los contenidos que creas.