Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

WordPress et WooCommerce MCP : connecter son site à un assistant IA

WordPress sait désormais exposer ses fonctions à un assistant IA : l’Abilities API décrit ce que le site sait faire, le MCP Adapter officiel le traduit en protocole MCP, et WooCommerce s’appuie sur les deux pour ses produits et ses commandes. L’ensemble est encore jeune et change vite. Je le mets en place sur votre site avec des droits limités, et j’écris les abilities qui manquent pour vos extensions.

Décrire mon problème Écrire un message

Un panneau de conversation connect? ? un serveur de boutique par un bouclier de s?curit?.

Connecter WordPress ou WooCommerce à l’IA ?

Comment les pièces s’emboîtent

L’Abilities API est un registre : chaque extension y déclare des « abilities », c’est-à-dire des actions nommées avec des entrées typées, des sorties typées et une fonction de contrôle des droits fondée sur les capacités WordPress. WordPress 7.0, sorti en mai 2026, a complété cette base côté JavaScript.

Le MCP Adapter décide ensuite ce qu’un agent IA a le droit de voir et d’appeler. Une ability n’est exposée en MCP que si elle le déclare dans ses métadonnées. L’adapter fonctionne en HTTP pour un site distant, et en STDIO via WP-CLI pour un environnement local.

WooCommerce publie ses propres abilities canoniques pour les produits et les commandes depuis la version 10.9. Point souvent mal compris : sur le serveur partagé de l’adapter, l’assistant ne voit pas un outil par ability, mais trois outils génériques pour découvrir les abilities, lire leur description et les exécuter.

Ce qui bloque en pratique

Installé seul, l’adapter donne souvent l’impression de ne rien faire : les abilities du cœur sont peu nombreuses et en lecture. Pour qu’un assistant puisse réellement travailler sur votre boutique, il faut des abilities d’écriture, fournies par une extension ou écrites pour votre site. Les extensions communautaires qui en ajoutent des dizaines existent, mais chacune élargit ce qu’un jeton compromis permettrait de faire.

L’authentification passe en général par un mot de passe d’application WordPress. Le piège classique consiste à le créer sur un compte administrateur : l’assistant hérite alors de tous les droits de ce compte. Un utilisateur dédié, avec un rôle limité à ce qui est nécessaire, change complètement le niveau de risque.

Mon intervention sur WordPress et WooCommerce

  • Mise en place de l’adapter et de WooCommerce MCP

    Installation, activation de la fonctionnalité, vérification du point d’accès, connexion de votre client MCP (Claude, ChatGPT, n8n) en HTTP, ou en local via WP-CLI pour les tests.

  • Utilisateur dédié et droits minimaux

    Compte et rôle spécifiques à l’assistant, mot de passe d’application distinct par usage, HTTPS obligatoire, et aucun contournement du transport sécurisé en production.

  • Abilities sur mesure pour vos extensions

    Déclaration d’abilities pour vos fonctions métier (devis, stock fournisseur, fidélité, réservations), avec schémas d’entrée et de sortie et contrôle des capacités WordPress.

  • Audit d’une installation existante

    Revue des extensions MCP installées, des abilities réellement exposées, des comptes utilisés et des journaux, avec une liste de corrections classées par risque.

Les étapes d’une mise en place

  1. Partir des tâches, pas de l’outil

    On liste ce que l’assistant doit consulter ou modifier : commandes en attente, produits sans image, stocks faibles, contenus à mettre à jour.

  2. Vérifier les prérequis

    Versions de WordPress, de WooCommerce et de PHP, compatibilité des extensions, HTTPS, et possibilité d’utiliser les mots de passe d’application chez votre hébergeur.

  3. Installer sur une copie

    Premiers essais sur une préproduction : l’adapter et l’intégration WooCommerce évoluent encore d’une version à l’autre.

  4. Exposer le strict nécessaire

    Seules les abilities utiles sont marquées publiques pour MCP, chacune avec une vérification de capacité ; les actions sensibles restent hors périmètre ou sous confirmation.

  5. Connecter et contrôler

    Connexion du client MCP, puis questions de contrôle dont la réponse est connue, pour vérifier que l’assistant lit les bonnes données.

  6. Documenter la révocation

    Vous savez quel mot de passe d’application supprimer, et quel compte désactiver, pour couper l’accès en une minute.

Vous avez déjà essayé et rien ne répond ?

Pourquoi je peux vous accompagner sur ce sujet

Je développe des serveurs MCP pour de vrai. Le site que vous lisez est piloté par un serveur MCP que j’ai écrit : chaque opération de son API devient un outil, chaque jeton a des portées précises (lecture des pages, écriture, publication), et un garde-fou refuse d’envoyer une page trop mince avant même l’appel. Sur PrestaShop, j’ai développé un module MCP avec des clés à droits limités, un journal des actions et l’annulation des modifications, décrit sur la page PrestaShop MCP.

Sur WordPress, j’applique la même discipline : un outil par besoin réel, des droits minimaux et une traçabilité de ce que l’assistant a fait. Côté code, écrire une ability relève du développement d’extension classique, que je pratique depuis longtemps, voir extension WooCommerce sur mesure.

Pages liées

Un assistant IA branché sur votre WooCommerce, sans ouvrir la porte

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Que doit faire l’extension ?
Où doit-elle s’intégrer ?
Avez-vous déjà essayé une extension du marché ? (facultatif)

Savoir ce qui a échoué évite de reproduire la même limite.

Pour quand ? (facultatif)
Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Existe-t-il un serveur MCP officiel pour WordPress ?
Il n’y en a pas dans le cœur. Le pont officiel est l’extension MCP Adapter, maintenue par l’équipe WordPress, qui expose en MCP les abilities déclarées via l’Abilities API. Elle est encore en version 0.x, donc susceptible d’évoluer.
WooCommerce a-t-il un MCP natif ?
Oui, depuis WooCommerce 10.3, sous forme d’aperçu pour développeurs à activer dans les fonctionnalités avancées. Depuis la 10.9, WooCommerce fournit des abilities canoniques pour les produits et les commandes, servies par le serveur de l’adapter.
Faut-il WordPress 6.9 ou plus récent ?
C’est fortement conseillé, car l’Abilities API y est intégrée au cœur. Sur une version plus ancienne, l’installation devient bricolée ; je recommande alors de mettre à jour WordPress d’abord, sur une copie du site.
Mon hébergeur bloque les mots de passe d’application : que faire ?
Certains pare-feu ou configurations désactivent l’authentification de l’API REST. On vérifie d’abord la cause ; selon le cas, on ajuste la configuration ou on passe par une autre méthode d’authentification prise en charge par votre client MCP.
L’assistant peut-il créer des commandes ou des remboursements ?
Seulement si une ability le permet et si le compte utilisé en a le droit. Je recommande de garder les opérations financières hors du périmètre de l’assistant, ou derrière une confirmation humaine explicite.