WordPress et WooCommerce MCP : connecter son site à un assistant IA
WordPress sait désormais exposer ses fonctions à un assistant IA : l’Abilities API décrit ce que le site sait faire, le MCP Adapter officiel le traduit en protocole MCP, et WooCommerce s’appuie sur les deux pour ses produits et ses commandes. L’ensemble est encore jeune et change vite. Je le mets en place sur votre site avec des droits limités, et j’écris les abilities qui manquent pour vos extensions.
Connecter WordPress ou WooCommerce à l’IA ?
Comment les pièces s’emboîtent
L’Abilities API est un registre : chaque extension y déclare des « abilities », c’est-à-dire des actions nommées avec des entrées typées, des sorties typées et une fonction de contrôle des droits fondée sur les capacités WordPress. WordPress 7.0, sorti en mai 2026, a complété cette base côté JavaScript.
Le MCP Adapter décide ensuite ce qu’un agent IA a le droit de voir et d’appeler. Une ability n’est exposée en MCP que si elle le déclare dans ses métadonnées. L’adapter fonctionne en HTTP pour un site distant, et en STDIO via WP-CLI pour un environnement local.
WooCommerce publie ses propres abilities canoniques pour les produits et les commandes depuis la version 10.9. Point souvent mal compris : sur le serveur partagé de l’adapter, l’assistant ne voit pas un outil par ability, mais trois outils génériques pour découvrir les abilities, lire leur description et les exécuter.
Ce qui bloque en pratique
Installé seul, l’adapter donne souvent l’impression de ne rien faire : les abilities du cœur sont peu nombreuses et en lecture. Pour qu’un assistant puisse réellement travailler sur votre boutique, il faut des abilities d’écriture, fournies par une extension ou écrites pour votre site. Les extensions communautaires qui en ajoutent des dizaines existent, mais chacune élargit ce qu’un jeton compromis permettrait de faire.
L’authentification passe en général par un mot de passe d’application WordPress. Le piège classique consiste à le créer sur un compte administrateur : l’assistant hérite alors de tous les droits de ce compte. Un utilisateur dédié, avec un rôle limité à ce qui est nécessaire, change complètement le niveau de risque.
Mon intervention sur WordPress et WooCommerce
-
Mise en place de l’adapter et de WooCommerce MCP
Installation, activation de la fonctionnalité, vérification du point d’accès, connexion de votre client MCP (Claude, ChatGPT, n8n) en HTTP, ou en local via WP-CLI pour les tests.
-
Utilisateur dédié et droits minimaux
Compte et rôle spécifiques à l’assistant, mot de passe d’application distinct par usage, HTTPS obligatoire, et aucun contournement du transport sécurisé en production.
-
Abilities sur mesure pour vos extensions
Déclaration d’abilities pour vos fonctions métier (devis, stock fournisseur, fidélité, réservations), avec schémas d’entrée et de sortie et contrôle des capacités WordPress.
-
Audit d’une installation existante
Revue des extensions MCP installées, des abilities réellement exposées, des comptes utilisés et des journaux, avec une liste de corrections classées par risque.
Les étapes d’une mise en place
-
Partir des tâches, pas de l’outil
On liste ce que l’assistant doit consulter ou modifier : commandes en attente, produits sans image, stocks faibles, contenus à mettre à jour.
-
Vérifier les prérequis
Versions de WordPress, de WooCommerce et de PHP, compatibilité des extensions, HTTPS, et possibilité d’utiliser les mots de passe d’application chez votre hébergeur.
-
Installer sur une copie
Premiers essais sur une préproduction : l’adapter et l’intégration WooCommerce évoluent encore d’une version à l’autre.
-
Exposer le strict nécessaire
Seules les abilities utiles sont marquées publiques pour MCP, chacune avec une vérification de capacité ; les actions sensibles restent hors périmètre ou sous confirmation.
-
Connecter et contrôler
Connexion du client MCP, puis questions de contrôle dont la réponse est connue, pour vérifier que l’assistant lit les bonnes données.
-
Documenter la révocation
Vous savez quel mot de passe d’application supprimer, et quel compte désactiver, pour couper l’accès en une minute.
Vous avez déjà essayé et rien ne répond ?
Pourquoi je peux vous accompagner sur ce sujet
Je développe des serveurs MCP pour de vrai. Le site que vous lisez est piloté par un serveur MCP que j’ai écrit : chaque opération de son API devient un outil, chaque jeton a des portées précises (lecture des pages, écriture, publication), et un garde-fou refuse d’envoyer une page trop mince avant même l’appel. Sur PrestaShop, j’ai développé un module MCP avec des clés à droits limités, un journal des actions et l’annulation des modifications, décrit sur la page PrestaShop MCP.
Sur WordPress, j’applique la même discipline : un outil par besoin réel, des droits minimaux et une traçabilité de ce que l’assistant a fait. Côté code, écrire une ability relève du développement d’extension classique, que je pratique depuis longtemps, voir extension WooCommerce sur mesure.
Pages liées
-
Serveur MCP pour une boutique
La démarche générale : quels outils exposer, avec quels droits, et comment garder la trace des appels.
-
PrestaShop MCP
Module officiel, module sur mesure et outils pour vos modules.
-
Shopify MCP
Ce que Shopify fournit déjà et ce qu’il faut construire.
-
Commerce agentique
ACP, UCP et achat par des agents : ce qui est réellement disponible en France.
Un assistant IA branché sur votre WooCommerce, sans ouvrir la porte
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.