# WordPress et WooCommerce MCP : connecter son site à un assistant IA

> WordPress sait désormais exposer ses fonctions à un assistant IA : l’Abilities API décrit ce que le site sait faire, le MCP Adapter officiel le traduit en protocole MCP, et WooCommerce s’appuie sur les deux pour ses produits et ses commandes. L’ensemble est encore jeune et change vite. Je le mets en place sur votre site avec des droits limités, et j’écris les abilities qui manquent pour vos extensions.

- Source canonique : [https://allaux.fr/wordpress-woocommerce/mcp](https://allaux.fr/wordpress-woocommerce/mcp)
- Langue : FR
- Dernière mise à jour : 2026-09-30

## Réponse directe

> Il n’y a pas de serveur MCP dans le cœur de WordPress. La voie officielle, fin 2026, c’est l’Abilities API (dans le cœur depuis WordPress 6.9) plus l’extension MCP Adapter maintenue par l’équipe WordPress, encore en version 0.x. WooCommerce active son intégration MCP dans Réglages, Avancé, Fonctionnalités ; elle reste présentée comme un aperçu pour développeurs. Le serveur à utiliser est celui de l’adapter, sous /wp-json/mcp/mcp-adapter-default-server ; l’ancien point d’accès propre à WooCommerce est déprécié, tout comme l’ancien dépôt wordpress-mcp d’Automattic, archivé en janvier 2026.

## Connecter WordPress ou WooCommerce à l’IA ?

- **Décrire mon besoin via le formulaire** — Version de WordPress et de WooCommerce, hébergement, assistant utilisé, tâches à confier : je vous réponds personnellement. ([/contact](/contact))

## Comment les pièces s’emboîtent

L’Abilities API est un registre : chaque extension y déclare des « abilities », c’est-à-dire des actions nommées avec des entrées typées, des sorties typées et une fonction de contrôle des droits fondée sur les capacités WordPress. WordPress 7.0, sorti en mai 2026, a complété cette base côté JavaScript.

Le MCP Adapter décide ensuite ce qu’un agent IA a le droit de voir et d’appeler. Une ability n’est exposée en MCP que si elle le déclare dans ses métadonnées. L’adapter fonctionne en HTTP pour un site distant, et en STDIO via WP-CLI pour un environnement local.

WooCommerce publie ses propres abilities canoniques pour les produits et les commandes depuis la version 10.9. Point souvent mal compris : sur le serveur partagé de l’adapter, l’assistant ne voit pas un outil par ability, mais trois outils génériques pour découvrir les abilities, lire leur description et les exécuter.

## Ce qui bloque en pratique

Installé seul, l’adapter donne souvent l’impression de ne rien faire : les abilities du cœur sont peu nombreuses et en lecture. Pour qu’un assistant puisse réellement travailler sur votre boutique, il faut des abilities d’écriture, fournies par une extension ou écrites pour votre site. Les extensions communautaires qui en ajoutent des dizaines existent, mais chacune élargit ce qu’un jeton compromis permettrait de faire.

L’authentification passe en général par un mot de passe d’application WordPress. Le piège classique consiste à le créer sur un compte administrateur : l’assistant hérite alors de tous les droits de ce compte. Un utilisateur dédié, avec un rôle limité à ce qui est nécessaire, change complètement le niveau de risque.

## Mon intervention sur WordPress et WooCommerce

- **Mise en place de l’adapter et de WooCommerce MCP** — Installation, activation de la fonctionnalité, vérification du point d’accès, connexion de votre client MCP (Claude, ChatGPT, n8n) en HTTP, ou en local via WP-CLI pour les tests.
- **Utilisateur dédié et droits minimaux** — Compte et rôle spécifiques à l’assistant, mot de passe d’application distinct par usage, HTTPS obligatoire, et aucun contournement du transport sécurisé en production.
- **Abilities sur mesure pour vos extensions** — Déclaration d’abilities pour vos fonctions métier (devis, stock fournisseur, fidélité, réservations), avec schémas d’entrée et de sortie et contrôle des capacités WordPress.
- **Audit d’une installation existante** — Revue des extensions MCP installées, des abilities réellement exposées, des comptes utilisés et des journaux, avec une liste de corrections classées par risque.

## Les étapes d’une mise en place

1. **Partir des tâches, pas de l’outil** — On liste ce que l’assistant doit consulter ou modifier : commandes en attente, produits sans image, stocks faibles, contenus à mettre à jour.
2. **Vérifier les prérequis** — Versions de WordPress, de WooCommerce et de PHP, compatibilité des extensions, HTTPS, et possibilité d’utiliser les mots de passe d’application chez votre hébergeur.
3. **Installer sur une copie** — Premiers essais sur une préproduction : l’adapter et l’intégration WooCommerce évoluent encore d’une version à l’autre.
4. **Exposer le strict nécessaire** — Seules les abilities utiles sont marquées publiques pour MCP, chacune avec une vérification de capacité ; les actions sensibles restent hors périmètre ou sous confirmation.
5. **Connecter et contrôler** — Connexion du client MCP, puis questions de contrôle dont la réponse est connue, pour vérifier que l’assistant lit les bonnes données.
6. **Documenter la révocation** — Vous savez quel mot de passe d’application supprimer, et quel compte désactiver, pour couper l’accès en une minute.

## Vous avez déjà essayé et rien ne répond ?

- **M’envoyer ce que vous avez installé** — Listez les extensions MCP activées et le message obtenu dans votre assistant : je vous dis où ça coince. ([/contact](/contact))

## Pourquoi je peux vous accompagner sur ce sujet

Je développe des serveurs MCP pour de vrai. Le site que vous lisez est piloté par un serveur MCP que j’ai écrit : chaque opération de son API devient un outil, chaque jeton a des portées précises (lecture des pages, écriture, publication), et un garde-fou refuse d’envoyer une page trop mince avant même l’appel. Sur PrestaShop, j’ai développé un module MCP avec des clés à droits limités, un journal des actions et l’annulation des modifications, décrit sur la page PrestaShop MCP.

Sur WordPress, j’applique la même discipline : un outil par besoin réel, des droits minimaux et une traçabilité de ce que l’assistant a fait. Côté code, écrire une ability relève du développement d’extension classique, que je pratique depuis longtemps, voir extension WooCommerce sur mesure.

## À ne pas faire

> Ne réutilisez pas un mot de passe d’application d’administrateur pour un assistant, n’autorisez pas le transport non sécurisé en dehors d’un poste local, et méfiez-vous des tutoriels antérieurs à 2026 qui recommandent un point d’accès ou une extension aujourd’hui archivés.

## Pages liées

- **Serveur MCP pour une boutique** — La démarche générale : quels outils exposer, avec quels droits, et comment garder la trace des appels. ([/expertises/serveur-mcp-boutique-pilotable](/expertises/serveur-mcp-boutique-pilotable))
- **PrestaShop MCP** — Module officiel, module sur mesure et outils pour vos modules. ([/prestashop/mcp](/prestashop/mcp))
- **Shopify MCP** — Ce que Shopify fournit déjà et ce qu’il faut construire. ([/shopify/mcp](/shopify/mcp))
- **Commerce agentique** — ACP, UCP et achat par des agents : ce qui est réellement disponible en France. ([/guides/commerce-agentique](/guides/commerce-agentique))

## Un assistant IA branché sur votre WooCommerce, sans ouvrir la porte

- **Envoyer ma demande** — Mise en place, abilities sur mesure ou audit d’une installation existante : décrivez votre site dans le formulaire de contact. ([/contact](/contact))

## FAQ

### Existe-t-il un serveur MCP officiel pour WordPress ?

Il n’y en a pas dans le cœur. Le pont officiel est l’extension MCP Adapter, maintenue par l’équipe WordPress, qui expose en MCP les abilities déclarées via l’Abilities API. Elle est encore en version 0.x, donc susceptible d’évoluer.

### WooCommerce a-t-il un MCP natif ?

Oui, depuis WooCommerce 10.3, sous forme d’aperçu pour développeurs à activer dans les fonctionnalités avancées. Depuis la 10.9, WooCommerce fournit des abilities canoniques pour les produits et les commandes, servies par le serveur de l’adapter.

### Faut-il WordPress 6.9 ou plus récent ?

C’est fortement conseillé, car l’Abilities API y est intégrée au cœur. Sur une version plus ancienne, l’installation devient bricolée ; je recommande alors de mettre à jour WordPress d’abord, sur une copie du site.

### Mon hébergeur bloque les mots de passe d’application : que faire ?

Certains pare-feu ou configurations désactivent l’authentification de l’API REST. On vérifie d’abord la cause ; selon le cas, on ajuste la configuration ou on passe par une autre méthode d’authentification prise en charge par votre client MCP.

### L’assistant peut-il créer des commandes ou des remboursements ?

Seulement si une ability le permet et si le compte utilisé en a le droit. Je recommande de garder les opérations financières hors du périmètre de l’assistant, ou derrière une confirmation humaine explicite.
