Hat meine WordPress-Seite einen MCP-Endpunkt? Zehn-Minuten-Prüfung: fünf Schritte ohne Entwickler
Fünf Schritte, mit denen Sie ohne Entwickler herausfinden, ob KI-Agenten an Ihrer WordPress-Seite andocken können: REST-Übersicht, Plugins, Fähigkeiten, Passwörter, Shop.


Ob Ihre WordPress-Seite einen Endpunkt für KI-Agenten hat, steht in einer einzigen Adresse: https://ihre-domain.de/wp-json/. Die Antwort, eine lange Textdatei, enthält eine Liste namens namespaces, und was dort steht, ist die Liste aller Schnittstellen, die Ihre Installation gerade anbietet. Das ist der erste von fünf Schritten, die zusammen zehn Minuten dauern und keinen Entwickler brauchen. Seit der offizielle MCP-Adapter am 02.10.2026 im Plugin-Verzeichnis liegt und Builder wie Elementor und Divi eigene Agentenfunktionen mitbringen, ist die Frage keine theoretische mehr. Dieser Beitrag gehört zur Betriebsanleitung für KI-Agenten in WordPress.
Das Problem, wie es Betreiber erleben
Ein Kunde liest, dass KI-Agenten jetzt Plugins installieren, und fragt mich, ob das bei ihm möglich ist. Er hat keinen Agenten eingerichtet, aber seit Jahren Plugins, die er nicht mehr alle kennt, einen Builder, der im Sommer ein großes Update bekommen hat, und drei Benutzer, von denen einer zu einer früheren Agentur gehört. Die ehrliche Antwort lautet: Das lässt sich prüfen, und zwar von ihm selbst.
Schritt 1: die REST-Übersicht
Öffnen Sie /wp-json/ im Browser. Suchen Sie mit der Suchfunktion des Browsers nach namespaces. Drei Einträge sind von Interesse:
wp-abilities/v1: Die Abilities API ist aktiv. Das ist ab WordPress 6.9 immer so und für sich genommen kein Grund zur Sorge; ohne angemeldeten Benutzer liefert sie nichts.- Ein Eintrag, der mit
mcp/beginnt, etwamcp/mcp-adapter-default-server: Der offizielle Adapter läuft, oder ein Plugin, das denselben Namensraum nutzt. Damit kann jeder Benutzer mit Anwendungspasswort über MCP arbeiten. woocommerce/mcp: Der ältere WooCommerce-Endpunkt ist eingeschaltet.
Drittanbieter-Plugins verwenden eigene Namensräume, die Sie am Namen erkennen, etwa mit „cowboy“, „sokket“ oder „agent“. Bekommen Sie statt der Übersicht eine Fehlermeldung, hat ein Sicherheits-Plugin die Übersicht gesperrt; dann weiter mit Schritt 2.
Schritt 2: die Plugin-Liste
Unter Plugins → Installierte Plugins zählt alles, was „MCP“, „Agent“, „AI Connector“, „Abilities“ oder „Automator“ im Namen trägt. Dazu Plugins mit eingebauten Agentenfunktionen, die man dem Namen nicht ansieht: Elementor seit der MCP-Beta vom September, Divi 5 mit seinen AI Agents, WooCommerce ab 10.9, Uncanny Automator mit Agentenfunktion. Auch deaktivierte Plugins notieren; sie sind einen Klick von aktiv entfernt.
Schritt 3: die Liste der Fähigkeiten
Als Administrator angemeldet, im selben Browser, öffnen Sie /wp-json/wp-abilities/v1/abilities. Sie sehen jede Fähigkeit, die für REST freigegeben ist, mit Name, Beschreibung und den Kennzeichen readonly, destructive und idempotent. Suchen Sie nach destructive. Jeder Treffer ist eine Fähigkeit, die löschen oder zerstören kann, sofern der angemeldete Benutzer die Rechte dafür hat. Auf einer frischen Installation ohne Plugins stehen hier nur die drei lesenden Kernfähigkeiten.
Schritt 4: die Anwendungspasswörter
Unter Benutzer → Alle Benutzer jeden mit Administrator-, Redakteurs- oder Shop-Manager-Rolle öffnen und zum Abschnitt „Anwendungspasswörter“ scrollen. Die Tabelle zeigt Name, Erstelldatum, letzte Verwendung und letzte IP-Adresse. Jedes Passwort, das Sie nicht zuordnen können oder das seit Monaten unbenutzt ist, widerrufen Sie. Der Benutzer der früheren Agentur bekommt in diesem Schritt keine Passwörter mehr, sondern die Rolle „Abonnent“ oder die Löschung mit Zuweisung seiner Inhalte an Sie. Wie Agentenzugänge sauber angelegt werden, steht im Beitrag zu Anwendungspasswörtern und Rollen.
Schritt 5: Shop und Plattform
Bei WooCommerce zusätzlich unter Einstellungen → Erweitert → Funktionen den Schalter „WooCommerce MCP“ und unter Erweitert → REST-API die Schlüssel prüfen; Einzelheiten im Beitrag zu WooCommerce und KI-Agenten. Bei WordPress.com läuft der Agentenzugang über die Einstellungen der Site und OAuth statt über Anwendungspasswörter; dort prüfen Sie, welche Fähigkeiten freigegeben sind.
Was danach zu tun ist
Haben Sie nichts gefunden: Notieren Sie das Datum, und wiederholen Sie die Prüfung nach dem nächsten großen Builder- oder Shop-Update. Haben Sie einen Endpunkt gefunden, den Sie nicht wollen: Plugin deaktivieren, Passwörter widerrufen, Hoster um Sperrung des Pfads bitten. Haben Sie einen Endpunkt gefunden, den Sie wollen: eigenen Benutzer, kleinste Rolle, Protokoll, und erst lesend testen. Eine Prüfung in drei Monaten gehört in den Kalender, denn die Werkzeuge in diesem Bereich ändern sich schneller als alles andere in WordPress.
Kurz beantwortet
Woran erkenne ich den offiziellen MCP-Adapter?
Am Namensraum mcp/mcp-adapter-default-server in der Übersicht unter /wp-json/ und am Plugin „MCP Adapter“ in der Plugin-Liste.
Ist die Abilities API allein ein Risiko?
Nein. Sie ist ab WordPress 6.9 immer vorhanden, liefert ohne angemeldeten Benutzer nichts und enthält ohne Plugins nur drei lesende Kernfähigkeiten.
Was ist der wichtigste der fünf Schritte?
Die Anwendungspasswörter. Ohne gültiges Passwort eines Benutzers mit passender Rolle kann kein Agent etwas ausführen, ganz gleich, welche Endpunkte existieren.
Konrad Griesser
Webdesigner & SEO-Experte aus Augsburg — seit 1999