WordPress MCP: Collegare un AI Agent al Tuo Sito con Model Context Protocol [2026]

7 settembre 202614 minAutomazione

Il WordPress MCP (Model Context Protocol) è la tecnologia che permette agli AI agent come Claude Code, Cursor e Gemini CLI di leggere, scrivere ed eseguire codice direttamente dentro il tuo sito WordPress. Da quando WordPress 6.9 ha introdotto la Abilities API a dicembre 2025, e plugin come Novamira hanno reso la connessione accessibile a qualsiasi agenzia, il modo in cui sviluppiamo e gestiamo siti WordPress sta cambiando radicalmente.

In questa guida completa vediamo cos’è il Model Context Protocol, come funziona la Abilities API di WordPress 6.9, come installare e configurare Novamira per collegare il tuo AI agent al sito, e quali sono le best practice di sicurezza per un’agenzia web che gestisce decine di installazioni. Se gestisci siti WordPress per agenzie, questo articolo ti darà tutto ciò che serve per iniziare.

TL;DR — Sommario

  • WordPress MCP = protocollo standard che permette agli AI agent di comunicare con WordPress in modo strutturato
  • Abilities API = framework introdotto in WordPress 6.9 (dicembre 2025) per registrare azioni standardizzate, tipizzate e scopribili
  • MCP Adapter = componente ufficiale WordPress che espone le Abilities come strumenti MCP per AI agent
  • Novamira = plugin free e open source che trasforma WordPress in un MCP server con accesso completo al runtime PHP
  • Casi d’uso: debugging in tempo reale, bulk operation, creazione di custom post type, migrazione builder, automazione workflow
  • Sicurezza: solo su ambienti development/staging, mai in produzione, autenticazione via WordPress Application Password

Cos’è il Model Context Protocol (MCP) e Perché Importa a WordPress

Il Model Context Protocol è uno standard open source sviluppato da Anthropy e rilasciato a novembre 2024. Define come gli AI agent comunicano con sistemi esterni in modo strutturato e contestualizzato. Prima del MCP, ogni integrazione tra un AI tool e un’applicazione richiedeva API custom, documentazione ad hoc e integrazioni fragili. Con MCP, qualsiasi sistema può esporre le proprie capacità (tools, resources, prompts) in un formato standardizzato che qualsiasi AI client compatibile può scoprire e utilizzare automaticamente.

Per WordPress, questo significa che un AI agent come Claude Code può connettersi al tuo sito, scoprire quali azioni sono disponibili (pubblicare un post, eseguire una query, modificare un template), e chiamarle direttamente senza che tu debba scrivere integrazioni custom. Il protocollo supporta tre tipi di primitive:

  • Tools: funzioni che l’AI può eseguire (es. wp_execute_php, wp_query_posts)
  • Resources: dati che l’AI può leggere (es. contenuto dei post, struttura del database, file di configurazione)
  • Prompts: template predefiniti per task comuni (es. “analizza performance di questa pagina”)

Nella nostra esperienza, il MCP cambia completamente il workflow di sviluppo WordPress. Invece di copiare codice tra l’editor e l’AI chat, l’agent lavora dentro il tuo WordPress: legge i plugin attivi, esegue PHP nel runtime reale, verifica le modifiche immediatamente. È il salto qualitativo più grande che vediamo da quando abbiamo iniziato a automatizzare la gestione WordPress per le nostre agenzie.

Abilities API di WordPress 6.9: La Fondazione

WordPress 6.9, rilasciato a dicembre 2025, ha introdotto la Abilities API come parte dell’iniziativa AI Building Blocks del WordPress Core AI Team. La Abilities API permette a WordPress core e ai plugin di registrare azioni in formato machine-readable, con metadati che descrivono input, output, permessi e categoria di ogni azione.

Ecco un esempio reale di registrazione di una Ability:

wp_register_ability(
    'miosito/get-provider-name',
    [
        'label'       => 'Get Provider Name',
        'description' => 'Recupera il nome del provider SSO connesso',
        'category'    => 'sso',
        'input_schema'  => [
            'type'       => 'object',
            'properties' => [],
            'additionalProperties' => false,
            'default'    => [],
        ],
        'output_schema' => [
            'type'       => 'object',
            'properties' => [
                'success'      => ['type' => 'boolean'],
                'message'      => ['type' => 'string'],
                'provider_name' => ['type' => ['string', 'null']],
            ],
            'required'   => ['success', 'message', 'provider_name'],
        ],
        'permission_callback' => function () {
            return current_user_can('manage_options');
        },
        'execute_callback' => function () {
            $provider_name = get_option('example_provider_name');
            return [
                'success'      => true,
                'message'      => 'Provider recuperato con successo.',
                'provider_name' => $provider_name ?: null,
            ];
        },
        'meta' => [
            'show_in_rest' => true,
            'mcp'          => ['public' => true],
        ],
    ]
);

Ogni Ability include cinque componenti chiave: un nome descrittivo, uno schema di input (cosa serve per eseguirla), uno schema di output (cosa restituisce), un permission check (chi può usarla), e un execute callback (la logica). Il campo meta.mcp.public = true rende l’Ability automaticamente disponibile tramite l’MCP Adapter.

Il MCP Adapter ufficiale di WordPress, annunciato a luglio 2025 e documentato a febbraio 2026 sul WordPress Developer Blog, espone tutte le Abilities registrate come strumenti MCP. Supporta Claude Desktop, Claude Code, Cursor e VS Code come client, con due metodi di trasporto: stdio per installazioni locali e HTTP/SSE per siti accessibili pubblicamente.

Novamira: Il Plugin che Trasforma WordPress in un MCP Server Completo

Mentre l’MCP Adapter ufficiale espone le Abilities registrate, Novamira va oltre: trasforma l’intero runtime WordPress in un MCP server accessibile agli AI agent. Sviluppato dal team di Dynamic.ooo (Dynamic Content for Elementor), Novamira è un plugin free e open source rilasciato nel 2026 che supporta 15+ AI client tra cui Claude Code, Cursor, VS Code Copilot, Windsurf, Codex, Gemini CLI e Zed.

Novamira Free vs Pro: Cosa Include Ogni Tier

La versione free include tutto il necessario per iniziare: l’Ability di esecuzione PHP e sette Abilities per operazioni filesystem (read, write, delete, explore). È sufficiente per debugging, refactoring, bulk update di post, modifica di template e la maggior parte dei task di sviluppo.

Novamira Pro aggiunge due categorie principali: project memory persistente tra sessioni (palette colori, font, preferenze CTA salvate server-side e condivise tra team) e expertise per 20 builder e plugin inclusi Elementor (con supporto v4 atomic e migrazione v3→v4), Bricks Builder, Divi 5, WPBakery, WooCommerce, ACF, Yoast SEO e Rank Math.

Feature Free Pro (€49/anno)
Esecuzione PHP nel runtime WordPress ✅ ✅
Operazioni filesystem (read/write/delete) ✅ 7 abilities ✅ 7 abilities
Siti illimitati ✅ 3 (Personal) / 1000 (Agency)
Project memory tra sessioni ❌ ✅
Expertise builder (Elementor, Bricks, Divi) ❌ ✅ 20 plugin
Reusable Agent Skills ❌ ✅
Supporto Community (GitHub) Priority email

Il prezzo Pro parte da €49/anno per il piano Personal (3 siti) fino a €129/anno per il piano Agency (1000 siti). Disponibili anche licenze lifetime con finestra di upgrade di 30 giorni.

Come Installare Novamira su WordPress: Guida Step-by-Step

Prerequisiti

  • WordPress 6.9 o superiore (per Abilities API)
  • Ambiente di sviluppo o staging (mai produzione)
  • Un AI client compatibile MCP installato (Claude Code, Cursor, VS Code)
  • Accesso HTTPS al sito (richiesto per autenticazione)

Step 1: Installa il Plugin Novamira

# Via WP-CLI
wp plugin install novamira --activate

# Oppure scarica da GitHub
git clone https://github.com/use-novamira/novamira.git wp-content/plugins/novamira
wp plugin activate novamira

Step 2: Abilita AI Abilities

Dopo l’attivazione, vai su Impostazioni → Novamira Connect nel pannello admin di WordPress. Spunta la casella “Enable AI Abilities”. Questo attiva il server MCP sul tuo sito.

Step 3: Crea una WordPress Application Password

Dalla pagina Novamira Connect, genera una Application Password dedicata per il tuo AI client. WordPress creerà una password univoca che l’agent userà per autenticarsi. Puoi revocarla in qualsiasi momento da Utenti → Profilo → Application Passwords.

Step 4: Configura il tuo AI Client

Novamira genera automaticamente snippet di configurazione pronti per ogni client supportato. Per Claude Code, la configurazione tipica è:

{
  "mcpServers": {
    "wordpress": {
      "url": "https://tuosito.it/wp-json/novamira/v1/mcp",
      "headers": {
        "Authorization": "Basic BASE64_ENCODED_CREDENTIALS"
      }
    }
  }
}

Per Cursor, aggiungi la stessa configurazione nel file ~/.cursor/mcp.json. Per VS Code, usa le impostazioni MCP di Copilot. Incolla lo snippet, salva, e riavvia l’AI client: il tuo agent ora ha accesso completo al runtime WordPress.

Step 5: Verifica la Connessione

Apri il tuo AI client e prova un comando semplice:

# Chiedi all'AI agent di elencare i plugin attivi
"Elenca tutti i plugin attivi su questo sito WordPress con le relative versioni"

L’agent dovrebbe connettersi al tuo WordPress, eseguire PHP nel runtime, e restituire la lista reale dei plugin installati. Se funziona, la configurazione è completa.

Casi d’Uso Reali per Agenzie WordPress

1. Debugging in Tempo Reale

Invece di leggere error log, copiare stack trace nell’AI chat e applicare fix manualmente, puoi chiedere direttamente: “La pagina checkout di WooCommerce è lenta, analizza le query e ottimizza”. L’agent legge il codice del plugin, controlla il database, identifica il collo di bottiglia e applica la fix nel runtime reale.

2. Bulk Operation Conversazionali

# Esempi di prompt che funzionano con Novamira
"Aggiorna tutti i prezzi dei prodotti WooCommerce nella categoria Accessori con uno sconto del 15%"
"Esegui search-replace nel database: cambia vecchiodominio.it con nuovodominio.it"
"Rigenera tutte le thumbnail per i post che hanno immagini superiori a 2000px"

Operazioni che prima richiedevano script custom o click manuali nell’admin diventano singoli prompt.

3. Creazione di Custom Post Type e ACF Field Group

Descrivi la struttura dati che ti serve in linguaggio naturale e l’agent crea i custom post type, registra le tassonomie, imposta i field group ACF e costruisce i template Elementor. Tutto senza toccare l’admin interface.

4. Migrazione Builder Elementor v3 → v4

Novamira Pro include un tool di migrazione automatizzato per Elementor v3→v4 atomic. L’agent analizza i template esistenti, identifica i widget compatibili, ed esegue la migrazione con rollback automatico in caso di errori.

5. Automazione WordPress REST API e MCP per Multi-Sito

Per le agenzie che gestiscono 50+ siti, Novamira Pro permette di memorizzare convenzioni di progetto (design token, naming convention, struttura URL) server-side. L’agent le recupera automaticamente ad ogni sessione, mantenendo consistenza tra tutti i siti del portfolio.

Sicurezza: Cosa Devi Sapere Prima di Abilitare MCP su WordPress

La sicurezza è il aspect più critico quando si parla di WordPress MCP. Ecco le regole fondamentali che applichiamo nella nostra agenzia:

Regola 1: Mai in Produzione

Novamira è progettato esclusivamente per ambienti di development e staging. La documentazione ufficiale lo ribadisce chiaramente: abilitare AI Abilities su un sito di produzione è un rischio di sicurezza critico. L’AI agent ha accesso al runtime PHP completo, può leggere il database, modificare file ed eseguire codice arbitrario.

Regola 2: Autenticazione con Application Password

Novamira usa WordPress Application Password su HTTPS per l’autenticazione. Ogni password è specifica per un utente e può essere revocata singolarmente. Non usare mai credenziali admin condivise: crea un utente dedicato con capability minime necessarie.

Regola 3: Sandboxing dei File

I file PHP creati dall’AI agent sono sandboxed in una directory recuperabile dedicata. Questo previene sovrascritture di file core. Verifica comunque che il path di sandbox sia fuori da wp-content/plugins/ e wp-content/themes/ attivi.

Regola 4: Permessi Least-Privilege

Con l’MCP Adapter ufficiale, ogni Ability ha un permission_callback che rispetta il sistema di ruoli WordPress. Configura l’AI agent con un utente che ha solo i capability necessari, non un super admin.

Regola 5: Audit e Monitoraggio

Abilita i log di WordPress e monitora tutte le operazioni MCP. Novamira Pro supporta audit trail integrato. Per il tier free, usa il plugin Audit Log o WP Activity Log per tracciare ogni azione dell’AI agent.

Rischio Mitigazione Tool
Esecuzione codice arbitrario in produzione Mai abilitare MCP su siti live Staging environment
Accesso non autorizzato Application Password + HTTPS WordPress core
Sovrascritture di file core Sandboxing path recuperabile Novamira built-in
Permessi eccessivi Utente dedicato least-privilege WordPress user roles
Mancanza di audit trail Log delle operazioni MCP WP Activity Log

WordPress MCP Adapter vs Novamira: Quale Scegliere?

Esistono due approcci principali al WordPress MCP, e non si escludono a vicenda. Ecco un confronto pratico:

Aspect MCP Adapter (ufficiale WP) Novamira
Sviluppatore WordPress Core AI Team Dynamic.ooo
Livello accesso Abilities registrate (strutturato) Runtime PHP completo (libero)
Sicurezza Permission-aware, strutturato Application Password, sandbox
AI client supportati Claude Desktop, Cursor, VS Code, Claude Code 15+ client (tutti MCP compatibili)
Costo Gratuito (feature core) Free + Pro €49/anno
Ideal per Plugin developer, integrazioni strutturate Agency workflow, sviluppo rapido
Customizzazione Abilities custom via codice PHP Skills via Markdown playbook

Il nostro consiglio: usa l’MCP Adapter ufficiale se stai sviluppando un plugin e vuoi esporre feature specifiche agli AI agent in modo strutturato e permission-aware. Usa Novamira se sei un’agenzia che vuole dare all’AI agent accesso completo al workflow di sviluppo WordPress, dal debugging alla creazione di template.

Entrambi possono coesistere sullo stesso sito: Novamira per il workflow di sviluppo, l’MCP Adapter per esporre Abilities custom dei tuoi plugin ai client AI.

Best Practice per Agenzie: Workflow MCP su Multi-Sito

Nella nostra esperienza gestendo portafogli di siti WordPress per clienti, abbiamo identificato un workflow MCP che massimizza produttività e sicurezza:

1. Ambiente di Staging Dedicato

Ogni sito cliente ha un ambiente staging dove Novamira è abilitato. La produzione rimane pulita. Le modifiche vengono promosse da staging a produzione solo dopo review.

2. Project Memory Condivisa (Novamira Pro)

Salva design token, naming convention e preferenze di struttura su ogni sito del cliente. L’AI agent le recupera automaticamente, mantenendo consistenza anche quando sviluppatori diversi lavorano allo stesso progetto.

3. Skills in Markdown

Crea playbook Markdown che definiscono come il team nomina le pagine, struttura gli URL, gestisce i Core Web Vitals o approccia il deployment. L’agent legge le Skills automaticamente quando un task corrisponde.

4. Audit Settimanale

Una volta a settimana, controlla i log MCP di tutti i siti. Identifica operazioni fallite, tentativi di accesso non autorizzati, e pattern anomali. Automatizza questo check con uno script WP-CLI:

#!/bin/bash
# Audit MCP settimanale per tutti i siti
SITES=("sito1.it" "sito2.it" "sito3.it")
for site in "${SITES[@]}"; do
  echo "=== Audit $site ==="
  wp --url=$site option get novamira_audit_log --format=json | jq '.[] | select(.status == "error")'
done

5. Rotazione Application Password

Ogni 90 giorni, rigenera le Application Password MCP per ogni sito. Revoca quelle vecchie. Questo limita la finestra di esposizione in caso di compromissione delle credenziali.

Il Futuro di WordPress MCP: Cosa Aspettarsi nel 2026

Il WordPress MCP è in fase di adozione precoce, ma la traiettoria è chiara. L’Abilities API è già in WordPress core dalla versione 6.9. Il plugin Agent Abilities for MCP su WordPress.com espone 153 Abilities curate con controlli di permesso e audit trail integrato. Plugin di terze parti come miniOrange stanno già adottando la Abilities API per i loro plugin SSO e di sicurezza.

I trend che ci aspettiamo nel resto del 2026:

  • Adozione core: l’MCP Adapter potrebbe entrare in WordPress core in una versione futura, rendendo il protocollo nativamente disponibile senza plugin aggiuntivi
  • Ecosistema plugin: sempre più plugin registreranno Abilities, rendendo le loro feature scopribili dagli AI agent senza integrazioni custom
  • WordPress.com hosting: l’integrazione OAuth nativa su WordPress.com semplifica ulteriormente la connessione AI agent → sito
  • Automation workflow: combinazione di MCP con sicurezza WordPress e performance automation per workflow completi di gestione agenzia

Per le agenzie italiane che iniziano ora, c’è un vantaggio competitivo reale. Nessun blog italiano tratta ancora il WordPress MCP in italiano. Essere i primi a documentare e spiegare questa tecnologia significa posizionarsi come riferimento autorevole nel mercato italiano.

FAQ — Domande Frequenti su WordPress MCP

Posso usare Novamira su un sito WordPress in produzione?

No. Novamira è progettato esclusivamente per ambienti di sviluppo e staging. L’AI agent ha accesso al runtime PHP completo, il che rappresenta un rischio di sicurezza critico su un sito live. Usa sempre un ambiente staging separato per il lavoro MCP.

Quali AI client supportano il WordPress MCP?

Tutti i client compatibili con il Model Context Protocol: Claude Code, Claude Desktop, Cursor, VS Code Copilot, Windsurf, Codex, Gemini CLI, Zed e altri 15+ client. La lista completa è disponibile su modelcontextprotocol.io.

Novamira invia dati attraverso server di terze parti?

No. La connessione è diretta tra il tuo AI client (che gira localmente) e il tuo sito WordPress. Nessun dato passa attraverso server di Novamira o di terze parti. L’autenticazione avviene via WordPress Application Password su HTTPS.

Qual è la differenza tra Abilities API e REST API di WordPress?

La REST API espone endpoint HTTP per operazioni CRUD. La Abilities API è un layer aggiuntivo che descrive le azioni in formato machine-readable con schema di input/output, permission check e metadati MCP. Non sostituisce la REST API, la arricchisce rendendo WordPress auto-descrivibile per gli AI agent.

Quanto costa iniziare con WordPress MCP?

Zero. Novamira free è sufficiente per iniziare. Ti serve solo un AI client (Claude Code, Cursor) con abbonamento attivo. Il Pro a €49/anno diventa interessante quando gestisci più siti e vuoi project memory persistente e expertise per i page builder.

Serve conoscenza di PHP per usare WordPress MCP?

Non per l’uso base. L’AI agent gestisce il PHP per te. Conoscenza di PHP aiuta per definire Abilities custom o per verificare il codice generato, ma il workflow MCP è progettato per essere conversazionale: descrivi cosa vuoi in linguaggio naturale e l’agent lo realizza.

Gestisci i siti WordPress dei tuoi clienti?

AgencyPilot ti dà report AI, uptime monitoring, backup e portale clienti in un’unica dashboard. Gratis per 3 siti.

Prova gratis
Leggi anche
Tutti gli articoli
Tutti gli articoli