WordPress Abilities API: Relvatos Abilities und ein Blick auf die aller anderen
WordPress 6.9 hat die Abilities API eingeführt: einen Standard, mit dem ein Plugin beschreibt, was es kann, damit KI-Assistenten und andere Werkzeuge es finden und aufrufen. Relvato nutzt sie in beide Richtungen. Das Relvato-Plugin registriert vier eigene Abilities, damit ein mit deiner Website verbundener Assistent deine Monitore lesen, einen Fix-Brief abrufen und die Monitore erneut ausführen kann. Und der Exposure-Scan liest jede Ability, die andere Plugins auf deiner Website registrieren, und meldet, wenn jemand ohne Anmeldung sie ausführen kann oder sie Daten löschen kann.
Was die Abilities API ist
Eine Ability ist eine benannte Aktion, die ein Plugin bei WordPress registriert, zum Beispiel relvato/list-monitors. Dazu gehören eine Beschreibung, ein Schema für Ein- und Ausgabe, ein Permission-Callback, der entscheidet, wer sie ausführen darf, und Annotationen, die sagen, ob sie nur liest oder Daten löschen kann.
WordPress listet Abilities in seiner REST API unter /wp-abilities/v1, für angemeldete Benutzer. Der WordPress MCP Adapter geht einen Schritt weiter: Er bietet die Abilities, die ein Plugin als öffentlich markiert, KI-Assistenten wie Claude, Cursor oder ChatGPT an. Die Einrichtung steht in Claude mit WordPress verbinden.
Die vier Abilities von Relvato
Ab WordPress 6.9 und dem Relvato-Plugin 1.42.0 registriert das Plugin eine Kategorie Relvato mit den vier Abilities aus der Tabelle unten. Sie sprechen über die signierte Verbindung des Plugins mit Relvato und antworten deshalb mit genau dem, was dein Relvato-Dashboard zeigt.
relvato/get-fix-brief liefert denselben Brief, den Relvatos eigene KI und der Relvato-MCP-Connector nutzen: die fehlgeschlagenen Schritte, die Fehler und was sich wann auf der Website geändert hat. Gib einen Lauf oder einen Monitor an; ohne beides nimmt es den neuesten Monitor mit offenem Problem.
Wer sie nutzen darf und was sie nicht können
Nur Administratoren. Jede Ability prüft, ob der angemeldete Benutzer die Einstellungen der Website verwalten darf, ob die Anfrage über den MCP Adapter oder die REST API kommt. Keine von ihnen ändert deine Website, löscht etwas oder ändert die Einstellungen eines Monitors.
relvato/run-monitors ist die eine, die etwas auslöst: Sie startet Läufe. Sie geht über dieselbe signierte Anfrage wie der Run-Button im Dashboard des Plugins, also wendet Relvato dieselben Regeln an: dein Tarif, deine monatlichen Läufe, ein Limit pro Minute und ein Protokolleintrag mit dem WordPress-Benutzer, der gefragt hat. Visuelle Änderungen akzeptieren, Befunde ignorieren und Ein-Klick-Fixes bleiben im Relvato-Dashboard, mit dir davor.
Ein Beispiel: reparieren, dann bestätigen
Angenommen, der Checkout-Monitor ist nach einem Update fehlgeschlagen. Frag deinen Assistenten „Welche Relvato-Monitore schlagen auf dieser Website fehl?“, und er ruft relvato/list-monitors auf. „Hol den Fix-Brief für den Checkout-Monitor“ liefert, was kaputt ist und was sich geändert hat. Ist der Fix gemacht, ruft „Führe den Checkout-Monitor noch einmal aus“ relvato/run-monitors auf, und ein, zwei Minuten später zeigt relvato/list-monitors, ob er besteht.
Auf den letzten Schritt kommt es an. Ein Assistent kann dir sagen, dass eine Änderung durchgelaufen ist; nur ein Test von außen sagt dir, dass die Website für die Menschen, die sie nutzen, noch funktioniert.
Abschalten
Öffne in WordPress Relvato → Settings und entferne den Haken bei „Let AI assistants on this site use Relvato“. Ab der nächsten Anfrage sind die Abilities weg. Die Einstellung ist standardmäßig an. Unter WordPress 6.8 oder älter wird nichts registriert, und die Einstellung ändert nichts.
Die Abilities aller anderen Plugins prüfen
Jedes Plugin kann Abilities registrieren, und nicht jedes setzt seinen Permission-Callback richtig. Ab dem Relvato-Plugin 1.43.0 listet der Exposure-Scan jede Ability auf deiner Website von innen auf: welches Plugin oder Theme sie registriert hat, ob sie sich als nur lesend oder als datenlöschend ausweist, ob die REST API und der MCP Adapter sie anbieten und ob ein nicht angemeldeter Besucher sie ausführen darf.
Die letzte Frage wird so beantwortet, wie WordPress sie für eine Anfrage ohne Anmeldung beantwortet: Der eigene Permission-Callback der Ability wird gefragt, als abgemeldeter Besucher. Ausgeführt wird nichts. Eine Ability, die jeder ausführen kann und die nicht nur liest, wird als ernst gemeldet, wie eine offen liegende Datei. Eine offene lesende, eine löschende, die KI-Assistenten nutzen können, und seit dem letzten Scan neu hinzugekommene Abilities sind Warnungen.
Die Liste aus deinem KI-Assistenten
site_overview im Relvato-MCP-Connector enthält dieselbe Liste für jede WordPress-Website: wie viele Abilities es gibt, wie viele KI-Assistenten oder REST-Clients erreichen, welche jeder ausführen kann, welche Daten löschen können, und jede Ability gruppiert nach dem Plugin, das sie registriert hat. Frag „Welche Plugins auf meiner Website geben KI-Assistenten Abilities, und ist eine davon für jeden offen?“. Den Connector beschreibt die Entwicklerseite.
Die Abilities, die das Relvato-Plugin registriert
| Ability | Was sie tut | Ändert sie etwas? |
|---|---|---|
| relvato/get-site-status | Der Zustand der Website: bestehende und fehlschlagende Monitore, die Erfolgsquote, das letzte Ergebnis jedes Monitors und die neuesten Läufe | Nein, nur lesend |
| relvato/list-monitors | Jeder Monitor mit ID, Gruppe, Zeitplan und letztem Lauf; wahlweise nur die mit Problem oder eine Gruppe | Nein, nur lesend |
| relvato/get-fix-brief | Der Brief, um zu beheben, was ein Monitor gefunden hat: für einen Lauf, einen Monitor oder das neueste offene Problem | Nein, nur lesend |
| relvato/run-monitors | Führt alle Monitore oder einen aus, um einen Fix zu bestätigen; zählt zu deinen monatlichen Läufen | Startet Läufe; ändert keine Einstellung und löscht nichts |
FAQ
Brauche ich den MCP Adapter?
Damit ein KI-Assistent Relvatos Abilities über MCP nutzt, ja: Installiere ihn wie in Claude mit WordPress verbinden beschrieben. Die Abilities funktionieren auch über die REST API mit einem Anwendungspasswort. Damit der Exposure-Scan die Abilities anderer Plugins durchsieht, braucht es keins von beidem, nur das Relvato-Plugin ab 1.43.0.
Ist die Frage, ob jeder eine Ability ausführen kann, gefahrlos?
Ja. Das Plugin ruft nur den Permission-Callback jeder Ability auf, als nicht angemeldeter Besucher: dieselbe Frage, die WordPress stellt, wenn jemand die Ability ohne Anmeldung aufruft. Die Ability selbst führt es nie aus.
Mein Shop nutzt WooCommerce. Werden dessen Abilities KI-Assistenten angeboten?
Nur wenn die MCP-Funktion von WooCommerce eingeschaltet ist. WooCommerce liefert den Code des MCP Adapters mit, startet ihn aber nur mit dieser Funktion, und Relvato zählt eine Ability nur dann als für KI-Assistenten angeboten, wenn der Adapter tatsächlich läuft.
Was passiert unter WordPress 6.8 oder älter?
Nichts ändert sich. Das Plugin registriert keine Abilities, und der Exposure-Scan überspringt den Schritt, weil es nichts zu lesen gibt.
Warum ist eine neue Ability eine Warnung?
Weil sie ändert, was ein Assistent oder jeder andere auf deiner Website tun kann, meist nach einem Plugin-Update. Die Warnung nennt das Plugin und seine neuen Abilities, damit du entscheiden kannst, ob du sie willst. Sie erscheint einmal, beim ersten Scan, der sie sieht.