API de Abilities de WordPress: las abilities de Relvato y una revisión de las de los demás
WordPress 6.9 añadió la API de Abilities: una forma estándar de que un plugin describa lo que sabe hacer, para que los asistentes de IA y otras herramientas lo encuentren y lo usen. Relvato la usa en los dos sentidos. El plugin de Relvato registra cuatro abilities propias, para que un asistente conectado a tu sitio pueda leer tus monitores, pedir un brief de corrección y volver a ejecutarlos. Y el escaneo de exposición lee cada ability que registran los demás plugins de tu sitio, y te avisa cuando cualquiera puede ejecutarla o cuando puede borrar datos.
Qué es la API de Abilities
Una ability es una acción con nombre que un plugin registra en WordPress, por ejemplo relvato/list-monitors. Lleva una descripción, un esquema para su entrada y su salida, un callback de permisos que decide quién puede ejecutarla, y anotaciones que dicen si solo lee o si puede borrar datos.
WordPress lista las abilities en su API REST, en /wp-abilities/v1, para usuarios con sesión iniciada. El WordPress MCP Adapter va un paso más allá: ofrece a asistentes de IA como Claude, Cursor o ChatGPT las abilities que un plugin marca como públicas. Cómo configurarlo está en cómo conectar Claude a WordPress.
Las cuatro abilities que añade Relvato
Con WordPress 6.9 o posterior y el plugin de Relvato 1.42.0 o posterior, el plugin registra una categoría Relvato con las cuatro abilities de la tabla. Hablan con Relvato por la conexión firmada del plugin, así que responden exactamente lo que muestra tu panel de Relvato.
relvato/get-fix-brief devuelve el mismo brief que usan la IA de Relvato y el conector MCP de Relvato: los pasos que fallan, los errores y qué cambió en el sitio y cuándo. Indícale una ejecución o un monitor; sin ninguno, toma el monitor más reciente con un problema abierto.
Quién puede usarlas y qué no pueden hacer
Solo administradores. Cada ability comprueba que el usuario con sesión iniciada puede gestionar los ajustes del sitio, venga la petición del MCP Adapter o de la API REST. Ninguna cambia tu sitio, borra nada ni cambia los ajustes de un monitor.
relvato/run-monitors es la que hace algo: inicia ejecuciones. Pasa por la misma petición firmada que el botón Run del panel del plugin, así que Relvato aplica las mismas reglas: tu plan, tus ejecuciones del mes, un límite por minuto y una entrada en el registro con el usuario de WordPress que lo pidió. Aceptar cambios visuales, ignorar hallazgos y las correcciones de un clic siguen en el panel de Relvato, contigo delante.
Un ejemplo: corregir y confirmar
Supón que el monitor del checkout falló tras una actualización. Pregunta a tu asistente «¿Qué monitores de Relvato fallan en este sitio?» y llama a relvato/list-monitors. «Dame el brief de corrección del monitor del checkout» devuelve qué se rompió y qué cambió. Una vez hecha la corrección, «Ejecuta otra vez el monitor del checkout» llama a relvato/run-monitors, y uno o dos minutos después relvato/list-monitors muestra si pasa.
Lo importante es el último paso. Un asistente puede decirte que un cambio se aplicó; solo una prueba desde fuera te dice que el sitio sigue funcionando para quienes lo usan.
Desactivarlas
En WordPress, abre Relvato → Settings y desmarca «Let AI assistants on this site use Relvato». Desde la siguiente petición las abilities desaparecen. El ajuste viene activado. En WordPress 6.8 o anterior no se registra nada y el ajuste no cambia nada.
Revisar las abilities de los demás plugins
Cualquier plugin puede registrar abilities, y no todos aciertan con su callback de permisos. Con el plugin de Relvato 1.43.0 o posterior, el escaneo de exposición lista cada ability de tu sitio desde dentro: qué plugin o tema la registró, si dice que solo lee o que puede borrar datos, si la API REST y el MCP Adapter la ofrecen, y si un visitante sin sesión iniciada puede ejecutarla.
Esa última pregunta se responde como la responde WordPress para una petición de alguien sin sesión: preguntando al propio callback de permisos de la ability, como visitante sin sesión. No se ejecuta nada. Una ability que cualquiera puede ejecutar y que no es de solo lectura se informa como grave, igual que un archivo expuesto. Una abierta de solo lectura, una que borra datos y que pueden usar los asistentes de IA, y las abilities aparecidas desde el último escaneo son avisos.
Ver la lista desde tu asistente de IA
site_overview, en el conector MCP de Relvato, incluye la misma lista para cada sitio WordPress: cuántas abilities hay, a cuántas llegan los asistentes de IA o los clientes REST, cuáles puede ejecutar cualquiera, cuáles pueden borrar datos, y cada ability agrupada por el plugin que la registró. Pregunta «¿Qué plugins de mi sitio dan abilities a los asistentes de IA, y hay alguna abierta a todo el mundo?». El conector se describe en la página para desarrolladores.
Las abilities que registra el plugin de Relvato
| Ability | Qué hace | ¿Cambia algo? |
|---|---|---|
| relvato/get-site-status | El estado del sitio: monitores que pasan y que fallan, la tasa de éxito, el último resultado de cada monitor y las ejecuciones más recientes | No, solo lectura |
| relvato/list-monitors | Cada monitor con su id, grupo, programación y última ejecución; opcionalmente solo los que tienen un problema, o un grupo | No, solo lectura |
| relvato/get-fix-brief | El brief para corregir lo que encontró un monitor: de una ejecución, de un monitor o del problema abierto más reciente | No, solo lectura |
| relvato/run-monitors | Ejecuta todos los monitores, o uno, para confirmar una corrección; cuenta para tus ejecuciones del mes | Inicia ejecuciones; no cambia ningún ajuste ni borra nada |
Preguntas frecuentes
¿Necesito el MCP Adapter?
Para que un asistente de IA use las abilities de Relvato por MCP, sí: instálalo como se explica en cómo conectar Claude a WordPress. Las abilities también funcionan por la API REST con una contraseña de aplicación. Para que el escaneo de exposición repase las abilities de otros plugins no hace falta ninguno de los dos, solo el plugin de Relvato 1.43.0 o posterior.
¿Es seguro preguntar si cualquiera puede ejecutar una ability?
Sí. El plugin solo llama al callback de permisos de cada ability, como visitante sin sesión iniciada: la misma pregunta que hace WordPress cuando alguien llama a la ability sin iniciar sesión. Nunca ejecuta la ability.
Mi tienda usa WooCommerce. ¿Se ofrecen sus abilities a los asistentes de IA?
Solo si la función MCP de WooCommerce está activada. WooCommerce incluye el código del MCP Adapter pero solo lo arranca con esa función, y Relvato solo cuenta una ability como ofrecida a los asistentes de IA mientras el adaptador está funcionando de verdad.
¿Qué pasa con WordPress 6.8 o anterior?
Nada cambia. El plugin no registra abilities, y el escaneo de exposición se salta el paso porque no hay nada que leer.
¿Por qué una ability nueva es un aviso?
Porque cambia lo que un asistente, o cualquiera, puede hacer en tu sitio, normalmente tras actualizar un plugin. El aviso nombra el plugin y sus abilities nuevas para que decidas si las quieres. Aparece una vez, en el primer escaneo que las ve.