O WebMCP é uma proposta de padrão para a web que permite ao site informar, de maneira organizada, quais tarefas um agente de inteligência artificial pode executar — como localizar produtos, preencher campos ou criar conteúdo no editor — sem obrigá-lo a interpretar a interface por tentativa e erro, analisando HTML ou capturas de tela. Para quem utiliza WordPress, o tema ganhou uma aplicação prática nesta semana: em 30 de setembro de 2026, foi criado no repositório oficial do plugin de IA do WordPress um pull request com um experimento de WebMCP integrado ao editor de blocos.
Neste texto, mostramos como o WebMCP funciona, quais são as diferenças em relação ao MCP Adapter, já abordado neste blog, o que está disponível atualmente no WordPress e quais medidas fazem sentido — ou devem ser evitadas — neste momento.
Entendendo o WebMCP
Quando um agente de IA acessa um site pelo navegador, normalmente atua como um usuário extremamente persistente: examina a página, tenta identificar a função de cada botão, executa cliques, aguarda o carregamento e verifica o resultado. Embora esse processo seja possível, ele consome tempo, utiliza muitos tokens e pode deixar de funcionar após uma simples alteração visual.
O WebMCP propõe uma abordagem diferente. Em vez de interpretar a interface, o site disponibiliza ferramentas próprias, cada uma contendo um nome, uma explicação em linguagem natural, um esquema JSON para os parâmetros e uma função responsável por realizar a operação. O agente que funciona no navegador pode consultar esse conjunto e invocar a ferramenta adequada com os dados necessários.
Alguns pontos ajudam a compreender o nível atual de maturidade da proposta:
- A especificação é um rascunho de Community Group Report do W3C Web Machine Learning Community Group; portanto, ainda não representa um padrão oficial do W3C. A edição mais recente foi publicada em 30 de setembro de 2026.
- A API está disponível em
document.modelContext. Em julho de 2026, ela deixounavigator.modelContexte passou a utilizar o objetodocument. Por isso, materiais mais antigos podem apresentar exemplos incorretos. - O Chrome iniciou um origin trial público na versão 149, conforme anúncio de 9 de junho de 2026. Para realizar testes locais, é possível ativar a opção
chrome://flags/#enable-webmcp-testing. - O Edge oferece uma implementação experimental mediante uma flag. Firefox e Safari acompanham as discussões, mas ainda não divulgaram uma implementação.
A proposta contempla duas maneiras de disponibilizar ferramentas: uma abordagem imperativa, criada em JavaScript, e outra declarativa, baseada na identificação de formulários HTML já existentes. A alternativa declarativa ainda não está completamente definida na especificação.
Exemplo de ferramenta WebMCP
Abaixo está um exemplo básico de uso da API imperativa. Trata-se de uma ferramenta de consulta, sem alterações, que pesquisa artigos de um blog WordPress por meio da REST API do próprio site:
if ('modelContext' in document) {
const controle = new AbortController();
document.modelContext.registerTool({
name: 'buscar_artigos',
title: 'Buscar artigos do blog',
description: 'Busca artigos publicados no blog por palavra-chave.',
inputSchema: {
type: 'object',
properties: { termo: { type: 'string' } },
required: ['termo'],
},
annotations: { readOnlyHint: true },
execute: async ({ termo }) => {
const r = await fetch('/wp-json/wp/v2/search?search=' + encodeURIComponent(termo));
return JSON.stringify(await r.json());
},
}, { signal: controle.signal });
}
Há três aspectos relevantes nesse trecho. A verificação 'modelContext' in document impede que o código produza erros em navegadores que ainda não reconhecem a API. A propriedade readOnlyHint informa que a ferramenta apenas consulta dados e não modifica o site. Já o AbortController é o mecanismo indicado pela especificação para retirar a ferramenta posteriormente, pois não há uma função chamada unregisterTool().
Diferenças entre WebMCP e MCP Adapter
Em setembro, publicamos um artigo sobre MCP no WordPress, mostrando como a Abilities API e o MCP Adapter podem transformar um site em um servidor MCP. Apesar da semelhança entre os nomes, as duas soluções foram pensadas para contextos distintos:
| MCP Adapter (servidor) | WebMCP (navegador) | |
|---|---|---|
| Ambiente de execução | Servidor do WordPress | Página carregada no navegador |
| Responsável pela chamada | Agentes e clientes MCP, como Claude, IDEs e automações | Agente integrado ao navegador do visitante |
| Forma de autenticação | Usuário específico, senha de aplicativo, STDIO ou HTTP | Sessão do usuário que está com a página aberta |
| Participação humana | Pode funcionar sem supervisão direta | Voltado a tarefas acompanhadas por uma pessoa |
As tecnologias podem ser utilizadas em conjunto. O MCP Adapter é mais apropriado para automações e integrações de infraestrutura. O WebMCP atende à situação em que alguém está navegando no site e solicita ao assistente do navegador que execute determinada tarefa — por exemplo, filtrar itens de uma loja ou reorganizar blocos de uma publicação.

A ligação entre os dois está na Abilities API, disponível desde o WordPress 6.9. Ela funciona como um inventário das capacidades do site, incluindo o esquema de entrada e o callback que verifica permissões. Entretanto, conforme destacou o resumo publicado em setembro no blog oficial para desenvolvedores, ao apresentar o suporte a WebMCP no WordPress Playground, cadastrar uma ability, por si só, não é suficiente: um plugin precisa convertê-la em uma ferramenta WebMCP.
Recursos já disponíveis no WordPress
Embora o ecossistema ainda esteja em fase de experimentação, existem três iniciativas que merecem acompanhamento.
1. Experimento no plugin oficial de IA
O pull request nº 1081, aberto no repositório WordPress/ai em 30/09/2026 e ainda marcado como rascunho, acrescenta um experimento de WebMCP ao editor de blocos. A proposta registra 14 ferramentas para manipular o editor: consultar a estrutura do documento, alterar o título, inserir, reposicionar, duplicar e converter blocos, desfazer operações, salvar e publicar.
O recurso é carregado apenas nas telas de edição de posts e precisa ser habilitado em Configurações > IA. A configuração traz um limite inicial de 30 ferramentas por página. Até o momento, o pull request ainda não passou por revisão nem foi incorporado ao projeto.
2. Integração entre Abilities API e WebMCP
O plugin WebMCP Abilities, desenvolvido pela Code Atlantic, transforma abilities registradas em ferramentas WebMCP. O código está disponível publicamente no GitHub e aguarda avaliação no diretório do WordPress.org. Entre os requisitos informados estão WordPress 6.9 ou superior, PHP 8.0 ou mais recente e HTTPS.
Algumas decisões relacionadas à segurança são especialmente úteis como referência:
- em instalações novas, as abilities ficam ocultas por padrão, cabendo ao administrador escolher quais serão disponibilizadas;
- o callback de autorização é executado novamente no momento da operação, em vez de ser verificado apenas quando a ferramenta é descoberta;
- operações que alteram dados exigem nonce, contam com limites de chamadas por usuário e por ferramenta e validam o tamanho e o formato do conteúdo recebido.
Para tornar uma ability acessível como ferramenta pública, o plugin utiliza uma informação específica no campo meta:
wp_register_ability( 'minha-loja/buscar-produtos', array(
'label' => 'Buscar produtos',
'description' => 'Busca produtos do catálogo por palavra-chave.',
'category' => 'minha-loja',
'input_schema' => array( /* ... */ ),
'execute_callback' => 'minha_loja_buscar_produtos',
'permission_callback' => '__return_true', // só para leitura pública
'meta' => array( 'wmcp_visibility' => 'public' ),
) );
Também existem alternativas como o WebMCP Bridge no diretório oficial de plugins. Antes de colocar qualquer solução desse tipo em um ambiente de produção, é importante verificar o responsável pelo projeto, o histórico de atualizações e quais recursos são liberados automaticamente.
3. WordPress Playground
O Playground, versão do WordPress executada integralmente no navegador, passou a oferecer suporte a WebMCP. Com isso, as ferramentas do site incorporado podem ser encaminhadas para a página externa. Essa é a opção mais simples e de menor risco para fazer experimentos sem interferir em uma instalação real.
Riscos que precisam ser considerados
A especificação reserva uma seção completa para tratar de segurança e privacidade. Entre os problemas mais importantes estão:
- Manipulação por prompt. A ferramenta opera utilizando a sessão do usuário autenticado. Caso o agente seja influenciado por conteúdo malicioso presente em outra aba ou em um comentário, ele poderá acionar recursos reais com as permissões do usuário.
- Informações incorretas sobre a ferramenta. A decisão do agente depende da descrição apresentada. Uma explicação ambígua ou equivocada pode provocar chamadas inadequadas.
- Coleta desnecessária de informações. Ao solicitar mais parâmetros do que realmente precisa, uma ferramenta pode acabar funcionando como um meio de obter dados indevidos.
- Mistura de contextos entre origens. Agentes que transportam informações entre diferentes sites podem combinar dados que deveriam permanecer separados.
As recomendações do Chrome para desenvolvedores são objetivas: utilizar consequentialHint para operações relevantes, como pagamentos; marcar untrustedContentHint quando o retorno incluir material de terceiros, como comentários e avaliações; limitar a disponibilização por meio de exposedTo; manter descrições com no máximo 500 caracteres; e restringir as respostas a até 1.500 caracteres.
O Chrome também prevê requestUserInteraction(), uma API destinada a solicitar confirmação do usuário durante a execução. No entanto, esse recurso ainda não está disponível.
É o momento de adotar WebMCP?
Considerando o estágio atual da tecnologia, nossa avaliação é a seguinte:
- Para a maioria dos sites corporativos, ainda não é recomendável usar em produção. A especificação continua sendo um rascunho, o suporte está em um origin trial e, até julho, um levantamento independente indicava que os principais agentes ainda não utilizavam ferramentas WebMCP de maneira abrangente.
- A preparação estrutural já pode começar. Organizar as capacidades do site como abilities claras, com esquemas bem definidos e permissões adequadas, ajuda o MCP Adapter atualmente e poderá facilitar a adoção do WebMCP no futuro. Esse esforço continua útil mesmo que a tecnologia evolua.
- Dê preferência às consultas. Pesquisas de conteúdo, consultas de catálogo, horários e disponibilidade são bons pontos de partida. Operações que alteram informações — como pedidos, preenchimento de formulários e edição — devem ser deixadas para uma etapa posterior, com confirmação humana e registro das atividades.
- Faça os testes em ambientes isolados. Utilize o Playground ou um ambiente de homologação, ative a flag correspondente no Chrome e recorra à extensão Model Context Tool Inspector.
- Acompanhe o WordPress 7.2. O Beta 1 está programado para ocorrer entre 20 e 22 de outubro, enquanto a versão final deve chegar entre 8 e 10 de dezembro de 2026. A equipe de IA está ampliando a Abilities API, que deixará de se concentrar apenas em consultas para incluir recursos de gerenciamento, como criar, atualizar e excluir dados. Sem controles apropriados, esse tipo de capacidade pode representar um risco significativo.
Considerações finais
O WebMCP oferece uma forma mais estruturada para que agentes de IA operem sites pelo navegador, substituindo a necessidade de interpretar interfaces visualmente e executar cliques às cegas. No WordPress, sua combinação com a Abilities API faz sentido, e o experimento incluído no plugin oficial de IA indica a direção que o projeto está seguindo.
Ainda não é a hora de adotar a tecnologia indiscriminadamente em ambientes de produção. Porém, já é um bom momento para mapear as funções que o site oferece, definir quais podem ser expostas e estabelecer permissões adequadas para cada uma.
Se você deseja avaliar o nível de preparação do seu WordPress para agentes de IA — incluindo abilities, MCP, permissões e possibilidades de exposição segura —, a Amicatek pode ajudar. Você pode começar pelo nosso diagnóstico do site ou entrar em contato para conversar sobre consultoria em IA para WordPress.
Fontes
- WebMCP — Draft Community Group Report (W3C Web Machine Learning CG)
- WebMCP origin trial — Chrome for Developers
- WebMCP — documentação do Chrome
- Segurança de ferramentas WebMCP — Chrome for Developers
- Add WebMCP experiment — PR nº 1081, WordPress/ai
- What’s new for developers? (September 2026) — WordPress Developer Blog
- WebMCP Abilities — Code Atlantic (GitHub)
- The State of WebMCP: July 2026 — Spronta
- WordPress AI Team — make.wordpress.org/ai