GitHub Copilot · WordPress · PHP · WooCommerce

GitHub Copilot para WordPress: plugins, PHP, WooCommerce y debugging con IA

Aprende a utilizar GitHub Copilot para desarrollar WordPress: crear y mantener plugins, programar PHP, trabajar con hooks, AJAX, REST API, MySQL, $wpdb, WooCommerce, HPOS, debugging, seguridad, tests y Code Review. Configura Instructions, Agent Skills, MCP y Agent Mode para convertir Copilot en un asistente de desarrollo WordPress mucho más útil.

Plugins PHP WooCommerce Security
Respuesta rápida

¿Sirve GitHub Copilot para programar WordPress?

Sí. GitHub Copilot puede ayudarte a crear, modificar, depurar y revisar plugins y código WordPress desde VS Code, Copilot CLI, Agent Mode y Cloud Agent. Puede trabajar con PHP, JavaScript, REST API, AJAX, WooCommerce y MySQL, pero obtiene mejores resultados cuando le das reglas específicas sobre arquitectura, seguridad, APIs públicas, tests y compatibilidad.

Casos de uso

Qué puede hacer Copilot en un proyecto WordPress

PLG

Plugins

Crear y mantener plugins propios.

PHP

PHP

Hooks, clases, APIs y lógica.

AJAX

AJAX

Handlers, nonces y respuestas JSON.

REST

REST API

Endpoints, permisos y validación.

SQL

MySQL

Consultas con $wpdb.

WOO

WooCommerce

Productos, pedidos, checkout y extensiones.

Publicidad
Desarrollo agentic

Un workflow moderno de WordPress con Copilot

01 · ISSUE

Requisito

Describe el problema o feature.

02 · PLAN

Análisis

Copilot inspecciona arquitectura.

03 · CODE

Implementación

Modifica PHP, JS y tests.

04 · VERIFY

Verificación

Tests, Code Review y navegador.

Publicidad
Primer principio

No le pidas a Copilot que programe antes de entender el plugin

Uno de los errores más comunes al utilizar IA para WordPress es pedir:

Crea esta funcionalidad
en mi plugin WordPress.

sin que el agente comprenda primero:

ARCH

Arquitectura existente.

HOOK

Hooks ya utilizados.

DB

Modelo de datos.

API

Interfaces públicas.

TEST

Tests disponibles.

COMP

Compatibilidad requerida.

Prompt inicial

Haz que Copilot analice el plugin antes de modificarlo

Analyze this WordPress plugin
before changing anything.

Identify:

- plugin entry point
- main classes
- actions and filters
- AJAX handlers
- REST API routes
- database access
- custom tables
- cron jobs
- WooCommerce integration
- frontend JavaScript
- admin JavaScript
- security-sensitive code
- automated tests
- build commands

Explain the architecture
and data flow.

Do not modify files yet.
Resultado

El agente empieza la tarea comprendiendo el sistema en lugar de crear una segunda arquitectura paralela.

Feature

Describe nuevas funcionalidades como un Issue técnico

Implement the following feature.

Goal:
Allow administrators
to export plugin records as CSV.

Requirements:

- add the action
  to the existing admin screen
- only administrators
  with the required capability
  can export
- protect the request
  against CSRF
- do not expose records
  belonging to other sites
  in multisite
- stream the CSV
  instead of storing
  a public file
- preserve current filters
- follow existing project patterns

Before coding:

1. locate the existing admin screen
2. identify the correct capability
3. identify existing export helpers
4. propose a minimal plan

After implementation:

- run syntax checks
- run relevant tests
- inspect the complete diff
- report anything not verified.
Workflow

Proceso recomendado para desarrollar WordPress con Copilot

1

Analizar

Comprender arquitectura y flujo.

2

Planificar

Definir archivos y riesgos.

3

Implementar

Modificar únicamente lo necesario.

4

Validar

Inputs, permisos y seguridad.

5

Testear

Tests, lint y PHP syntax.

6

Review

Revisar diff con Copilot.

7

Browser

Verificar flujo real si corresponde.

8

Commit

Guardar un cambio enfocado.

Custom Instructions

Configurar GitHub Copilot para entender WordPress

En vez de repetir las mismas reglas en cada prompt, crea:

.github/
└── copilot-instructions.md
Plantilla

copilot-instructions.md para WordPress

# Project

This repository contains
a WordPress plugin.

Follow existing project architecture
before creating new abstractions.


# WordPress

Prefer public WordPress APIs.

Use actions and filters
instead of modifying core behavior.

Preserve:

- hook names
- shortcode names
- REST routes
- AJAX action names
- public PHP APIs
- database compatibility


# Security

Treat request data
as untrusted.

For state-changing actions:

- verify authentication when required
- verify capabilities
- verify ownership when relevant
- verify nonces where appropriate

Remember:

A nonce is not authorization.

Validate before processing.

Sanitize before storage.

Escape at output.


# Database

Prefer WordPress APIs.

For dynamic SQL
use $wpdb->prepare().

Never concatenate
untrusted values
into SQL.


# REST API

Every custom REST route
must define
permission_callback.

Public endpoints
must be explicitly public.

Protected endpoints
must perform meaningful
authorization checks.


# AJAX

Review:

- wp_ajax_*
- wp_ajax_nopriv_*
- nonce
- capability
- ownership
- input validation
- structured JSON response


# Changes

Avoid unrelated refactors.

Do not change public behavior
unless explicitly requested.


# Verification

Before finishing:

- run PHP syntax checks
- run relevant automated tests
- run lint/static analysis if configured
- inspect git diff
- report anything not verified
Seguridad

Nonce no significa autorización

Regla crítica

Un nonce ayuda a proteger contra determinados ataques CSRF, pero no demuestra que el usuario tenga permiso para ejecutar una acción.

Copilot debería distinguir siempre:

Control Pregunta
Authentication ¿Quién es el usuario?
Nonce ¿La petición proviene de un flujo esperado?
Capability ¿Puede hacer esta acción?
Ownership ¿Puede actuar sobre este recurso concreto?
AJAX

Revisar handlers AJAX con Copilot

Review every AJAX handler
in this plugin.

For each handler inspect:

- action name
- authentication
- nonce
- capability
- object ownership
- expected input types
- validation
- sanitization
- database operations
- output escaping
- wp_send_json_success()
- wp_send_json_error()

Pay special attention
to wp_ajax_nopriv_* handlers.

Report concrete
exploitation scenarios.

Do not change code yet.
Ejemplo

Patrón de revisión para una acción AJAX sensible

function ciborg_delete_record() {

    check_ajax_referer(
        'ciborg_delete_record',
        'nonce'
    );

    if ( ! current_user_can( 'manage_options' ) ) {
        wp_send_json_error(
            array(
                'message' => 'Unauthorized',
            ),
            403
        );
    }

    $record_id = isset( $_POST['record_id'] )
        ? absint( $_POST['record_id'] )
        : 0;

    if ( ! $record_id ) {
        wp_send_json_error(
            array(
                'message' => 'Invalid record',
            ),
            400
        );
    }

    // Perform the authorized operation.

    wp_send_json_success();
}
El patrón exacto depende de la acción.

Para recursos pertenecientes a usuarios, comprobar solo una capability genérica puede ser insuficiente: también puede requerirse ownership.

REST API

Copilot debe revisar permission_callback en cada endpoint

WordPress REST API

Los endpoints registrados mediante register_rest_route() deben definir permission_callback.

Para endpoints realmente públicos:

'permission_callback' => '__return_true'

Para endpoints protegidos, utiliza una comprobación real de permisos.

Endpoint protegido

Ejemplo de REST API con autorización

add_action(
    'rest_api_init',
    function () {

        register_rest_route(
            'ciborg/v1',
            '/settings',
            array(
                'methods'             => 'POST',
                'callback'            => 'ciborg_update_settings',
                'permission_callback' => function () {
                    return current_user_can(
                        'manage_options'
                    );
                },
            )
        );

    }
);
“Usuario autenticado” no equivale a “usuario autorizado”.

WordPress recomienda comprobar capacidades mediante current_user_can() cuando sea posible.

$wpdb

Auditar SQL con GitHub Copilot

Audit all $wpdb usage.

Find:

- concatenated request data
- dynamic WHERE conditions
- dynamic ORDER BY
- dynamic LIMIT
- LIKE queries
- dynamic identifiers
- direct writes
- missing error handling

Verify whether
$wpdb->prepare()
is used correctly.

Do not assume
sanitize_text_field()
makes arbitrary SQL concatenation safe.
SQL seguro

Utilizar $wpdb->prepare() correctamente

global $wpdb;

$row = $wpdb->get_row(
    $wpdb->prepare(
        "SELECT *
        FROM {$wpdb->prefix}ciborg_records
        WHERE user_id = %d
        AND status = %s",
        $user_id,
        $status
    )
);

Los placeholders oficiales incluyen:

%d

Integer.

%f

Float.

%s

String.

%i

Identifier cuando está soportado.

Datos

Validar, sanitizar y escapar no son lo mismo

Etapa Objetivo
Validation ¿El valor cumple lo esperado?
Sanitization Normalizar antes de almacenar o procesar
Escaping Proteger el contexto de salida
Input
↓
Validate
↓
Sanitize / Normalize
↓
Store / Process
↓
Escape for output context
Publicidad
Security audit

Prompt para revisar seguridad de un plugin WordPress

Perform a security review
of this WordPress plugin.

Map the attack surface first.

Inspect:

- admin-post handlers
- admin-ajax handlers
- unauthenticated AJAX
- REST routes
- shortcodes
- file uploads
- file downloads
- cron handlers
- forms
- database writes
- redirects
- external requests

Check for:

- missing capability checks
- missing ownership checks
- CSRF
- SQL injection
- reflected XSS
- stored XSS
- unsafe redirects
- arbitrary file access
- insecure uploads
- path traversal
- secret exposure
- privilege escalation
- information disclosure

For every finding include:

- severity
- affected file
- attacker requirement
- vulnerable flow
- realistic impact
- recommended fix

Do not modify code yet.
Agent Skills

Convertir auditorías WordPress repetitivas en una Skill

Si realizas el mismo procedimiento con frecuencia, conviértelo en:

.github/
└── skills/
    └── wordpress-security/
        │
        ├── SKILL.md
        ├── checklist.md
        └── examples/
SKILL.md

Skill de seguridad WordPress

---
name: wordpress-security
description: Review WordPress plugins for authentication, authorization, nonce, CSRF, SQL injection, XSS, REST API, AJAX, file handling, and privilege escalation issues.
---

# WordPress Security Review

## Attack surface

Locate:

- wp_ajax_*
- wp_ajax_nopriv_*
- register_rest_route()
- admin_post_*
- shortcodes
- file operations
- database writes
- redirects

## Authorization

For state-changing actions:

- identify the actor
- identify the resource
- verify capability
- verify ownership when needed

Nonce alone
does not establish authorization.

## Input

Validate expected:

- type
- range
- format
- allowed values

Sanitize before storage.

## Output

Escape at output.

## Database

Use WordPress APIs.

For dynamic SQL,
use $wpdb->prepare().

## Findings

Only report
concrete security issues
with a realistic attack path.
Debugging

Usar Copilot para encontrar la causa raíz de errores WordPress

No empieces editando

En debugging es mejor pedir a Copilot que primero reproduzca, observe y trace el problema antes de cambiar código.

Investigate this WordPress bug.

Do not modify code yet.

First:

1. reproduce the failure
2. identify the exact request
3. inspect PHP errors
4. inspect browser console
5. inspect network response
6. trace the handler
7. identify the first incorrect state

Then explain:

- root cause
- evidence
- affected code
- smallest safe fix
- regression test required
wp-config.php

Trabajar con WordPress debug.log sin exponer errores al usuario

define( 'WP_DEBUG', true );

define( 'WP_DEBUG_LOG', true );

define( 'WP_DEBUG_DISPLAY', false );

Después puedes pedir:

Read only the relevant
debug.log entries
for this failure.

Correlate timestamps
with the failing request.

Do not treat warnings
unrelated to this request
as the root cause.
WP-CLI

Combinar Copilot CLI con WP-CLI

Desde GitHub Copilot CLI , el agente puede utilizar comandos de WP-CLI disponibles en tu entorno.

wp plugin list

wp theme list

wp option get OPTION_NAME

wp cron event list

wp db query "..."

wp cache flush
No autorices comandos destructivos automáticamente.

Acciones como eliminar opciones, borrar usuarios, ejecutar SQL destructivo o modificar producción deberían requerir revisión explícita.

WooCommerce

Usar GitHub Copilot para desarrollar extensiones WooCommerce

Regla fundamental

Utiliza APIs públicas y objetos CRUD de WooCommerce en lugar de depender de la estructura interna de almacenamiento.

Esto es especialmente importante con:

HPOS

High-Performance Order Storage.

CRUD

WC_Order, WC_Product y otros objetos.

BLOCK

Cart y Checkout Blocks.

STORE

Store API.

WooCommerce CRUD

No manipules pedidos directamente como posts

Evitar

Storage interno

Actualizar wp_posts o wp_postmeta directamente para pedidos.

Preferir

WooCommerce CRUD

Utilizar objetos y APIs públicas de WooCommerce.

$order = wc_get_order( $order_id );

if ( ! $order ) {
    return;
}

$order->update_meta_data(
    '_ciborg_reference',
    $reference
);

$order->save();
HPOS

Copilot debe asumir que WooCommerce utiliza HPOS

High-Performance Order Storage utiliza tablas dedicadas para pedidos y es la experiencia predeterminada para tiendas nuevas.

Consecuencia

Un plugin que depende de que todos los pedidos vivan en wp_posts y wp_postmeta puede romperse o quedar conceptualmente obsoleto.

Auditoría HPOS

Prompt para revisar compatibilidad WooCommerce HPOS

Audit this WooCommerce extension
for HPOS compatibility.

Find every place
that reads or writes
order data.

Flag:

- direct wp_posts access
- direct wp_postmeta access
  for order data
- get_post_meta() on orders
- update_post_meta() on orders
- WP_Query used for order storage
- SQL tied to legacy order tables
- internal WooCommerce classes

Prefer:

- wc_get_order()
- wc_get_orders()
- WC_Order getters
- WC_Order setters
- WooCommerce CRUD APIs
- supported public hooks

Do not refactor unrelated code.

Return:

- incompatible location
- reason
- HPOS-safe alternative
- migration risk
Public API

Evitar clases internas de WooCommerce

No usar

Las clases bajo Automattic\WooCommerce\Internal\* y APIs marcadas @internal no están destinadas a extensiones.

La compatibilidad entre versiones no está garantizada para esas APIs.

Audit this extension
for dependencies
on WooCommerce internals.

Find:

- Automattic\WooCommerce\Internal\*
- @internal methods
- undocumented properties
- direct assumptions
  about WooCommerce storage

For every match:

- explain the risk
- find a public alternative
- preserve current behavior.
Compatibilidad

Revisar más que la versión de WooCommerce

Una extensión moderna puede necesitar probar compatibilidad con:

WordPress

Versiones soportadas.

WooCommerce

Versiones soportadas.

HPOS

Order storage moderno.

Cart Blocks

Carrito basado en bloques.

Checkout Blocks

Checkout moderno.

Site Editor

Integración con bloques.

Publicidad
Code Review

Revisar un Pull Request WordPress con Copilot

Antes de fusionar, solicita una revisión orientada al framework.

Review this WordPress pull request.

Prioritize:

- behavioral regressions
- capability checks
- object ownership
- nonce usage
- REST permission_callback
- AJAX security
- SQL injection
- XSS
- unsafe redirects
- WooCommerce public API usage
- HPOS compatibility
- backwards compatibility
- missing regression tests

Ignore:

- purely cosmetic formatting
- issues already enforced
  by PHPCS
- speculative concerns
  without a realistic failure path

For each finding include:

- severity
- file
- concrete failure scenario
- impact
- smallest safe fix
Coding Standards

Copilot no debería sustituir WordPress Coding Standards

Para problemas deterministas de estilo, utiliza herramientas como PHPCS con reglas WordPress.

vendor/bin/phpcs .
Mejor división

PHPCS detecta reglas deterministas. Copilot debería concentrarse en comportamiento, arquitectura, seguridad y regresiones.

PHP

Comprobar sintaxis antes de considerar una tarea terminada

find . -name "*.php" \
  -not -path "./vendor/*" \
  -print0 \
  | xargs -0 -n1 php -l
“El código parece correcto” no es verificación.

Pide a Copilot que indique exactamente qué comandos ejecutó y cuáles no pudo ejecutar.

Testing

Utilizar Copilot para crear tests de regresión

Before fixing this bug,
write the smallest regression test
that reproduces it.

Requirements:

- test observable behavior
- do not test private implementation details
- make the test fail before the fix
- apply the fix
- prove the test passes afterward
- run related tests

Do not weaken
an existing assertion
to make the suite pass.
Frontend

Copilot también puede depurar JavaScript y CSS de WordPress

Investigate this WordPress frontend bug.

Check:

- enqueue dependencies
- script loading order
- localized data
- AJAX URL
- REST URL
- nonce
- event listeners
- duplicate initialization
- browser console
- network response
- DOM state
- responsive layout

Do not guess the root cause.

Collect evidence first.
MCP

Conectar Copilot con GitHub y el navegador

GitHub MCP
│
├── Issue
├── Pull Request
└── Actions


Playwright MCP
│
├── Open site
├── Click
├── Fill form
└── Verify UI


Copilot
↓
Issue → Code → Browser verification
Workflow completo

Issue de GitHub → plugin → prueba en navegador

Implement issue #128.

First use GitHub MCP
to read:

- issue description
- comments
- linked pull requests

Then:

1. inspect the affected WordPress plugin
2. identify the root cause
3. propose a minimal plan
4. implement the fix
5. add a regression test
6. run relevant tests
7. run PHP syntax checks

Finally use Playwright
to verify the affected workflow.

Do not:

- merge
- deploy
- close the issue
- modify production data

Return:

- root cause
- files changed
- verification performed
- anything not verified.
Agent Mode

Cuándo usar Agent Mode para WordPress

Agent Mode es especialmente útil cuando una tarea requiere modificar varios archivos, ejecutar comandos y verificar resultados.

Plugin feature

PHP + JS + tests.

Debugging

Trazar varios archivos.

Refactor

Cambio coordinado.

Security

Auditar attack surface.

Cloud Agent

Delegar Issues WordPress a Copilot Cloud Agent

Para tareas bien delimitadas, puedes delegar un Issue al agente remoto.

Fix the WooCommerce order export bug.

Acceptance criteria:

- exports all filtered orders
- HPOS compatible
- uses WooCommerce CRUD APIs
- administrators only
- nonce protected
- no direct order-table SQL
- does not break existing CSV format
- regression test included

Run relevant tests.

Open a pull request
with a concise explanation
of the root cause
and the fix.
Publicidad
Database migrations

Ten más cuidado cuando Copilot modifica la base de datos

Riesgo alto

Las migraciones de datos pueden producir pérdida o corrupción irreversible. No delegues una migración destructiva sin revisar personalmente la estrategia.

Design a safe migration plan.

Do not execute it.

Document:

- current schema
- target schema
- data volume assumptions
- backwards compatibility
- upgrade path
- rollback strategy
- idempotency
- batching requirements
- locking risks
- timeout risks
- multisite impact

Only after the plan
is reviewed
should implementation begin.
WP-Cron

Revisar tareas programadas con Copilot

Audit this plugin's scheduled jobs.

Find:

- wp_schedule_event()
- wp_schedule_single_event()
- cron hooks
- duplicate scheduling
- missing unscheduling
- long-running callbacks
- network requests
- retries
- idempotency
- database writes

Verify activation,
deactivation
and uninstall behavior.
Plugin lifecycle

Activación, desactivación y desinstalación

ACT

Crear recursos realmente necesarios.

DEACT

Detener procesos temporales.

UN

Eliminar datos solo cuando corresponde.

CRON

Limpiar tareas programadas.

Desactivar un plugin no debería significar automáticamente borrar sus datos.

Haz que Copilot distinga correctamente deactivation de uninstall.

Performance

Auditar rendimiento WordPress con Copilot

Review this plugin
for performance problems.

Look for:

- database queries in loops
- repeated identical queries
- autoloaded large options
- remote requests during page render
- uncached expensive calculations
- loading scripts globally
- loading admin assets on every screen
- inefficient WooCommerce queries
- unbounded result sets
- expensive work on init
- synchronous work
  that could be deferred

For every finding,
estimate when it becomes significant.
Accessibility

Revisar interfaces WordPress generadas por el plugin

Review the plugin UI
for accessibility.

Check:

- semantic elements
- form labels
- keyboard interaction
- focus management
- aria-expanded
- aria-controls
- modal focus
- status messages
- color-independent states
- button vs link semantics

Do not add ARIA
when native HTML
already provides
the correct semantics.
Release

Usar Copilot antes de publicar una nueva versión del plugin

Prepare this WordPress plugin
for release.

Do not publish anything.

Check:

- git working tree
- version consistency
- plugin header
- changelog
- PHP syntax
- automated tests
- PHPCS
- built assets
- missing development files
- accidental secrets
- debug statements
- backwards compatibility
- database migration safety
- WordPress compatibility
- WooCommerce compatibility
- HPOS compatibility if applicable

Return a release checklist.

Do not deploy.
Publicidad
Prompt maestro

Prompt completo para desarrollar un plugin WordPress con Copilot

Work on this WordPress plugin.

Goal:
[DESCRIBE THE FEATURE OR BUG]

Before modifying code:

1. inspect the relevant architecture
2. locate similar existing patterns
3. identify hooks and public interfaces
4. identify security boundaries
5. identify tests
6. propose the smallest safe plan

Implementation rules:

- follow existing architecture
- use public WordPress APIs
- avoid unrelated refactors
- preserve hooks and public behavior
- validate external input
- sanitize before storage
- escape at output
- verify capabilities
- verify ownership when relevant
- use nonces where appropriate
- use $wpdb->prepare() for dynamic SQL
- define meaningful REST permission_callback
- use WooCommerce public CRUD APIs
- preserve HPOS compatibility

Testing:

- reproduce the bug first when possible
- add regression coverage
- run relevant tests
- run PHP syntax checks
- run lint/static analysis if configured

Final review:

- inspect complete git diff
- check security-sensitive paths
- check backwards compatibility

Return:

- root cause or design rationale
- files changed
- tests executed
- verification result
- anything not verified.
Qué usar

Qué función de Copilot usar según la tarea WordPress

Editar mientras programas Autocompletado y cambios pequeños
VS Code
Feature grande Varios archivos y tests
Agent Mode
Terminal WP-CLI, Composer y tests
Copilot CLI
Issue bien definido Trabajo remoto autónomo
Cloud Agent
Reglas permanentes WordPress security y arquitectura
Instructions
Proceso repetible Security audit o debugging
Skills
Sistemas externos GitHub, browser, observability
MCP
Antes de merge Buscar regresiones
Code Review
Límites

Qué no deberías delegar ciegamente a Copilot

Producción

Deploys sin revisión.

Migraciones

Cambios destructivos de datos.

Permisos

Cambios críticos de autorización.

Pagos

Flujos financieros sin review.

Secrets

Credenciales o tokens reales.

Backups

El agente no reemplaza una estrategia de respaldo.

Checklist final

Antes de aceptar código WordPress generado por Copilot

01

¿Respeta la arquitectura existente?

02

¿Usa APIs públicas de WordPress?

03

¿Valida input?

04

¿Comprueba capabilities?

05

¿Comprueba ownership cuando corresponde?

06

¿Usa nonce donde corresponde?

07

¿Escapa output correctamente?

08

¿Usa $wpdb->prepare() para SQL dinámico?

09

¿REST API define permission_callback?

10

¿Preserva hooks y APIs públicas?

11

¿WooCommerce usa APIs públicas?

12

¿Es compatible con HPOS?

13

¿Hay tests de regresión?

14

¿Se ejecutaron realmente los tests?

15

¿Revisaste el diff antes de merge?

Fuentes oficiales

Documentación WordPress, WooCommerce y GitHub

WordPress REST API

Custom Endpoints

permission_callback, validation y permisos.

Ver REST API →
Publicidad
Publicidad
Preguntas frecuentes

FAQ sobre GitHub Copilot para WordPress

Sí. GitHub Copilot puede ayudar a desarrollar, modificar, depurar y revisar plugins, themes y código personalizado de WordPress con PHP, JavaScript, AJAX, REST API y MySQL.

Sí. Puede crear la estructura inicial de un plugin e implementar funcionalidades, aunque conviene definir primero arquitectura, seguridad, compatibilidad y criterios de testing.

Sí. Puede trabajar con clases PHP, hooks, actions, filters, shortcodes, APIs, WP-Cron, AJAX, REST API y acceso a datos mediante las APIs de WordPress.

Sí. Agent Mode, Copilot CLI y Code Review pueden ayudar a rastrear errores, revisar logs, analizar requests, ejecutar tests y localizar la causa raíz de un bug.

Sí. Puede revisar capabilities, ownership, nonces, AJAX, REST API, SQL, XSS, sanitización, escaping, uploads y otros puntos sensibles, aunque sus resultados deben verificarse.

No. Un nonce ayuda a proteger determinados flujos contra CSRF, pero no demuestra que el usuario esté autorizado a ejecutar una acción sobre un recurso.

Sí. Las rutas registradas mediante register_rest_route() deben definir permission_callback. Los endpoints públicos pueden utilizar __return_true, mientras los protegidos deberían comprobar autorización real.

Sí. Puedes pedirle que busque SQL dinámico, concatenación de datos externos y usos incorrectos de $wpdb. Para consultas dinámicas, WordPress proporciona $wpdb->prepare().

Sí. Copilot puede trabajar con productos, pedidos, checkout, hooks, APIs y extensiones WooCommerce. Es recomendable utilizar APIs públicas y objetos CRUD oficiales.

HPOS es High-Performance Order Storage. WooCommerce utiliza tablas dedicadas para pedidos, por lo que extensiones modernas deberían usar las APIs CRUD de WooCommerce y evitar depender directamente de wp_posts y wp_postmeta para pedidos.

Sí. Puedes pedirle que localice acceso directo al almacenamiento legacy de pedidos y proponga alternativas mediante wc_get_order(), wc_get_orders() y objetos CRUD.

No. WooCommerce indica que clases bajo Automattic\WooCommerce\Internal y APIs marcadas @internal no están destinadas a extensiones y no garantizan compatibilidad entre versiones.

Sí. Agent Mode resulta útil para features, debugging, refactors y tareas que requieren analizar y modificar varios archivos y ejecutar herramientas.

Sí, cuando WP-CLI está instalado y disponible en el entorno, Copilot CLI puede utilizar sus comandos dentro de workflows de desarrollo y debugging, sujeto a permisos.

Sí. Puedes crear Skills para auditorías de seguridad, debugging, testing, WooCommerce, HPOS, releases y otros workflows repetitivos.

Sí. MCP puede conectar Copilot con GitHub, navegadores, documentación, observabilidad y otros sistemas útiles durante desarrollo y debugging.

No. Copilot puede acelerar análisis, implementación, debugging y revisión, pero el desarrollador sigue siendo responsable de arquitectura, seguridad, compatibilidad, testing y validación de los cambios.

Publicidad
Siguiente guía

Mejores prompts para GitHub Copilot: programación, debugging y agentes

Ya sabes cómo utilizar Copilot en proyectos WordPress reales. El siguiente paso es construir una biblioteca de prompts optimizados para programación, debugging, tests, seguridad, Code Review, Agent Mode, Cloud Agent y WordPress.

Ver mejores prompts →
Carrito de compra
Scroll al inicio