Installation und Einrichtung
Das Plugin ist in einem Vormittag eingerichtet. Sechs Schritte im Shop, zwei davon brauchen eine Freischaltung auf unserer Seite — die läuft parallel. Diese Seite führt Sie durch beides, in der Reihenfolge, in der es am wenigsten Nachfragen gibt.
Voraussetzungen
| WordPress | ab Version 6.6 |
| PHP | ab Version 8.1 |
| WooCommerce | optional — nötig für Kaufsperre, Kundenkonto und Gutschein |
| HTTPS | zwingend. Das Plugin nimmt ausschließlich verschlüsselte Adressen an. |
| Seiten-Caching | auf den Seiten mit Widget, Anmeldung und Kasse abschalten |
Schritt 1 — Plugin installieren
insic-avs_v140.zip herunterladen — aktuelle Version 1.4.0.
Im Backend unter Plugins → Installieren → Plugin hochladen die Datei auswählen und aktivieren. Bei der Aktivierung erzeugt das Plugin automatisch ein Callback-Token und legt die Rolle „Verifiziert“ an.
Ein Update spielen Sie auf demselben Weg ein; die vorhandene Version wird ersetzt, Einstellungen und Prüfstatus bleiben erhalten.
Schritt 2 — Zugangsdaten eintragen
Unter Einstellungen → insic AVS:
| API-Adresse | Test- oder Produktivumgebung, von uns mitgeteilt |
| Ressourcen-Adresse | lädt das Widget; ebenfalls von uns |
| partnerId | Ihre Kennung. Ohne sie läuft nichts. |
| Callback-Token | wird angezeigt, nicht eingetragen. Sie brauchen es in Schritt 3. |
Speichern. Die Seite zeigt Ihnen anschließend die vollständige Rückmeldeadresse Ihres Shops an — bereit zum Kopieren.
Schritt 3 — Rückmeldeadresse hinterlegen
Damit Ihr Shop vom Prüfergebnis erfährt, müssen drei Rückmeldungen auf ihn zeigen. Diese Einstellung nehmen wir vor, nicht Sie — schicken Sie uns Adresse und Token aus Schritt 2.
| Rückmeldung | Ziel |
|---|---|
sendUserRegister | https://ihr-shop.de/wp-json/insic-avs/v1/callbackmit Kopfzeile X-Insic-Token |
sendUserUpdate | |
sendStatusRequest |
Das ist der Schritt, an dem Integrationen am häufigsten hängen. Ohne ihn läuft die Registrierung sichtbar durch, aber der Prüfstatus erreicht Ihren Shop nie. Kommt in der Statusanzeige nichts an, prüfen Sie zuerst hier.
Schritt 4 — Domain freischalten
Das Widget lädt seine Gestaltung über eine Domaingrenze hinweg. Ihre Shop-Domain muss dafür bei uns eingetragen sein — mit und ohne www, Test- und Produktivumgebung getrennt.
Fehlt die Freischaltung, erscheint das Widget ohne Beschriftungen und ohne Ihre Farben. Angemeldete Administratoren sehen dann einen Hinweis über dem Widget; Ihre Kundschaft sieht ihn nicht.
Schritt 5 — Seiten anlegen
Vier Bausteine, die Sie frei platzieren. Legen Sie für jeden eine Seite an und tragen Sie die Seiten anschließend in den Einstellungen ein.
| Verifizierung. Registrierung und Prüfstrecke. Diese Seite tragen Sie als Verifizierungsseite ein. |
| Anmeldung. Anmelden, Abmelden und Statusübersicht, ohne Umweg über wp-login.php. |
| Passwort setzen. Für Konten, die über die Rückfallebene entstanden sind. In den Einstellungen als Passwort-Seite hinterlegen. |
| Statusanzeige. Optional, überall einsetzbar. Im Kundenkonto erscheint sie ohnehin automatisch. |
Zum Kundenkonto: Die Seite „Mein Konto“ muss den Shortcode enthalten, nicht den gleichnamigen Block. Steht dort ein Block, löschen Sie ihn und setzen den Shortcode ein — sonst greift der Austausch des Anmeldeformulars nicht.Mit WordPress-Zugangsdaten anmelden
Schritt 6 — Kaufsperre einrichten
Solange die Sperre aus ist, zeigt das Plugin nur den Prüfstatus an. Eingeschaltet entscheidet es über jede Bestellung.
| Geforderter Status | vollständig verifiziert (empfohlen) oder bereits vorgeprüft |
| Darstellung | Inline blendet die Prüfung an der Kasse ein. Weiterleitung schickt auf die Verifizierungsseite und führt danach zur Kasse zurück. |
| Reichweite | shopweit oder nur für ausgewählte Kategorien |
| Einzelne Produkte | Schalter „Prüfung erforderlich“ im Produkt, Reiter Allgemein |
Beachten Sie: Die Sperre gilt für alle Konten ohne den geforderten Status, auch für Ihre eigenen Administratoren. Zum Testen des Bestellvorgangs brauchen Sie ein verifiziertes Konto.
Optionale Einstellungen
Gemeinsame Sitzung mit dem Widget
Hinterlegen Sie Partner-Zugangsdaten, holt Ihr Shop serverseitig ein Nutzertoken und übergibt es dem Widget. Wer im Shop angemeldet ist, ist dann auch im Widget angemeldet. Zusätzlich wird der Prüfstatus vor jeder Bestellung live abgefragt statt aus dem Zwischenspeicher gelesen.
Legen Sie dafür ein eigenes Konto an und verwenden Sie es nirgends sonst. Die Daten liegen in der Datenbank Ihres Shops.
Transaktionsprüfung per E-Mail-Code
Vor dem Bezahlen bestätigt ein vierstelliger Code an die hinterlegte Adresse die einzelne Bestellung. Gültigkeit einstellbar, fünf Fehlversuche machen den Code ungültig, bei geändertem Warenkorb ist erneut zu bestätigen. Wirkt nur bei angemeldeter Kundschaft — ohne Konto fehlt eine verlässliche Adresse.
Gutschein nach bestandener Prüfung
Erreicht ein Konto den Status verifiziert, stellt das Plugin einen WooCommerce-Gutschein aus und schickt ihn an die geprüfte Adresse. Er ist an diese Adresse gebunden und einmal einlösbar. Wert, Mindestbestellwert und Gültigkeit stellen Sie ein; pro Person wird nur einmal ausgestellt, auch wenn das Konto zwischenzeitlich gelöscht wurde.
Für Konten, die bereits vor dem Einschalten verifiziert waren, gibt es im Benutzerprofil einen Knopf zur nachträglichen Ausgabe.
Funktionsprüfung
Am besten in einem privaten Fenster, sonst stört die Admin-Sitzung.
- Verifizierungsseite aufrufen. Das Widget erscheint mit Beschriftungen und in Ihren Farben — sonst fehlt die Freischaltung aus Schritt 4.
- Testkonto registrieren und die Prüfstrecke durchlaufen.
- Statusanzeige beobachten. Sie wechselt ohne Neuladen — sonst fehlt die Rückmeldeadresse aus Schritt 3.
- Altersbeschränktes Produkt in den Warenkorb legen und zur Kasse gehen. Vor der Prüfung muss die Sperre greifen, danach nicht mehr.
- Abmelden und mit demselben Konto neu anmelden. Der Status bleibt bestehen, eine erneute Prüfung entfällt.
- Testkonto anschließend löschen, damit die Adresse wieder frei ist.
Für eine vollständige Abnahme — auch der Fälle, die sich nicht durchklicken lassen — gibt es den Testleitfaden.
Wenn etwas nicht läuft
Das Widget erscheint ohne Beschriftungen
Ihre Domain ist bei uns nicht freigeschaltet. Als angemeldeter Administrator sehen Sie über dem Widget einen Hinweis mit dem genauen Grund. Melden Sie uns alle Schreibweisen Ihrer Domain.
Die Statusanzeige bleibt auf „Noch nicht geprüft“
Die Rückmeldungen erreichen Ihren Shop nicht. Schalten Sie in den Einstellungen „Callback-Eingänge protokollieren“ ein und wiederholen Sie eine Registrierung. Bleibt das Protokoll leer, zeigen die Rückmeldeadressen nicht auf diesen Shop — zurück zu Schritt 3.
Die Kasse bleibt gesperrt, obwohl der Status stimmt
Sind Partner-Zugangsdaten hinterlegt, wird der Status live abgefragt. Ist unsere API in dem Moment nicht erreichbar, sperrt das Plugin bewusst statt durchzulassen. Prüfen Sie das Protokoll auf abgewiesene Anfragen.
Nach der Anmeldung landet man auf der WordPress-Anmeldeseite
Sollte seit Version 1.3.4 nicht mehr vorkommen. Prüfen Sie die Version und ob ein Sicherheits-Plugin in wp-login.php eingreift.
Notausgang
Den Ordner wp-content/plugins/insic-avs per FTP umbenennen deaktiviert das Plugin sofort — auch ohne Anmeldung im Backend.
Wir richten mit ein
Schreiben Sie uns Ihre Shop-Domain und die gewünschten Prüfverfahren. Wir schalten frei, hinterlegen die Rückmeldeadressen und gehen die Funktionsprüfung gemeinsam durch.
Installation and setup
The plugin is up and running in a morning. Six steps on your side, two of which need us to enable something on ours — that runs in parallel. This page walks you through both, in the order that raises the fewest questions.
Requirements
| WordPress | 6.6 or newer |
| PHP | 8.1 or newer |
| WooCommerce | optional — required for the purchase gate, the customer account and coupons |
| HTTPS | mandatory. The plugin only accepts encrypted endpoints. |
| Page caching | disable it on pages carrying the widget, the login and the checkout |
Step 1 — Install the plugin
Download insic-avs_v140.zip — current version 1.4.0.
In the admin area, go to Plugins → Add New → Upload Plugin, select the file and activate it. On activation the plugin generates a callback token and creates the „Verified“ role.
Updates work the same way: the existing version is replaced, settings and verification states are preserved.
Step 2 — Enter your credentials
Under Settings → insic AVS:
| API endpoint | test or production environment, supplied by us |
| Resource endpoint | serves the widget; also supplied by us |
| partnerId | your identifier. Nothing works without it. |
| Callback token | displayed, not entered. You will need it in step 3. |
Save. The page then shows the full callback URL of your shop, ready to copy.
Step 3 — Register the callback URL
For your shop to learn the verification result, three callbacks have to point at it. We configure this, not you — send us the URL and token from step 2.
| Callback | Target |
|---|---|
sendUserRegister | https://your-shop.com/wp-json/insic-avs/v1/callbackwith the X-Insic-Token header |
sendUserUpdate | |
sendStatusRequest |
This is where integrations get stuck most often. Without it, registration visibly completes but the verification status never reaches your shop. If nothing shows up in the status display, look here first.
Step 4 — Allow your domain
The widget loads its configuration across an origin boundary. Your shop domain has to be registered with us — with and without www, test and production listed separately.
Without it, the widget renders without labels and without your colours. Logged-in administrators see a notice above the widget; your customers do not.
Step 5 — Create the pages
Four building blocks you can place freely. Create a page for each, then select those pages in the settings.
| Verification. Registration and the verification flow. Select this page as the verification page. |
| Sign in. Sign in, sign out and status overview, without detouring through wp-login.php. |
| Set password. For accounts created through the fallback path. Select it as the password page in the settings. |
| Status display. Optional, usable anywhere. It appears in the customer account automatically. |
About the customer account: the „My Account“ page has to contain the shortcode, not the block of the same name. If a block is in place, remove it and insert the shortcode — otherwise the replacement of the login form has no effect.Mit WordPress-Zugangsdaten anmelden
Step 6 — Configure the purchase gate
While the gate is off, the plugin only displays the verification status. Once on, it decides on every order.
| Required status | fully verified (recommended) or pre-verified |
| Presentation | Inline renders the verification at checkout. Redirect sends the customer to the verification page and back to checkout afterwards. |
| Scope | shop-wide or restricted to selected categories |
| Individual products | the „Verification required“ switch on the product, General tab |
Note: the gate applies to every account below the required status, including your own administrators. To test the checkout you need a verified account.
Optional settings
Shared session with the widget
If you store partner credentials, your shop fetches a user token server-side and hands it to the widget. Anyone signed in to the shop is then signed in to the widget as well. In addition, the verification status is queried live before every order instead of being read from storage.
Create a dedicated account for this and use it nowhere else. The credentials live in your shop database.
Transaction check by email code
Before payment, a four-digit code sent to the account address confirms the individual order. Validity is configurable, five failed attempts invalidate the code, and a changed cart requires a new confirmation. It only applies to signed-in customers — without an account there is no reliable address.
Coupon on successful verification
When an account reaches verified, the plugin issues a WooCommerce coupon and emails it to the verified address. The coupon is restricted to that address and redeemable once. Value, minimum order amount and validity are configurable; each person receives exactly one, even if the account is deleted and recreated.
For accounts verified before the feature was switched on, the user profile offers a button to issue one retroactively.
Smoke test
Best done in a private window; an existing admin session distorts the result.
- Open the verification page. The widget appears with labels and in your colours — otherwise the allowlisting from step 4 is missing.
- Register a test account and complete the verification flow.
- Watch the status display. It updates without a page reload — otherwise the callback URL from step 3 is missing.
- Add an age-restricted product to the cart and go to checkout. Before verification the gate must block; afterwards it must not.
- Sign out and back in with the same account. The status persists and no second verification is required.
- Delete the test account afterwards so the address is free again.
For a full acceptance test — including the cases you cannot click through — see the test guide.
When something does not work
The widget appears without labels
Your domain is not allowlisted with us. As a logged-in administrator you will see a notice above the widget stating the exact reason. Send us every spelling of your domain.
The status stays at „Not yet verified“
Callbacks are not reaching your shop. Enable „Log callback requests“ in the settings and repeat a registration. If the log stays empty, the callback URLs do not point at this shop — back to step 3.
Checkout stays blocked even though the status is correct
With partner credentials in place, the status is queried live. If our API is unreachable at that moment, the plugin blocks on purpose rather than letting the order through. Check the log for rejected requests.
Signing in lands on the WordPress login page
This should no longer happen as of version 1.3.4. Check the version, and check whether a security plugin hooks into wp-login.php.
Emergency exit
Renaming the folder wp-content/plugins/insic-avs over FTP deactivates the plugin immediately — no admin login required.
We set it up with you
Send us your shop domain and the verification methods you want. We enable your account, register the callback URLs and walk through the smoke test together.