Wordpress (cavort-it-systems) MCP Server

@cavort-it-systems/wordpress-mcp npm v3.0.0

Published by @cavort-it-systems — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.

Lightweight WordPress MCP server - token-optimized REST API access

Trust grade
A
96/100
Last scanned get badge →
Trust
A · 96/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
Moderate
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
A Why this grade threat 100 − adoption risk = 96/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:

The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.

2. Client adoption risk — 100 − 4 = 96. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−3 capability blast radius (moderate) — client exposure if the model is manipulated
−1 publisher verification (public source) — no provenance, but the source is public and inspectable

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 1

medium Untrusted input can drive an external actionMTC-FLOW-005

Untrusted-input tools ([wp_get_page]) co-exist with external-action tools ([wp_create_comment, fulfillment_update_settings]). A prompt injection could cause unwanted external actions, though no direct sensitive-data leak path was found.

Evidence: untrusted [wp_get_page] → sinks [wp_create_comment, fulfillment_update_settings]

Fix: Require confirmation for state-changing/egress actions triggered after processing untrusted content.

Location: flow wp_get_page → wp_create_comment

Tools 200

Each tool and what it can reach — statically extracted from the published source.

  • fulfillment_update_settingsnetwork egress
  • wp_create_commentnetwork egress
  • wp_get_pageingests untrusted input
  • acf_create_field_groupno sensitive capability
  • acf_delete_field_groupno sensitive capability
  • acf_export_field_groupno sensitive capability
  • acf_get_field_groupno sensitive capability
  • acf_get_post_fieldno sensitive capability
  • acf_get_post_fieldsno sensitive capability
  • acf_import_field_groupsno sensitive capability
Show 190 more tools ↓
  • acf_list_field_groupsno sensitive capability
  • acf_update_field_groupno sensitive capability
  • acf_update_post_fieldno sensitive capability
  • acf_update_post_fieldsno sensitive capability
  • fulfillment_fulfill_orderno sensitive capability
  • fulfillment_get_settingsno sensitive capability
  • fulfillment_queueno sensitive capability
  • fulfillment_reprint_jobno sensitive capability
  • fulfillment_statusno sensitive capability
  • fulfillment_update_applyno sensitive capability
  • fulfillment_update_checkno sensitive capability
  • list_sitesno sensitive capability
  • mcp_add_menu_itemno sensitive capability
  • mcp_add_widgetno sensitive capability
  • mcp_assign_menu_locationno sensitive capability
  • mcp_assign_termsno sensitive capability
  • mcp_bulk_delete_mediano sensitive capability
  • mcp_bulk_get_optionsno sensitive capability
  • mcp_change_user_roleno sensitive capability
  • mcp_check_updatesno sensitive capability
  • mcp_clean_commentsno sensitive capability
  • mcp_clean_revisionsno sensitive capability
  • mcp_create_cpt_postno sensitive capability
  • mcp_create_menuno sensitive capability
  • mcp_create_termno sensitive capability
  • mcp_create_userno sensitive capability
  • mcp_delete_cpt_postno sensitive capability
  • mcp_delete_mediano sensitive capability
  • mcp_delete_menuno sensitive capability
  • mcp_delete_menu_itemno sensitive capability
  • mcp_delete_optionno sensitive capability
  • mcp_delete_termno sensitive capability
  • mcp_delete_themeno sensitive capability
  • mcp_delete_userno sensitive capability
  • mcp_delete_widgetno sensitive capability
  • mcp_flush_cacheno sensitive capability
  • mcp_flush_rewriteno sensitive capability
  • mcp_get_cron_statusno sensitive capability
  • mcp_get_debug_infono sensitive capability
  • mcp_get_elementor_buildno sensitive capability
  • mcp_get_elementor_conditionsno sensitive capability
  • mcp_get_elementor_elementno sensitive capability
  • mcp_get_elementor_flatno sensitive capability
  • mcp_get_elementor_kitno sensitive capability
  • mcp_get_elementor_page_settingsno sensitive capability
  • mcp_get_healthno sensitive capability
  • mcp_get_mediano sensitive capability
  • mcp_get_media_statsno sensitive capability
  • mcp_get_menuno sensitive capability
  • mcp_get_menu_locationsno sensitive capability
  • mcp_get_optionno sensitive capability
  • mcp_get_php_infono sensitive capability
  • mcp_get_plugins_healthno sensitive capability
  • mcp_get_post_typeno sensitive capability
  • mcp_get_sidebar_widgetsno sensitive capability
  • mcp_get_system_infono sensitive capability
  • mcp_get_tablesno sensitive capability
  • mcp_get_taxonomyno sensitive capability
  • mcp_get_userno sensitive capability
  • mcp_get_user_metano sensitive capability
  • mcp_get_versionno sensitive capability
  • mcp_get_widgetno sensitive capability
  • mcp_install_pluginno sensitive capability
  • mcp_install_plugin_zipno sensitive capability
  • mcp_install_themeno sensitive capability
  • mcp_install_theme_zipno sensitive capability
  • mcp_list_cpt_postsno sensitive capability
  • mcp_list_elementor_templatesno sensitive capability
  • mcp_list_mediano sensitive capability
  • mcp_list_menusno sensitive capability
  • mcp_list_optionsno sensitive capability
  • mcp_list_post_typesno sensitive capability
  • mcp_list_rolesno sensitive capability
  • mcp_list_sidebarsno sensitive capability
  • mcp_list_taxonomiesno sensitive capability
  • mcp_list_termsno sensitive capability
  • mcp_list_usersno sensitive capability
  • mcp_list_widget_typesno sensitive capability
  • mcp_move_widgetno sensitive capability
  • mcp_optimize_tablesno sensitive capability
  • mcp_regenerate_thumbnailsno sensitive capability
  • mcp_reorder_widgetsno sensitive capability
  • mcp_run_cronno sensitive capability
  • mcp_search_elementorno sensitive capability
  • mcp_search_pluginsno sensitive capability
  • mcp_search_replaceno sensitive capability
  • mcp_search_themesno sensitive capability
  • mcp_set_optionno sensitive capability
  • mcp_sideload_mediano sensitive capability
  • mcp_update_all_pluginsno sensitive capability
  • mcp_update_all_themesno sensitive capability
  • mcp_update_coreno sensitive capability
  • mcp_update_cpt_postno sensitive capability
  • mcp_update_elementor_elementno sensitive capability
  • mcp_update_elementor_kitno sensitive capability
  • mcp_update_elementor_page_settingsno sensitive capability
  • mcp_update_mediano sensitive capability
  • mcp_update_menuno sensitive capability
  • mcp_update_menu_itemno sensitive capability
  • mcp_update_pluginno sensitive capability
  • mcp_update_termno sensitive capability
  • mcp_update_themeno sensitive capability
  • mcp_update_userno sensitive capability
  • mcp_update_user_metano sensitive capability
  • mcp_update_widgetno sensitive capability
  • woo_add_order_noteno sensitive capability
  • woo_bulk_update_stockno sensitive capability
  • woo_create_attributeno sensitive capability
  • woo_create_attribute_termno sensitive capability
  • woo_create_categoryno sensitive capability
  • woo_create_couponno sensitive capability
  • woo_create_customerno sensitive capability
  • woo_create_productno sensitive capability
  • woo_create_variationno sensitive capability
  • woo_delete_categoryno sensitive capability
  • woo_delete_couponno sensitive capability
  • woo_delete_productno sensitive capability
  • woo_delete_variationno sensitive capability
  • woo_get_couponno sensitive capability
  • woo_get_customerno sensitive capability
  • woo_get_customer_ordersno sensitive capability
  • woo_get_orderno sensitive capability
  • woo_get_order_notesno sensitive capability
  • woo_get_productno sensitive capability
  • woo_get_product_metano sensitive capability
  • woo_list_attribute_termsno sensitive capability
  • woo_list_attributesno sensitive capability
  • woo_list_categoriesno sensitive capability
  • woo_list_couponsno sensitive capability
  • woo_list_customersno sensitive capability
  • woo_list_ordersno sensitive capability
  • woo_list_productsno sensitive capability
  • woo_list_tagsno sensitive capability
  • woo_list_variationsno sensitive capability
  • woo_sales_reportno sensitive capability
  • woo_stock_reportno sensitive capability
  • woo_top_sellersno sensitive capability
  • woo_update_categoryno sensitive capability
  • woo_update_couponno sensitive capability
  • woo_update_customerno sensitive capability
  • woo_update_order_statusno sensitive capability
  • woo_update_productno sensitive capability
  • woo_update_product_metano sensitive capability
  • woo_update_variationno sensitive capability
  • wp_activate_pluginno sensitive capability
  • wp_activate_themeno sensitive capability
  • wp_create_categoryno sensitive capability
  • wp_create_pageno sensitive capability
  • wp_create_postno sensitive capability
  • wp_create_tagno sensitive capability
  • wp_create_userno sensitive capability
  • wp_deactivate_pluginno sensitive capability
  • wp_delete_categoryno sensitive capability
  • wp_delete_commentno sensitive capability
  • wp_delete_mediano sensitive capability
  • wp_delete_pageno sensitive capability
  • wp_delete_pluginno sensitive capability
  • wp_delete_postno sensitive capability
  • wp_delete_tagno sensitive capability
  • wp_delete_userno sensitive capability
  • wp_get_active_themeno sensitive capability
  • wp_get_commentno sensitive capability
  • wp_get_mediano sensitive capability
  • wp_get_namespacesno sensitive capability
  • wp_get_pluginno sensitive capability
  • wp_get_postno sensitive capability
  • wp_get_settingsno sensitive capability
  • wp_get_themeno sensitive capability
  • wp_get_userno sensitive capability
  • wp_list_categoriesno sensitive capability
  • wp_list_commentsno sensitive capability
  • wp_list_mediano sensitive capability
  • wp_list_pagesno sensitive capability
  • wp_list_pluginsno sensitive capability
  • wp_list_postsno sensitive capability
  • wp_list_tagsno sensitive capability
  • wp_list_themesno sensitive capability
  • wp_list_usersno sensitive capability
  • wp_meno sensitive capability
  • wp_moderate_commentsno sensitive capability
  • wp_search_postsno sensitive capability
  • wp_site_infono sensitive capability
  • wp_update_categoryno sensitive capability
  • wp_update_commentno sensitive capability
  • wp_update_mediano sensitive capability
  • wp_update_pageno sensitive capability
  • wp_update_postno sensitive capability
  • wp_update_settingsno sensitive capability
  • wp_update_tagno sensitive capability
  • wp_update_userno sensitive capability

Toxic flows 1

Cross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).

What this scan could not see

Versions 1

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v3.0.0 latest A 96/100 1 1.13.0 2026-09-07

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: A · 96/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/cavort-it-systems-wordpress-mcp/badge.svg)](https://mcptrustchecker.com/registry/cavort-it-systems-wordpress-mcp)
HTML
<a href="https://mcptrustchecker.com/registry/cavort-it-systems-wordpress-mcp"><img src="https://mcptrustchecker.com/registry/cavort-it-systems-wordpress-mcp/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/cavort-it-systems-wordpress-mcp/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan @cavort-it-systems/wordpress-mcp --online

Use the free API → How scoring works

Other implementations of Wordpress 15

Independent packages implementing the same tool, scanned with the same engine. Compare all 16 side by side →

More in Content Management