Meta (oliverames) MCP Server

@oliverames/meta-mcp-server npm v2.0.2

Published by @oliverames — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.

The most comprehensive MCP server for Meta Business Suite — 200 tools across Facebook Pages, Instagram, Threads, Ads Manager, Commerce, Conversions API, and more

Trust grade
B
89/100
Last scanned get badge →
Trust
B · 89/100
Adoption risk for you: the threat score, then adjusted down for blast radius, publisher verification and how much the scan could see. Deterministic; every point is auditable.
Capability
High
Blast radius if it went rogue — what the server’s tools could reach. Independent of trust.
Coverage
Source
How much the scan could actually inspect. Shallow coverage is stated, never hidden.
Share this Trust Score
𝕏 Share LinkedIn Reddit
B Why this grade threat 96 − adoption risk = 89/100

The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.

1. Threat score — 100 − 3.6 = 96. What the published surface and source actually contain:

PointsWhat was foundCategory
−3.6 Near-miss of exa-mcp-server MTC-SUP-005 supply-chain

2. Client adoption risk — 96 − 7 = 89. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:

PointsAdoption-risk factor
−6 capability blast radius (high) — client exposure if the model is manipulated
−1 publisher verification (public source) — no provenance, but the source is public and inspectable

Capability observations and info notes are shown under Findings but never scored. Open any row's finding below for the file, line and evidence behind a deduction.

Findings 3

high Shell/command execution in server code (dist/op-fallback.js)MTC-SRC-002

In the server's implementation (`dist/op-fallback.js:1`): Spawning a shell/process is command-execution capability; with unsanitized tool input it is command injection / RCE. This is read from the code itself — not from the tool description — so a poisoned server cannot hide it behind honest-looking metadata.

Evidence: ecFileSync } from "node:child_process"; /** * If the given env var is empty, attempt to resolve it from 1Password CLI.

Fix: Review this call path: confirm it never receives unsanitized tool input, constrain it, or remove it. Treat a server whose code reaches these sinks as high-capability regardless of what its tools claim.

Location: server dist/op-fallback.js

medium Untrusted input can drive an external actionMTC-FLOW-005

Untrusted-input tools ([meta_browse_targeting_categories, meta_create_product_feed, meta_get_page, meta_get_page_conversations, meta_get_conversation_messages, meta_get_page_insights, meta_get_page_albums, meta_get_page_events, meta_get_page_tagged, meta_get_page_fan_demographics, meta_get_page_videos, meta_get_page_tabs, meta_get_page_picture, meta_get_page_locations, meta_get_page_cta, meta_get_page_photos, meta_get_page_ratings, meta_get_page_automated_responses]) co-exist with external-action tools ([meta_subscribe_page_webhooks]). A prompt injection could cause unwanted external actions, though no direct sensitive-data leak path was found.

Evidence: untrusted [meta_browse_targeting_categories, meta_create_product_feed, meta_get_page, meta_get_page_conversations, meta_get_conversation_messages, meta_get_page

Fix: Require confirmation for state-changing/egress actions triggered after processing untrusted content.

Location: flow meta_browse_targeting_categories → meta_subscribe_page_webhooks

medium Near-miss of exa-mcp-server (edit distance 2)MTC-SUP-005

"@oliverames/meta-mcp-server" is edit-distance 2 from the package "exa-mcp-server". Verify this is the intended package.

Fix: Confirm you meant "exa-mcp-server". Install packages only from their documented, official name.

Location: package @oliverames/meta-mcp-server

Tools 200

Each tool and what it can reach — statically extracted from the published source.

  • meta_browse_targeting_categoriesingests untrusted input
  • meta_create_product_feedingests untrusted input
  • meta_get_conversation_messagesingests untrusted input
  • meta_get_pageingests untrusted input
  • meta_get_page_albumsingests untrusted input
  • meta_get_page_automated_responsesingests untrusted input
  • meta_get_page_conversationsingests untrusted input
  • meta_get_page_ctaingests untrusted input
  • meta_get_page_eventsingests untrusted input
  • meta_get_page_fan_demographicsingests untrusted input
Show 190 more tools ↓
  • meta_get_page_insightsingests untrusted input
  • meta_get_page_locationsingests untrusted input
  • meta_get_page_photosingests untrusted input
  • meta_get_page_pictureingests untrusted input
  • meta_get_page_ratingsingests untrusted input
  • meta_get_page_tabsingests untrusted input
  • meta_get_page_taggedingests untrusted input
  • meta_get_page_videosingests untrusted input
  • meta_subscribe_page_webhooksnetwork egress
  • meta_block_userno sensitive capability
  • meta_check_instagram_containerno sensitive capability
  • meta_check_instagram_publishing_limitno sensitive capability
  • meta_create_adno sensitive capability
  • meta_create_ad_creativeno sensitive capability
  • meta_create_ad_labelno sensitive capability
  • meta_create_ad_ruleno sensitive capability
  • meta_create_ad_studyno sensitive capability
  • meta_create_adsetno sensitive capability
  • meta_create_broadcast_channel_pollno sensitive capability
  • meta_create_campaignno sensitive capability
  • meta_create_custom_audienceno sensitive capability
  • meta_create_custom_conversionno sensitive capability
  • meta_create_eventno sensitive capability
  • meta_create_live_videono sensitive capability
  • meta_create_lookalike_audienceno sensitive capability
  • meta_create_photo_postno sensitive capability
  • meta_create_pixelno sensitive capability
  • meta_create_postno sensitive capability
  • meta_create_productno sensitive capability
  • meta_create_saved_audienceno sensitive capability
  • meta_create_video_postno sensitive capability
  • meta_cross_postno sensitive capability
  • meta_debug_tokenno sensitive capability
  • meta_delete_adno sensitive capability
  • meta_delete_ad_ruleno sensitive capability
  • meta_delete_adsetno sensitive capability
  • meta_delete_campaignno sensitive capability
  • meta_delete_commentno sensitive capability
  • meta_delete_custom_audienceno sensitive capability
  • meta_delete_instagram_commentno sensitive capability
  • meta_delete_instagram_mediano sensitive capability
  • meta_delete_pixelno sensitive capability
  • meta_delete_postno sensitive capability
  • meta_delete_productno sensitive capability
  • meta_delete_saved_audienceno sensitive capability
  • meta_end_live_videono sensitive capability
  • meta_generate_chartno sensitive capability
  • meta_generate_comparison_chartno sensitive capability
  • meta_get_account_insightsno sensitive capability
  • meta_get_adno sensitive capability
  • meta_get_ad_accountno sensitive capability
  • meta_get_ad_account_activityno sensitive capability
  • meta_get_ad_account_usersno sensitive capability
  • meta_get_ad_creativeno sensitive capability
  • meta_get_ad_insightsno sensitive capability
  • meta_get_ad_previewno sensitive capability
  • meta_get_ad_ruleno sensitive capability
  • meta_get_ad_studiesno sensitive capability
  • meta_get_ad_study_resultsno sensitive capability
  • meta_get_adsetno sensitive capability
  • meta_get_adset_insightsno sensitive capability
  • meta_get_blocked_usersno sensitive capability
  • meta_get_broadcast_channel_messagesno sensitive capability
  • meta_get_campaignno sensitive capability
  • meta_get_campaign_insightsno sensitive capability
  • meta_get_custom_audienceno sensitive capability
  • meta_get_delivery_estimateno sensitive capability
  • meta_get_instagram_account_insightsno sensitive capability
  • meta_get_instagram_available_catalogsno sensitive capability
  • meta_get_instagram_broadcast_channelsno sensitive capability
  • meta_get_instagram_comment_repliesno sensitive capability
  • meta_get_instagram_commentsno sensitive capability
  • meta_get_instagram_conversationsno sensitive capability
  • meta_get_instagram_live_mediano sensitive capability
  • meta_get_instagram_mediano sensitive capability
  • meta_get_instagram_media_childrenno sensitive capability
  • meta_get_instagram_media_insightsno sensitive capability
  • meta_get_instagram_mentioned_mediano sensitive capability
  • meta_get_instagram_messagesno sensitive capability
  • meta_get_instagram_product_tagsno sensitive capability
  • meta_get_instagram_recent_hashtagsno sensitive capability
  • meta_get_instagram_single_mediano sensitive capability
  • meta_get_instagram_storiesno sensitive capability
  • meta_get_instagram_userno sensitive capability
  • meta_get_leadgen_leadsno sensitive capability
  • meta_get_live_videosno sensitive capability
  • meta_get_minimum_budgetsno sensitive capability
  • meta_get_pixelno sensitive capability
  • meta_get_pixel_eventsno sensitive capability
  • meta_get_pixel_statsno sensitive capability
  • meta_get_postno sensitive capability
  • meta_get_post_commentsno sensitive capability
  • meta_get_post_insightsno sensitive capability
  • meta_get_post_reactionsno sensitive capability
  • meta_get_postsno sensitive capability
  • meta_get_productno sensitive capability
  • meta_get_product_catalogno sensitive capability
  • meta_get_promotable_postsno sensitive capability
  • meta_get_published_postsno sensitive capability
  • meta_get_reach_estimateno sensitive capability
  • meta_get_scheduled_postsno sensitive capability
  • meta_get_visitor_postsno sensitive capability
  • meta_health_checkno sensitive capability
  • meta_hide_commentno sensitive capability
  • meta_hide_instagram_commentno sensitive capability
  • meta_like_objectno sensitive capability
  • meta_list_ad_accountsno sensitive capability
  • meta_list_ad_creativesno sensitive capability
  • meta_list_ad_imagesno sensitive capability
  • meta_list_ad_labelsno sensitive capability
  • meta_list_ad_rulesno sensitive capability
  • meta_list_ad_videosno sensitive capability
  • meta_list_adsno sensitive capability
  • meta_list_adsetsno sensitive capability
  • meta_list_business_assetsno sensitive capability
  • meta_list_campaignsno sensitive capability
  • meta_list_custom_audiencesno sensitive capability
  • meta_list_custom_conversionsno sensitive capability
  • meta_list_instagram_accountsno sensitive capability
  • meta_list_leadgen_formsno sensitive capability
  • meta_list_offline_event_setsno sensitive capability
  • meta_list_pagesno sensitive capability
  • meta_list_pixelsno sensitive capability
  • meta_list_product_catalogsno sensitive capability
  • meta_list_product_feedsno sensitive capability
  • meta_list_product_setsno sensitive capability
  • meta_list_productsno sensitive capability
  • meta_list_saved_audiencesno sensitive capability
  • meta_migrate_campaign_to_advantage_plusno sensitive capability
  • meta_publish_instagram_carouselno sensitive capability
  • meta_publish_instagram_containerno sensitive capability
  • meta_publish_instagram_photono sensitive capability
  • meta_publish_instagram_reelno sensitive capability
  • meta_publish_instagram_storyno sensitive capability
  • meta_publish_page_reelno sensitive capability
  • meta_publish_page_storyno sensitive capability
  • meta_reply_instagram_commentno sensitive capability
  • meta_reply_post_commentno sensitive capability
  • meta_search_ad_libraryno sensitive capability
  • meta_search_instagram_catalog_productsno sensitive capability
  • meta_search_instagram_hashtagno sensitive capability
  • meta_search_placesno sensitive capability
  • meta_search_targeting_demographicsno sensitive capability
  • meta_search_targeting_geolocationsno sensitive capability
  • meta_search_targeting_interestsno sensitive capability
  • meta_send_broadcast_channel_messageno sensitive capability
  • meta_send_conversion_eventno sensitive capability
  • meta_send_instagram_media_messageno sensitive capability
  • meta_send_instagram_messageno sensitive capability
  • meta_send_offline_eventno sensitive capability
  • meta_send_page_messageno sensitive capability
  • meta_set_away_messageno sensitive capability
  • meta_set_greetingno sensitive capability
  • meta_set_instant_replyno sensitive capability
  • meta_share_pixelno sensitive capability
  • meta_test_conversion_eventsno sensitive capability
  • meta_toggle_instagram_commentsno sensitive capability
  • meta_update_adno sensitive capability
  • meta_update_adsetno sensitive capability
  • meta_update_campaignno sensitive capability
  • meta_update_pageno sensitive capability
  • meta_update_page_coverno sensitive capability
  • meta_update_page_pictureno sensitive capability
  • meta_update_pixelno sensitive capability
  • meta_update_postno sensitive capability
  • meta_update_productno sensitive capability
  • meta_upload_ad_imageno sensitive capability
  • meta_upload_ad_videono sensitive capability
  • threads_check_rate_limitsno sensitive capability
  • threads_delete_postno sensitive capability
  • threads_get_conversationno sensitive capability
  • threads_get_followersno sensitive capability
  • threads_get_followingno sensitive capability
  • threads_get_media_childrenno sensitive capability
  • threads_get_mentionsno sensitive capability
  • threads_get_postno sensitive capability
  • threads_get_post_insightsno sensitive capability
  • threads_get_postsno sensitive capability
  • threads_get_profileno sensitive capability
  • threads_get_repliesno sensitive capability
  • threads_get_user_insightsno sensitive capability
  • threads_hide_replyno sensitive capability
  • threads_publish_carouselno sensitive capability
  • threads_publish_gifno sensitive capability
  • threads_publish_imageno sensitive capability
  • threads_publish_linkno sensitive capability
  • threads_publish_textno sensitive capability
  • threads_publish_videono sensitive capability
  • threads_repostno sensitive capability
  • threads_searchno sensitive capability

Toxic flows 1

Cross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).

What this scan could not see

Versions 1

Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.

VersionScoreFindingsEngineScanned
v2.0.2 latest B 89/100 3 1.13.0 2026-09-07

Embed this score

Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.

MCP Trust Score: B · 89/100
Markdown (GitHub README)
[![MCP Trust Score](https://mcptrustchecker.com/registry/oliverames-meta-mcp-server/badge.svg)](https://mcptrustchecker.com/registry/oliverames-meta-mcp-server)
HTML
<a href="https://mcptrustchecker.com/registry/oliverames-meta-mcp-server"><img src="https://mcptrustchecker.com/registry/oliverames-meta-mcp-server/badge.svg" alt="MCP Trust Score" height="20"></a>
Prefer shields.io styling? Point it at https://mcptrustchecker.com/registry/oliverames-meta-mcp-server/badge.json via https://img.shields.io/endpoint?url=…

Verify this score yourself

The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.

npx mcptrustchecker scan @oliverames/meta-mcp-server --online

Use the free API → How scoring works

Other implementations of Meta 7

Independent packages implementing the same tool, scanned with the same engine. Compare all 8 side by side →

More in Learning & Documentation