wpmcp
npm
v3.0.0
Published by raheesahmed — no publish provenance, so origin is unverified, but the source is public: the repository link below is self-declared yet readable, so you can inspect the code before adopting it.
MCP server for WordPress with 190+ tools - complete WordPress control including WooCommerce, Gutenberg, SEO, Security, Performance, Backup, and User Roles - 99% developer task coverage
The grade answers one question — how safe is this server for you to adopt — so it is computed in two auditable stages. Nothing below is an opinion or an LLM's guess; every line is a real term the deterministic engine applied, and the same input always yields the same number.
1. Threat score — 100 − 0 = 100. What the published surface and source actually contain:
The deterministic scan raised no scored threat in the surface it inspected — the threat score stayed at 100. Capability observations and advisory notes are recorded but never lower it.
2. Client adoption risk — 100 − 7 = 93. Three small, subtract-only factors that reflect your risk in adopting it — a clean scan proves less on a powerful, unverified or barely-inspectable package, so the grade says so plainly:
| Points | Adoption-risk factor |
|---|---|
| −6 | capability blast radius (high) — client exposure if the model is manipulated |
| −1 | publisher verification (public source) — no provenance, but the source is public and inspectable |
Capability observations and info notes are shown under Findings but never scored.
Open any row's finding below for the file, line and evidence behind a deduction.
This server (without client built-ins) exposes a complete data-exfiltration chain: wordpress_get_pages → wordpress_backup_database → wordpress_create_comment. Untrusted input is ingested, private data is read, and it can be sent to an external sink via the agent composing the tools (→). Static analysis proves the primitive exists, not that a specific run will occur.
Fix: Remove one leg of the trifecta: isolate untrusted-input tools from secret-reading tools and from egress tools, or require human approval between them.
Location: flow wordpress_get_pages → wordpress_backup_database → wordpress_create_comment
Tool "wordpress_write_file" can write, overwrite or delete files (keyword "write_file" in tool name). Verify it is scoped to a safe directory.
Fix: Constrain file operations to an explicit, non-sensitive root; reject path traversal.
Location: tool wordpress_write_file
Tool "wordpress_delete_file" can write, overwrite or delete files (keyword "delete_file" in tool name). Verify it is scoped to a safe directory.
Fix: Constrain file operations to an explicit, non-sensitive root; reject path traversal.
Location: tool wordpress_delete_file
Tool "wordpress_move_file" can write, overwrite or delete files (keyword "move_file" in tool name). Verify it is scoped to a safe directory.
Fix: Constrain file operations to an explicit, non-sensitive root; reject path traversal.
Location: tool wordpress_move_file
Tool "wordpress_write_file" can mutate/egress but declares no destructiveHint. Clients that don't default to spec-safe behavior may not prompt before running it.
Fix: Declare accurate annotations, and gate destructive tools on user confirmation regardless.
Location: tool wordpress_write_file
Tool "wordpress_delete_file" can mutate/egress but declares no destructiveHint. Clients that don't default to spec-safe behavior may not prompt before running it.
Fix: Declare accurate annotations, and gate destructive tools on user confirmation regardless.
Location: tool wordpress_delete_file
Tool "wordpress_move_file" can mutate/egress but declares no destructiveHint. Clients that don't default to spec-safe behavior may not prompt before running it.
Fix: Declare accurate annotations, and gate destructive tools on user confirmation regardless.
Location: tool wordpress_move_file
Each tool and what it can reach — statically extracted from the published source.
wordpress_backup_databasereads sensitive datawordpress_create_commentnetwork egresswordpress_delete_filewrites fileswordpress_execute_sqlreads sensitive datawordpress_get_pagesingests untrusted inputwordpress_list_filesreads sensitive datawordpress_move_filewrites fileswordpress_read_filereads sensitive datawordpress_write_filewrites fileswordpress_activate_pluginno sensitive capabilitywordpress_activate_themeno sensitive capabilitywordpress_add_capabilityno sensitive capabilitywordpress_analyze_seono sensitive capabilitywordpress_assign_menu_to_locationno sensitive capabilitywordpress_assign_roleno sensitive capabilitywordpress_backup_filesno sensitive capabilitywordpress_bulk_create_postsno sensitive capabilitywordpress_bulk_delete_mediano sensitive capabilitywordpress_bulk_delete_postsno sensitive capabilitywordpress_bulk_optimize_imagesno sensitive capabilitywordpress_bulk_update_postsno sensitive capabilitywordpress_check_updatesno sensitive capabilitywordpress_check_user_capabilityno sensitive capabilitywordpress_cleanup_databaseno sensitive capabilitywordpress_clear_cacheno sensitive capabilitywordpress_clone_to_stagingno sensitive capabilitywordpress_convert_to_webpno sensitive capabilitywordpress_copy_fileno sensitive capabilitywordpress_create_categoryno sensitive capabilitywordpress_create_child_themeno sensitive capabilitywordpress_create_menuno sensitive capabilitywordpress_create_menu_itemno sensitive capabilitywordpress_create_pageno sensitive capabilitywordpress_create_postno sensitive capabilitywordpress_create_redirectno sensitive capabilitywordpress_create_reusable_blockno sensitive capabilitywordpress_create_roleno sensitive capabilitywordpress_create_tagno sensitive capabilitywordpress_create_termno sensitive capabilitywordpress_create_userno sensitive capabilitywordpress_deactivate_pluginno sensitive capabilitywordpress_delete_backupno sensitive capabilitywordpress_delete_categoryno sensitive capabilitywordpress_delete_commentno sensitive capabilitywordpress_delete_mediano sensitive capabilitywordpress_delete_menuno sensitive capabilitywordpress_delete_menu_itemno sensitive capabilitywordpress_delete_pageno sensitive capabilitywordpress_delete_pluginno sensitive capabilitywordpress_delete_postno sensitive capabilitywordpress_delete_redirectno sensitive capabilitywordpress_delete_reusable_blockno sensitive capabilitywordpress_delete_roleno sensitive capabilitywordpress_delete_termno sensitive capabilitywordpress_delete_themeno sensitive capabilitywordpress_delete_userno sensitive capabilitywordpress_delete_widgetno sensitive capabilitywordpress_duplicate_postno sensitive capabilitywordpress_enable_maintenance_modeno sensitive capabilitywordpress_execute_shortcodeno sensitive capabilitywordpress_export_contentno sensitive capabilitywordpress_file_infono sensitive capabilitywordpress_flush_rewrite_rulesno sensitive capabilitywordpress_full_backupno sensitive capabilitywordpress_generate_sitemapno sensitive capabilitywordpress_get_active_pluginsno sensitive capabilitywordpress_get_active_themeno sensitive capabilitywordpress_get_block_categoriesno sensitive capabilitywordpress_get_block_editor_settingsno sensitive capabilitywordpress_get_block_patternsno sensitive capabilitywordpress_get_block_templateno sensitive capabilitywordpress_get_block_typesno sensitive capabilitywordpress_get_capabilitiesno sensitive capabilitywordpress_get_categoriesno sensitive capabilitywordpress_get_commentsno sensitive capabilitywordpress_get_cron_schedulesno sensitive capabilitywordpress_get_debug_logno sensitive capabilitywordpress_get_failed_loginsno sensitive capabilitywordpress_get_global_stylesno sensitive capabilitywordpress_get_mediano sensitive capabilitywordpress_get_media_analyticsno sensitive capabilitywordpress_get_menu_itemsno sensitive capabilitywordpress_get_menu_locationsno sensitive capabilitywordpress_get_menusno sensitive capabilitywordpress_get_optionno sensitive capabilitywordpress_get_performance_metricsno sensitive capabilitywordpress_get_plugin_statusno sensitive capabilitywordpress_get_pluginsno sensitive capabilitywordpress_get_plugins_detailedno sensitive capabilitywordpress_get_postno sensitive capabilitywordpress_get_post_revisionsno sensitive capabilitywordpress_get_post_typeno sensitive capabilitywordpress_get_post_typesno sensitive capabilitywordpress_get_postsno sensitive capabilitywordpress_get_redirectsno sensitive capabilitywordpress_get_reusable_blocksno sensitive capabilitywordpress_get_robots_txtno sensitive capabilitywordpress_get_rolesno sensitive capabilitywordpress_get_settingsno sensitive capabilitywordpress_get_sidebarno sensitive capabilitywordpress_get_sidebarsno sensitive capabilitywordpress_get_site_healthno sensitive capabilitywordpress_get_site_infono sensitive capabilitywordpress_get_style_variationsno sensitive capabilitywordpress_get_system_infono sensitive capabilitywordpress_get_table_previewno sensitive capabilitywordpress_get_table_structureno sensitive capabilitywordpress_get_tagsno sensitive capabilitywordpress_get_taxonomiesno sensitive capabilitywordpress_get_taxonomyno sensitive capabilitywordpress_get_template_partsno sensitive capabilitywordpress_get_termsno sensitive capabilitywordpress_get_theme_jsonno sensitive capabilitywordpress_get_theme_modsno sensitive capabilitywordpress_get_theme_templatesno sensitive capabilitywordpress_get_themesno sensitive capabilitywordpress_get_themes_detailedno sensitive capabilitywordpress_get_unused_mediano sensitive capabilitywordpress_get_usersno sensitive capabilitywordpress_get_version_infono sensitive capabilitywordpress_get_widget_typesno sensitive capabilitywordpress_get_widgetsno sensitive capabilitywordpress_import_contentno sensitive capabilitywordpress_list_backupsno sensitive capabilitywordpress_list_cron_jobsno sensitive capabilitywordpress_list_plugin_filesno sensitive capabilitywordpress_list_shortcodesno sensitive capabilitywordpress_list_tablesno sensitive capabilitywordpress_list_theme_filesno sensitive capabilitywordpress_optimize_databaseno sensitive capabilitywordpress_parse_blocksno sensitive capabilitywordpress_plugin_existsno sensitive capabilitywordpress_publish_postno sensitive capabilitywordpress_read_plugin_fileno sensitive capabilitywordpress_read_theme_fileno sensitive capabilitywordpress_regenerate_thumbnailsno sensitive capabilitywordpress_remove_capabilityno sensitive capabilitywordpress_restore_backupno sensitive capabilitywordpress_run_cronno sensitive capabilitywordpress_scan_permissionsno sensitive capabilitywordpress_schedule_backupsno sensitive capabilitywordpress_schedule_eventno sensitive capabilitywordpress_schedule_postno sensitive capabilitywordpress_search_block_directoryno sensitive capabilitywordpress_search_postsno sensitive capabilitywordpress_set_canonical_urlno sensitive capabilitywordpress_set_custom_metano sensitive capabilitywordpress_set_featured_imageno sensitive capabilitywordpress_set_og_tagsno sensitive capabilitywordpress_set_schema_markupno sensitive capabilitywordpress_set_seo_metano sensitive capabilitywordpress_set_twitter_cardsno sensitive capabilitywordpress_shortcode_existsno sensitive capabilitywordpress_test_connectionno sensitive capabilitywordpress_theme_existsno sensitive capabilitywordpress_unschedule_eventno sensitive capabilitywordpress_update_categoryno sensitive capabilitywordpress_update_commentno sensitive capabilitywordpress_update_mediano sensitive capabilitywordpress_update_menu_itemno sensitive capabilitywordpress_update_optionno sensitive capabilitywordpress_update_pageno sensitive capabilitywordpress_update_postno sensitive capabilitywordpress_update_reusable_blockno sensitive capabilitywordpress_update_robots_txtno sensitive capabilitywordpress_update_settingsno sensitive capabilitywordpress_update_termno sensitive capabilitywordpress_update_theme_jsonno sensitive capabilitywordpress_update_userno sensitive capabilitywordpress_update_widgetno sensitive capabilitywordpress_upload_mediano sensitive capabilitywordpress_verify_core_filesno sensitive capabilitywordpress_wc_create_couponno sensitive capabilitywordpress_wc_create_productno sensitive capabilitywordpress_wc_delete_productno sensitive capabilitywordpress_wc_get_couponsno sensitive capabilitywordpress_wc_get_customersno sensitive capabilitywordpress_wc_get_ordersno sensitive capabilitywordpress_wc_get_payment_gatewaysno sensitive capabilitywordpress_wc_get_product_categoriesno sensitive capabilitywordpress_wc_get_productsno sensitive capabilitywordpress_wc_get_sales_reportno sensitive capabilitywordpress_wc_get_shipping_zonesno sensitive capabilitywordpress_wc_get_top_sellersno sensitive capabilitywordpress_wc_is_activeno sensitive capabilitywordpress_wc_update_order_statusno sensitive capabilitywordpress_wc_update_productno sensitive capabilitywordpress_wc_update_stockno sensitive capabilitywordpress_write_plugin_fileno sensitive capabilitywordpress_write_theme_fileno sensitive capabilityCross-tool combinations that form a data-exfiltration primitive (untrusted input → sensitive source → external sink).
Scan history per published version. The engine is deterministic — the same version always yields the same score, so a changed score means the package itself changed.
| Version | Score | Findings | Engine | Scanned |
|---|---|---|---|---|
v3.0.0 latest |
A 93/100 | 7 | 1.13.0 | 2026-09-07 |
Show this server's live Trust Score in your README, docs or website. The badge is served straight from the registry and updates automatically after every rescan — no API key needed. It links back to this page, so anyone who sees the grade can also read the findings behind it instead of taking a number on faith.
The score above is reproducible: the same package version always yields the same result. Run it locally or over the free API — no account, no LLM, fully deterministic.
npx mcptrustchecker scan wpmcp --online
Safe bulk Meta ads: launch 150+ campaigns from Drive folders with spend guardrails and validation.
CLI tool to add MCP servers to various AI coding clients
MCP compatibility adapter for Agent Tool Protocol
MCP server for multi-tenant DuckDB management with R2/S3 storage
A stdio-to-HTTP MCP proxy that transparently intercepts file parameters, reading local files and base64-encoding them before forwarding to the remote server.
Free buyer-side outcome verification and provider comparison for supplied agent receipts.