CommerceHub MCP (spirit122/commercehub-mcp) is an MCP server listed on the M8ven Trust Index. It scores 50 out of 100, grade D. It declares 41 tools. No publisher has claimed this listing.
Enables AI agents to manage e-commerce operations across multiple platforms (Shopify, WooCommerce, Stripe, MercadoLibre) through a conversational interface.
Caution. Specific findings reduced this grade. They are listed on the page. Grades reflect the full trust pyramid: code, verification depth, and reputation. New projects cap at C until adoption is earned.
How we verified
Verified is a snapshot. Live keeps it current, and builds your track record.
⚡ Connect GitHub → continuous verification on every pushwhy connect →Who stands behind it
spirit122
Source: Glama
Claim it to get a verified publisher badge, a free copy of our full audit findings, and direct contact for any high-priority issues we find. Or connect your repo for our deepest verification, Live Monitored: read-only, revoke anytime. What we access →
Install from
The grade above is for the source repository. Registries can serve a different version, so we mark the ones we were not able to read.
These names and descriptions are the publisher's own, read from the source code. We print them as written. Our assessment is the findings above, not this list.
setup_helpMuestra instrucciones de configuración de CommerceHub
license_statusMuestra el plan actual, herramientas disponibles y estado de la licencia
license_activateActiva una license key de CommerceHub Pro o Business
license_plansMuestra los planes disponibles y sus precios
analytics_avg_orderAnaliza el valor promedio de orden (AOV) con tendencia, comparación y distribución
analytics_conversionObtiene el embudo de conversión con tasas en cada etapa del proceso de compra
analytics_dashboardGenera resumen ejecutivo completo con revenue, órdenes, top productos, stock, clientes y conversión
analytics_refundsAnaliza reembolsos con tasa, top razones y productos más reembolsados
analytics_revenueGenera reporte de ingresos con comparación de período anterior y desglose diario
analytics_by_channelCompara ventas entre plataformas con revenue, órdenes y ticket promedio por canal
analytics_forecastGenera pronóstico de ventas con media móvil ponderada, tendencia y rango de confianza
analytics_top_productsObtiene el ranking de productos más vendidos con revenue y porcentaje del total
customers_lifetime_valueCalcula el valor de vida del cliente (CLV) con predicciones y riesgo de churn
customers_ordersObtiene el historial de compras de un cliente con totales y detalles
customers_segmentsAnaliza la segmentación de clientes con conteo, revenue y criterios RFM
customers_getObtiene el perfil completo de un cliente con estadísticas, direcciones y segmento
customers_listLista clientes con filtros por segmento, gasto mínimo, órdenes y paginación
customers_searchBusca clientes por nombre, email o teléfono
inventory_bulkActualiza inventario de múltiples productos en lote con resumen de resultados
inventory_getConsulta el inventario actual de productos con stock, reservado y disponible
inventory_forecastGenera pronóstico de inventario con velocidad de venta, fecha de agotamiento y sugerencia de reorden
inventory_historyConsulta el historial cronológico de movimientos de inventario de un producto
inventory_low_stockGenera reporte de productos con stock bajo, días para agotarse y sugerencia de reorden
inventory_updateActualiza el inventario de un producto con motivo de ajuste y trazabilidad
orders_cancelCancela una orden existente con motivo opcional y reposición de inventario
orders_createCrea una nueva orden con email del cliente, productos y dirección de envío
orders_fulfillRegistra el cumplimiento (envío) de una orden con información de tracking
orders_getObtiene el detalle completo de una orden: líneas de pedido, direcciones, pagos y timeline
orders_listLista órdenes de una plataforma de e-commerce con filtros avanzados y paginación
orders_add_noteAgrega una nota a una orden. Puede ser interna o enviada al cliente
orders_timelineObtiene la línea de tiempo completa de eventos de una orden, ordenada cronológicamente
orders_refundProcesa un reembolso total o parcial de una orden
products_bulk_priceActualización masiva de precios. Permite fijar precios individuales o aplicar un porcentaje de ajuste
products_createCrea un nuevo producto en la plataforma de e-commerce
products_deleteElimina o archiva un producto. Por defecto solo lo archiva para mayor seguridad
products_seo_auditAudita el SEO de un producto: analiza título, descripción, imágenes y tags con puntuación y recomendaciones
products_getObtiene el detalle completo de un producto por su ID
products_listLista productos de una plataforma de e-commerce con filtros y paginación
products_searchBusca productos por texto libre con filtros opcionales de precio y estado
products_syncSincroniza productos entre dos plataformas de e-commerce. Soporta modo simulación (dry_run)
products_updateActualiza un producto existente. Solo se modifican los campos proporcionados
Disclosed vulnerabilities in this server's declared npm dependencies (via OSV). Whether each is reachable depends on the installed versions.
When Vitest UI server is listening, arbitrary file can be read and executed
Vitest allows Remote Code Execution when accessing a malicious website while Vitest API server is listening
@modelcontextprotocol/sdk has cross-client data leak via shared server/transport instance reuse
Anthropic's MCP TypeScript SDK has a ReDoS vulnerability
Model Context Protocol (MCP) TypeScript SDK does not enable DNS rebinding protection by default
COMMERCEHUB_LICENSE_KEYLOG_LEVELTool annotations
No tools have read-only/destructive annotations
Add readOnlyHint or destructiveHint annotations to every tool so hosts can warn users before invoking.
All four hints declared on every tool
41/41 tools missing one or more hints — setup_help (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint); license_status (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint); license_activate (missing: readOnlyHint, destructiveHint, idempotentHint, openWorldHint), +38 more. OpenAI's directory rejects tools where any of the four hints are missing or non-boolean.
For every tool, set all four hints (readOnlyHint, destructiveHint, idempotentHint, openWorldHint) to explicit true/false values that match the handler’s actual behaviour.
Tool inputs are validated
38/41 tool handlers declare input schemas (93%)
Declare an inputSchema with zod/joi/yup on every tool definition.
Tool handlers catch errors
37/41 tool handlers wrap calls in try/catch (90%)
Wrap each tool handler body in try/catch and return a structured error response.
Tool test coverage
Only 0/41 tools referenced in tests (0%)
Write tests that reference each tool by name so every tool has at least one test.
Production dependencies are patched
0 critical, 7 high severity in production deps — @modelcontextprotocol/sdk@1.12.0 (high), @modelcontextprotocol/sdk@1.12.0 (high)
Run npm audit fix, or upgrade the affected packages to a non-vulnerable version.
Dev dependencies
2 critical/high in dev-only deps (does not ship to users)
Upgrade dev dependencies when convenient.
Claim the listing to review these findings one by one and send us a correction where you disagree, straight to the team. Claiming also means we tell you when the grade moves, and reach you first if we find anything urgent.
[](https://m8ven.ai/mcp/spirit122/commercehub-mcp)?variant=verified from the URL.Vetting this one by hand? Tool Check is an MCP that scores other MCPs. Add it once and ask Claude, ChatGPT, or any MCP client to grade a server, surface CVEs, check the publisher, and suggest safer alternatives — before you install.
https://m8ven.ai/api/mcp/tool-check