Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wordpress-upgrade-check — فحص للقراءة فقط لكل إصدار من إصدارات نواة ووردبريس على الخادم. يحدد CVE-2026-87902 (الذي تم إصلاحه في 7.1.2 والنسخ المدعومة)، والتحديثات التلقائية المعطلة، ومؤشرات الهجوم المنشورة. | Kitploit
أدوات/GitHubGitHub/itskill-jp/wordpress-upgrade-check
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةتدقيق التكوينجمع المعلوماتأمن الويبالاستجابة للحوادثتحليل السجلات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

فحص للقراءة فقط لكل إصدار من إصدارات نواة ووردبريس على الخادم. يحدد CVE-2026-87902 (الذي تم إصلاحه في 7.1.2 والنسخ المدعومة)، والتحديثات التلقائية المعطلة، ومؤشرات الهجوم المنشورة.

عرض المستودعالموقع الإلكتروني
1منذ 21س 4دلم تتم المراجعة بعد
مشاركة

wordpress-upgrade-check

فحص للقراءة فقط لـ إصدار نواة WordPress لكل موقع على الخادم، مع جدول الإصلاحات الخاص بـ CVE-2026-87902 (حرج، بدون مصادقة؛ تم إصلاحه في WordPress 7.1.2 بتاريخ 2026-09-22 وتم نقله إلى كل الفروع وصولاً إلى 4.7).

لوكالات الويب والمسؤولين الذين يعتنون بالعديد من مواقع WordPress: شغّله مرة واحدة على حساب الاستضافة بالكامل واحصل على قائمة واحدة.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • للقراءة فقط على مواقعك. لا يشغّل PHP أو WP-CLI أو أي كود من المواقع، ولا يطبع أسرار wp-config.php (يتم فحص ثابتَي التحديث التلقائي فقط). --csv يكتب فقط الملف الذي تسمّيه.
  • لا وصول للشبكة إلا مع --online: عندها يسأل api.wordpress.org (وليس مواقعك أبداً) مرة واحدة لقائمة النواة ومرة لكل slug من الإضافات / القوالب. لاحظ أن هذا يخبر wordpress.org عن slugs الإضافات التي تفحصها.
  • يعمل مع bash 3.2+ (macOS) و Linux، بما في ذلك الاستضافة المشتركة مع SSH. يحتاج find، grep، sed، awk.
  • رمز الخروج 1 إذا كان أي شيء CRITICAL.

ما الذي يفحصه

الإضافات تسبب معظم اختراقات WordPress الفعلية. جرد CSV مخصص لفحصه مقابل قاعدة بيانات ثغرات مثل Wordfence Intelligence، WPScan أو Patchstack. الإضافات المدفوعة أو المخصصة ليست على wordpress.org؛ يعلّمها CSV حتى تتمكن من التحقق مع مورديها.

الإصدارات المُصلَّحة (من GHSA-7hp8-65ch-5whp، تم التحقق منها مقابل api.wordpress.org/core/stable-check بتاريخ 2026-09-26):

الإصدار الأخير فقط (7.1.x) مدعوم بشكل نشط؛ تلقت الفروع الأقدم هذا الإصلاح كمجاملة.

إذا أبلغ عن CRITICAL

  1. حدّث الآن: لوحة التحكم → التحديثات، أو لوحة تحكم مضيفك. انسخ احتياطياً الملفات وقاعدة البيانات أولاً إن أمكن.
  2. إذا تم الرد على طلب هجوم بـ 200، أو وُجد ملف مؤشر: تعامل مع الموقع كموقع مخترق محتمل. ابحث عن مستخدمي admin لا تعرفهم، وملفات PHP في uploads و /tmp، وغيّر كلمات المرور والمفاتيح بعد التنظيف.
  3. حل مؤقت حتى تتمكن من التحديث: احجب الطلبات التي يحتوي pagename فيها على ../ أو %2e%2e على WAF الخاص بك.

المصادر

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — attack requests, preconditions, indicators

الحدود

  • بالنسبة للإضافات والقوالب يعرف الإصدار، وما إذا كان هناك إصدار أحدث، وما إذا كان wordpress.org قد أغلقها. لا يعرف أي الإصدارات مصابة؛ افحص CSV مقابل قاعدة بيانات ثغرات.
  • المؤشرات هي المؤشرات المنشورة؛ [ok] لا يثبت أن الموقع لم يُهاجَم أبداً.

هل تنتقل إلى PHP 8 أيضاً؟ راجع php8-upgrade-check.


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

تنزيل الأداة
#الفحصCRITICAL / REVIEW
1إصدار النواة مقابل إصلاح CVE-2026-87902 لفرعه (7.1.2، 7.0.6، 6.9.9 … 4.7.37)CRITICAL إذا كان أقدم من الإصلاح
2مع --online: حالة الإصدار على wordpress.orgCRITICAL إذا كان insecure، وREVIEW إذا كان outdated
3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED في wp-config.phpREVIEW (إصدارات الأمان لن تُثبّت نفسها)
4قالب يحتوي على دليل page-* في المستوى الأعلى (شرط مسبق منشور للاستغلال)REVIEW
5ملفات PHP داخل wp-content/uploadsREVIEW
6ملفات مؤشر منشورة في /tmp و /var/tmp (poc87902.php، wp-pear-rce-flag.php، luci_*.php، zeta_*.php، العلامة CVE-2026-87902-POC-OK)CRITICAL
7مع --log: pagename يحتوي على ../ أو %2e%2e، pagename=templates%2f، pearcmd، config-create، user agents الخاصة بالماسحاتCRITICAL إذا تم الرد بـ 200، وREVIEW إذا لم يتم
8الإضافات والقوالب: الاسم والإصدار من ترويسات ملفاتها (--list، --csv)—
9مع --online: كل إضافة / قالب مقابل wordpress.orgCRITICAL إذا كان مغلقاً بسبب مشكلة أمنية (لن يأتي أي إصلاح أبداً)، وREVIEW إذا كان مغلقاً لسبب آخر أو وُجد إصدار أحدث
الفرعمُصلَّح فيالفرعمُصلَّح فيالفرعمُصلَّح في
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22