Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad WebRespuesta a IncidentesAnálisis de Registros
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Comprobación de solo lectura de cada versión del núcleo de WordPress en un servidor. Señala CVE-2026-87902 (corregida en 7.1.2 y backports), las actualizaciones automáticas desactivadas y los indicadores de ataque publicados.

Ver RepositorioSitio web
1hace 21h 4mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wordpress-upgrade-check

Comprobación de solo lectura de la versión del núcleo de WordPress de cada sitio en un servidor, con la tabla de correcciones para CVE-2026-87902 (crítica, no autenticada; corregida en WordPress 7.1.2 el 2026-09-22 y retroportada a todas las ramas hasta la 4.7).

Para agencias web y administradores que gestionan muchos sitios WordPress: ejecútalo una vez sobre toda la cuenta de hosting y obtén una sola lista.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Solo lectura en tus sitios. Nunca ejecuta PHP, WP-CLI ni ningún código de los sitios, y nunca muestra secretos de wp-config.php (solo se comprueban las dos constantes de actualización automática). --csv escribe únicamente el archivo que indiques.
  • Sin acceso a la red salvo con --online: en ese caso consulta api.wordpress.org (nunca tus sitios) una vez para la lista del núcleo y una vez por slug de plugin / tema. Ten en cuenta que esto le dice a wordpress.org qué slugs de plugins estás comprobando.
  • Funciona con bash 3.2+ (macOS) y Linux, incluido hosting compartido con SSH. Necesita find, grep, sed, awk.
  • Código de salida 1 si algo es CRITICAL.

Qué comprueba

#ComprobaciónCRITICAL / REVIEW
1Versión del núcleo frente a la corrección de CVE-2026-87902 para su rama (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL si es anterior a la corrección
2Con --online: el estado de la versión en wordpress.orgCRITICAL si insecure, REVIEW si outdated
3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED en wp-config.phpREVIEW (las versiones de seguridad no se instalarán solas)
4Un tema con un directorio page-* de nivel superior (una precondición publicada del exploit)REVIEW
5Archivos PHP dentro de wp-content/uploadsREVIEW
6Archivos indicadores publicados en /tmp y /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marcador CVE-2026-87902-POC-OK)CRITICAL
7Con --log: pagename con ../ o %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de escáneresCRITICAL si se respondió con 200, REVIEW si no
8Plugins y temas: nombre y versión desde las cabeceras de sus archivos (--list, --csv)—
9Con --online: cada plugin / tema frente a wordpress.orgCRITICAL si está cerrado por un problema de seguridad (nunca llegará una corrección), REVIEW si está cerrado por otro motivo o existe una versión más nueva

Los plugins causan la mayoría de los compromisos reales de WordPress. El inventario CSV está pensado para compararse con una base de datos de vulnerabilidades como Wordfence Intelligence, WPScan o Patchstack. Los plugins de pago o personalizados no están en wordpress.org; el CSV los marca para que puedas consultarlos con sus proveedores.

Versiones corregidas (de GHSA-7hp8-65ch-5whp, comprobadas contra api.wordpress.org/core/stable-check el 2026-09-26):

RamaCorregida enRamaCorregida enRamaCorregida en
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22

Solo la última versión (7.1.x) tiene soporte activo; las ramas más antiguas recibieron esta corrección como cortesía.

Si informa CRITICAL

  1. Actualiza ahora: Escritorio → Actualizaciones, o el panel de control de tu proveedor de hosting. Haz copia de seguridad de archivos y base de datos primero si puedes.
  2. Si se respondió con 200 a una petición de ataque, o existe un archivo indicador: trata el sitio como posiblemente comprometido. Busca usuarios administradores que no conozcas, archivos PHP en uploads y /tmp, y cambia contraseñas y claves después de limpiar.
  3. Medida provisional hasta que puedas actualizar: bloquea en tu WAF las peticiones cuyo pagename contenga ../ o %2e%2e.

Fuentes

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — peticiones de ataque, precondiciones, indicadores

Limitaciones

  • Para plugins y temas conoce la versión, si existe una más nueva y si wordpress.org los cerró. No sabe qué versiones son vulnerables; compara el CSV con una base de datos de vulnerabilidades.
  • Los indicadores son los publicados; [ok] no demuestra que un sitio nunca haya sido atacado.

¿También vas a pasar a PHP 8? Consulta php8-upgrade-check.


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

Descargar herramienta