
Comprobación de solo lectura de cada versión del núcleo de WordPress en un servidor. Señala CVE-2026-87902 (corregida en 7.1.2 y backports), las actualizaciones automáticas desactivadas y los indicadores de ataque publicados.
Comprobación de solo lectura de la versión del núcleo de WordPress de cada sitio en un servidor, con la tabla de correcciones para CVE-2026-87902 (crítica, no autenticada; corregida en WordPress 7.1.2 el 2026-09-22 y retroportada a todas las ramas hasta la 4.7).
Para agencias web y administradores que gestionan muchos sitios WordPress: ejecútalo una vez sobre toda la cuenta de hosting y obtén una sola lista.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php
(solo se comprueban las dos constantes de actualización automática). --csv escribe únicamente el archivo que indiques.--online: en ese caso consulta api.wordpress.org (nunca tus sitios) una vez para la lista del núcleo y una vez por
slug de plugin / tema. Ten en cuenta que esto le dice a wordpress.org qué slugs de plugins estás comprobando.find, grep, sed, awk.1 si algo es CRITICAL.| # | Comprobación | CRITICAL / REVIEW |
|---|---|---|
| 1 | Versión del núcleo frente a la corrección de CVE-2026-87902 para su rama (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL si es anterior a la corrección |
| 2 | Con --online: el estado de la versión en wordpress.org | CRITICAL si insecure, REVIEW si outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED en wp-config.php | REVIEW (las versiones de seguridad no se instalarán solas) |
| 4 | Un tema con un directorio page-* de nivel superior (una precondición publicada del exploit) | REVIEW |
| 5 | Archivos PHP dentro de wp-content/uploads | REVIEW |
| 6 | Archivos indicadores publicados en /tmp y /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marcador CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | Con --log: pagename con ../ o %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de escáneres | CRITICAL si se respondió con 200, REVIEW si no |
| 8 | Plugins y temas: nombre y versión desde las cabeceras de sus archivos (--list, --csv) | — |
| 9 | Con --online: cada plugin / tema frente a wordpress.org | CRITICAL si está cerrado por un problema de seguridad (nunca llegará una corrección), REVIEW si está cerrado por otro motivo o existe una versión más nueva |
Los plugins causan la mayoría de los compromisos reales de WordPress. El inventario CSV está pensado para compararse con una base de datos de vulnerabilidades como Wordfence Intelligence, WPScan o Patchstack. Los plugins de pago o personalizados no están en wordpress.org; el CSV los marca para que puedas consultarlos con sus proveedores.
Versiones corregidas (de GHSA-7hp8-65ch-5whp, comprobadas contra api.wordpress.org/core/stable-check el 2026-09-26):
| Rama | Corregida en | Rama | Corregida en | Rama | Corregida en |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Solo la última versión (7.1.x) tiene soporte activo; las ramas más antiguas recibieron esta corrección como cortesía.
uploads y /tmp, y cambia contraseñas y claves después de limpiar.pagename contenga ../ o %2e%2e.[ok] no demuestra que un sitio nunca haya sido atacado.¿También vas a pasar a PHP 8? Consulta php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT