Script de diagnóstico PHP de solo lectura que verifica la versión de WordPress, las sumas de comprobación del núcleo, archivos PHP adicionales y rutas de plugins conocidas para detectar la exposición a CVE-2026-87902 e indicadores de compromiso.
Script de diagnóstico de un solo archivo y solo lectura para comprobar WordPress en busca de las condiciones de explotación de CVE-2026-87902 y los indicios típicos de compromiso.
El script no modifica ni elimina nada. Comprueba:
page-*;register_argc_argv, include_path y la disponibilidad de pearcmd.php;wp-admin, wp-includes y la raíz;Descargue wp-cve-2026-87902-check.php en la raíz de WordPress junto a wp-load.php.
En el archivo, sustituya:
$ACCESS_KEY = 'CHANGE-ME-TO-A-LONG-RANDOM-STRING';
por una cadena aleatoria larga.
Abra:
https://example.com/wp-cve-2026-87902-check.php?key=SU_CLAVE
Guarde el resultado y elimine el script del servidor.
También se puede ejecutar desde la CLI:
php wp-cve-2026-87902-check.php
El propio checker está pensado para PHP 5.6+ y WordPress 4.7+. Es apto, entre otros, para sitios antiguos en WordPress 5.x.
Para sitios multilingual, el checker no asume que la configuración regional actual coincida con la del paquete de WordPress: al comprobar los core checksums prueba varias configuraciones regionales relevantes y en_US.
Esto no es un malware scanner completo ni una prueba de la ausencia de un hackeo histórico. La marca INFO para una ruta conocida de cache/security solo significa que dicha ruta es utilizada de forma estándar por el plugin correspondiente; el contenido del archivo, si es necesario, debe verificarse igualmente.
La salida contiene rutas absolutas, logins y emails de administradores — no la publique sin depurarla.
Advisory oficial de WordPress:
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp