Script de diagnostic PHP en lecture seule qui vérifie la version de WordPress, les sommes de contrôle du cœur, les fichiers PHP supplémentaires et les chemins de plugins connus pour l'exposition à CVE-2026-87902 et les indicateurs de compromission.
Script de diagnostic read-only à fichier unique pour vérifier WordPress quant aux conditions d'exploitation de CVE-2026-87902 et aux signes typiques de compromission.
Le script ne modifie ni ne supprime rien. Il vérifie :
page-* ;register_argc_argv, include_path et la disponibilité de pearcmd.php ;wp-admin, wp-includes et à la racine ;Téléchargez wp-cve-2026-87902-check.php à la racine de WordPress, à côté de wp-load.php.
Dans le fichier, remplacez :
$ACCESS_KEY = 'CHANGE-ME-TO-A-LONG-RANDOM-STRING';
par une longue chaîne aléatoire.
Ouvrez :
https://example.com/wp-cve-2026-87902-check.php?key=VOTRE_CLE
Enregistrez le résultat et supprimez le script du serveur.
Il peut également être exécuté en CLI :
php wp-cve-2026-87902-check.php
Le checker lui-même est conçu pour PHP 5.6+ et WordPress 4.7+. Il convient notamment aux anciens sites sous WordPress 5.x.
Pour les sites multilingues, le checker ne suppose pas que la locale actuelle soit identique à celle du paquet WordPress : lors de la vérification des core checksums, il essaie plusieurs locales pertinentes et en_US.
Ce n'est pas un scanner de malware complet ni une preuve de l'absence de compromission historique. La mention INFO pour un chemin cache/security connu signifie uniquement que ce chemin est utilisé normalement par le plugin concerné ; le contenu du fichier doit tout de même être vérifié si nécessaire.
La sortie contient des chemins absolus, des identifiants et des emails d'administrateurs — ne la publiez pas sans la nettoyer.
Advisory officiel WordPress :
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp