Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wordpress-upgrade-check — सर्वर पर प्रत्येक WordPress कोर संस्करण की केवल-पढ़ने योग्य जाँच। CVE-2026-87902 (7.1.2 और बैकपोर्ट्स में ठीक किया गया), ऑटो-अपडेट बंद, और प्रकाशित हमला संकेतकों को फ़्लैग करता है। | Kitploit
उपकरण/GitHubGitHub/itskill-jp/wordpress-upgrade-check
रक्षात्मक उपकरणसमझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षाघटना प्रतिक्रियालॉग विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

सर्वर पर प्रत्येक WordPress कोर संस्करण की केवल-पढ़ने योग्य जाँच। CVE-2026-87902 (7.1.2 और बैकपोर्ट्स में ठीक किया गया), ऑटो-अपडेट बंद, और प्रकाशित हमला संकेतकों को फ़्लैग करता है।

रिपॉजिटरी देखेंवेबसाइट
121घं 4मि पहलेअभी तक समीक्षित नहीं
साझा करें

wordpress-upgrade-check

सर्वर पर मौजूद हर साइट के WordPress core संस्करण की read-only जाँच, साथ में CVE-2026-87902 (critical, unauthenticated; WordPress 7.1.2 में 2026-09-22 को ठीक किया गया और 4.7 तक की हर branch में backport किया गया) के लिए fix table।

उन web agencies और admins के लिए जो बहुत सारी WordPress साइटों की देखभाल करते हैं: इसे पूरे hosting account पर एक बार चलाएँ और एक ही सूची पाएँ।

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • आपकी साइटों पर read-only। यह कभी PHP, WP-CLI या साइटों का कोई code नहीं चलाता, और कभी wp-config.php के secrets प्रिंट नहीं करता (केवल दो automatic-update constants जाँचे जाते हैं)। --csv केवल वही फ़ाइल लिखता है जिसका नाम आप देते हैं।
  • --online के बिना कोई network access नहीं: तब यह api.wordpress.org से (आपकी साइटों से कभी नहीं) एक बार core list के लिए और हर plugin / theme slug के लिए एक बार पूछता है। ध्यान दें कि इससे wordpress.org को पता चलता है कि आप कौन-से plugin slugs जाँच रहे हैं।
  • bash 3.2+ (macOS) और Linux के साथ काम करता है, SSH वाली shared hosting सहित। find, grep, sed, awk चाहिए।
  • कुछ भी CRITICAL होने पर exit code 1।

यह क्या जाँचता है

असल दुनिया में WordPress के ज़्यादातर compromises plugins की वजह से होते हैं। CSV inventory का मतलब है कि उसे किसी vulnerability database जैसे Wordfence Intelligence, WPScan या Patchstack के मुकाबले जाँचा जाए। Paid या custom plugins wordpress.org पर नहीं होते; CSV उन्हें चिह्नित करता है ताकि आप उनके vendors से जाँच सकें।

Fixed संस्करण (GHSA-7hp8-65ch-5whp से, 2026-09-26 को api.wordpress.org/core/stable-check के मुकाबले जाँचे गए):

केवल नवीनतम release (7.1.x) को सक्रिय रूप से support किया जाता है; पुरानी branches को यह fix सौजन्यवश मिला।

अगर यह CRITICAL बताए

  1. अभी update करें: Dashboard → Updates, या अपने host का control panel। हो सके तो पहले files और database का backup लें।
  2. अगर किसी attack request का उत्तर 200 के साथ दिया गया हो, या कोई indicator फ़ाइल मौजूद हो: साइट को संभवतः compromised मानें। ऐसे admin users देखें जिन्हें आप नहीं जानते, uploads और /tmp में PHP फ़ाइलें, और सफ़ाई के बाद passwords और keys बदलें।
  3. update कर पाने तक stopgap: अपने WAF पर ऐसी requests block करें जिनके pagename में ../ या %2e%2e हो।

स्रोत

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — attack requests, preconditions, indicators

सीमाएँ

  • Plugins और themes के लिए यह संस्करण जानता है, कि कोई नया संस्करण मौजूद है या नहीं, और कि wordpress.org ने उन्हें बंद किया या नहीं। यह नहीं जानता कि कौन-से संस्करण vulnerable हैं; CSV को किसी vulnerability database के मुकाबले जाँचें।
  • Indicators प्रकाशित वाले ही हैं; [ok] यह साबित नहीं करता कि किसी साइट पर कभी हमला नहीं हुआ।

PHP 8 पर भी जा रहे हैं? देखें php8-upgrade-check।


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

टूल डाउनलोड करें
#जाँचCRITICAL / REVIEW
1अपनी branch के CVE-2026-87902 fix (7.1.2, 7.0.6, 6.9.9 … 4.7.37) के मुकाबले core संस्करणfix से पुराना हो तो CRITICAL
2--online के साथ: wordpress.org पर उस संस्करण की statusinsecure हो तो CRITICAL, outdated हो तो REVIEW
3wp-config.php में WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLEDREVIEW (security releases खुद install नहीं होंगे)
4top-level page-* directory वाला theme (exploit की एक प्रकाशित precondition)REVIEW
5wp-content/uploads के अंदर PHP फ़ाइलेंREVIEW
6/tmp और /var/tmp में प्रकाशित indicator फ़ाइलें (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marker CVE-2026-87902-POC-OK)CRITICAL
7--log के साथ: ../ या %2e%2e वाला pagename, pagename=templates%2f, pearcmd, config-create, scanner user agents200 के साथ उत्तर मिला हो तो CRITICAL, नहीं तो REVIEW
8Plugins और themes: उनके file headers से नाम और संस्करण (--list, --csv)—
9--online के साथ: हर plugin / theme की wordpress.org के मुकाबले जाँचsecurity issue के कारण बंद हो तो CRITICAL (fix कभी नहीं आएगा), किसी और कारण से बंद हो या नया संस्करण मौजूद हो तो REVIEW
BranchFixed inBranchFixed inBranchFixed in
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22