
Read-only PHP डायग्नोस्टिक स्क्रिप्ट जो WordPress संस्करण, core checksums, अतिरिक्त PHP फ़ाइलों, और ज्ञात plugin पथों की CVE-2026-87902 एक्सपोज़र और समझौता संकेतकों के लिए जाँच करती है।
WordPress को CVE-2026-87902 की शोषण-स्थितियों और समझौते के सामान्य संकेतों के लिए जाँचने हेतु एकल-फ़ाइल read-only नैदानिक स्क्रिप्ट।
स्क्रिप्ट कुछ भी बदलती या हटाती नहीं है। यह जाँचती है:
page-* निर्देशिकाएँ;register_argc_argv, include_path और pearcmd.php की उपलब्धता;wp-admin, wp-includes और रूट में अतिरिक्त PHP फ़ाइलें;wp-cve-2026-87902-check.php को WordPress रूट में wp-load.php के पास डाउनलोड करें।
फ़ाइल में बदलें:
$ACCESS_KEY = 'CHANGE-ME-TO-A-LONG-RANDOM-STRING';
को एक लंबी यादृच्छिक स्ट्रिंग से।
खोलें:
https://example.com/wp-cve-2026-87902-check.php?key=आपकी_कुंजी
परिणाम सहेजें और सर्वर से स्क्रिप्ट हटा दें।
CLI से भी चलाया जा सकता है:
php wp-cve-2026-87902-check.php
चेकर स्वयं PHP 5.6+ और WordPress 4.7+ के लिए बनाया गया है। यह WordPress 5.x पर पुरानी साइटों के लिए भी उपयुक्त है।
बहुभाषी साइटों के लिए, चेकर यह नहीं मानता कि वर्तमान लोकेल WordPress पैकेज के लोकेल के बराबर है: core checksums की जाँच करते समय यह कई प्रासंगिक लोकेल और en_US आज़माता है।
यह पूर्ण malware scanner नहीं है और ऐतिहासिक हैकिंग के न होने का प्रमाण नहीं है। किसी ज्ञात cache/security-पथ के लिए INFO का अंकन केवल यह दर्शाता है कि ऐसा पथ संबंधित प्लगइन द्वारा सामान्य रूप से उपयोग किया जाता है; आवश्यकता पड़ने पर फ़ाइल की सामग्री की जाँच फिर भी करनी चाहिए।
आउटपुट में निरपेक्ष पथ, लॉगिन और प्रशासकों के email होते हैं — इसे साफ़ किए बिना प्रकाशित न करें।
आधिकारिक WordPress advisory:
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp