Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wordpress-upgrade-check — Controllo in sola lettura di ogni versione core di WordPress su un server. Segnala CVE-2026-87902 (corretta in 7.1.2 e backport), aggiornamenti automatici disattivati e indicatori di attacco pubblicati. | Kitploit
Strumenti/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneRaccolta InformazioniSicurezza WebRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Analisi dei Log
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Controllo in sola lettura di ogni versione core di WordPress su un server. Segnala CVE-2026-87902 (corretta in 7.1.2 e backport), aggiornamenti automatici disattivati e indicatori di attacco pubblicati.

Vedi RepositorySito web
120h 8m faNon ancora revisionato
Condividi

wordpress-upgrade-check

Controllo in sola lettura della versione del core di WordPress di ogni sito su un server, con la tabella delle correzioni per CVE-2026-87902 (critica, non autenticata; corretta in WordPress 7.1.2 il 2026-09-22 e retroportata su ogni branch fino alla 4.7).

Per agenzie web e amministratori che gestiscono molti siti WordPress: eseguilo una volta su tutto l'account di hosting e ottieni un unico elenco.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Sola lettura sui tuoi siti. Non esegue mai PHP, WP-CLI o codice dei siti, e non stampa mai i segreti di wp-config.php (vengono controllate solo le due costanti di aggiornamento automatico). --csv scrive solo il file che indichi.
  • Nessun accesso alla rete se non con --online: in quel caso interroga api.wordpress.org (mai i tuoi siti) una volta per l'elenco del core e una volta per ogni slug di plugin / tema. Nota che questo comunica a wordpress.org quali slug di plugin stai controllando.
  • Funziona con bash 3.2+ (macOS) e Linux, incluso l'hosting condiviso con SSH. Richiede find, grep, sed, awk.
  • Codice di uscita 1 se qualcosa è CRITICAL.
  • Cosa controlla

    #ControlloCRITICAL / REVIEW
    1Versione del core rispetto alla correzione di CVE-2026-87902 per il suo branch (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL se precedente alla correzione
    2Con --online: lo stato della versione su wordpress.orgCRITICAL se insecure, REVIEW se outdated
    3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED in wp-config.phpREVIEW (le release di sicurezza non si installeranno da sole)
    4Un tema con una directory page-* di primo livello (una precondizione pubblicata dell'exploit)REVIEW
    5File PHP dentro wp-content/uploadsREVIEW
    6File indicatore pubblicati in /tmp e /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marker CVE-2026-87902-POC-OK)CRITICAL
    7Con --log: pagename con ../ o %2e%2e, pagename=templates%2f, pearcmd, config-create, user agent di scannerCRITICAL se ha risposto con 200, REVIEW se no
    8Plugin e temi: nome e versione dalle loro intestazioni di file (--list, --csv)—
    9Con --online: ogni plugin / tema rispetto a wordpress.orgCRITICAL se chiuso per un problema di sicurezza (non arriverà mai una correzione), REVIEW se chiuso per un altro motivo o se esiste una versione più recente

    I plugin causano la maggior parte delle compromissioni reali di WordPress. L'inventario CSV va confrontato con un database di vulnerabilità come Wordfence Intelligence, WPScan o Patchstack. I plugin a pagamento o personalizzati non sono su wordpress.org; il CSV li contrassegna così puoi verificarli con i loro fornitori.

    Versioni corrette (da GHSA-7hp8-65ch-5whp, verificate su api.wordpress.org/core/stable-check il 2026-09-26):

    BranchCorretta inBranchCorretta inBranchCorretta in
    7.17.1.26.36.3.125.45.4.23
    7.07.0.66.26.2.135.35.3.25
    6.96.9.96.16.1.145.25.2.28
    6.86.8.106.06.0.165.15.1.26
    6.76.7.95.95.9.185.05.0.29
    6.66.6.95.85.8.174.94.9.33
    6.56.5.125.75.7.194.84.8.32
    6.46.4.125.65.6.214.74.7.37
    5.55.5.22

    Solo l'ultima release (7.1.x) è attivamente supportata; i branch più vecchi hanno ricevuto questa correzione per cortesia.

    Se segnala CRITICAL

    1. Aggiorna subito: Dashboard → Aggiornamenti, o il pannello di controllo del tuo host. Se puoi, prima fai un backup di file e database.
    2. Se una richiesta di attacco ha ricevuto una risposta 200, o esiste un file indicatore: considera il sito come potenzialmente compromesso. Cerca utenti amministratore che non conosci, file PHP in uploads e /tmp, e cambia password e chiavi dopo la pulizia.
    3. Soluzione tampone finché non puoi aggiornare: blocca a livello di WAF le richieste il cui pagename contiene ../ o %2e%2e.

    Fonti

    • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
    • GHSA-7hp8-65ch-5whp
    • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — richieste di attacco, precondizioni, indicatori

    Limiti

    • Per plugin e temi conosce la versione, se ne esiste una più recente e se wordpress.org li ha chiusi. Non sa quali versioni siano vulnerabili; confronta il CSV con un database di vulnerabilità.
    • Gli indicatori sono quelli pubblicati; [ok] non prova che un sito non sia mai stato attaccato.

    Passi anche a PHP 8? Vedi php8-upgrade-check.


    日本語

    サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

    root@kitploit:~
    bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
    bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
    bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
    bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
    bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
    
    • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
    • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
    • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
    • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
    • レンタルサーバーでも、SSH が使えれば動きます

    CRITICAL が出たら

    1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
    2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
    3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

    更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

    License

    MIT

    Scarica lo strumento