
Controllo in sola lettura di ogni versione core di WordPress su un server. Segnala CVE-2026-87902 (corretta in 7.1.2 e backport), aggiornamenti automatici disattivati e indicatori di attacco pubblicati.
Controllo in sola lettura della versione del core di WordPress di ogni sito su un server, con la tabella delle correzioni per CVE-2026-87902 (critica, non autenticata; corretta in WordPress 7.1.2 il 2026-09-22 e retroportata su ogni branch fino alla 4.7).
Per agenzie web e amministratori che gestiscono molti siti WordPress: eseguilo una volta su tutto l'account di hosting e ottieni un unico elenco.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php
(vengono controllate solo le due costanti di aggiornamento automatico). --csv scrive solo il file che indichi.--online: in quel caso interroga api.wordpress.org (mai i tuoi siti) una volta per l'elenco del core e una volta per
ogni slug di plugin / tema. Nota che questo comunica a wordpress.org quali slug di plugin stai controllando.find, grep, sed, awk.1 se qualcosa è CRITICAL.| # | Controllo | CRITICAL / REVIEW |
|---|---|---|
| 1 | Versione del core rispetto alla correzione di CVE-2026-87902 per il suo branch (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL se precedente alla correzione |
| 2 | Con --online: lo stato della versione su wordpress.org | CRITICAL se insecure, REVIEW se outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED in wp-config.php | REVIEW (le release di sicurezza non si installeranno da sole) |
| 4 | Un tema con una directory page-* di primo livello (una precondizione pubblicata dell'exploit) | REVIEW |
| 5 | File PHP dentro wp-content/uploads | REVIEW |
| 6 | File indicatore pubblicati in /tmp e /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marker CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | Con --log: pagename con ../ o %2e%2e, pagename=templates%2f, pearcmd, config-create, user agent di scanner | CRITICAL se ha risposto con 200, REVIEW se no |
| 8 | Plugin e temi: nome e versione dalle loro intestazioni di file (--list, --csv) | — |
| 9 | Con --online: ogni plugin / tema rispetto a wordpress.org | CRITICAL se chiuso per un problema di sicurezza (non arriverà mai una correzione), REVIEW se chiuso per un altro motivo o se esiste una versione più recente |
I plugin causano la maggior parte delle compromissioni reali di WordPress. L'inventario CSV va confrontato con un database di vulnerabilità come Wordfence Intelligence, WPScan o Patchstack. I plugin a pagamento o personalizzati non sono su wordpress.org; il CSV li contrassegna così puoi verificarli con i loro fornitori.
Versioni corrette (da GHSA-7hp8-65ch-5whp, verificate su api.wordpress.org/core/stable-check il 2026-09-26):
| Branch | Corretta in | Branch | Corretta in | Branch | Corretta in |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Solo l'ultima release (7.1.x) è attivamente supportata; i branch più vecchi hanno ricevuto questa correzione per cortesia.
uploads e /tmp, e cambia password e chiavi dopo la pulizia.pagename contiene ../ o %2e%2e.[ok] non prova che un sito non sia mai stato attaccato.Passi anche a PHP 8? Vedi php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT