
WordPress インストールをスキャンして wp2shell 脆弱性チェーンをチェックする、読み取り専用で非破壊的なセキュリティ監査ツールです。
WP2Shell Scanner は、ディレクトリツリーを再帰的に検索して WordPress インストールを探し、各サイトが wp2shell 脆弱性 (CVE-2026-63030 + CVE-2026-60137) に対して脆弱なコアバージョンを実行しているかどうかをチェックする bash ユーティリティです。
このツールは、システム管理者やセキュリティチームが緊急パッチが必要な WordPress インスタンスを迅速に特定できるように設計されています。
スキャナーは、ターゲットディレクトリとそのすべてのサブディレクトリ内の wp-includes/version.php ファイルを特定することで WordPress インストールを見つけます。見つかった各インストールについて、次の処理を行います:
このツールは3つの脆弱性の深刻度レベルを検出します:
スキャナーを使用する前に、スクリプトを実行可能にしてください:
chmod +x wp2shell-scanner.sh
./wp2shell-scanner.sh /path/to/scan
指定されたディレクトリとすべてのサブディレクトリ内の WordPress インストールをスキャンし、結果をコンソールに表示します。
./wp2shell-scanner.sh /path/to/scan --csv report.csv
同じスキャンを実行し、さらに結果を report.csv に保存して、さらなる分析や他のツールとの統合に使用できます。
# Scan entire web root
./wp2shell-scanner.sh /var/www
# Scan with CSV export
./wp2shell-scanner.sh /home/users --csv wordpress-audit.csv
# Scan web server directory with sudo (if needed for permission)
sudo ./wp2shell-scanner.sh /home
ツールは色分けされたステータスインジケーターで結果を表示します:
例:
Scanning for WordPress installs under: /var/www
----------------------------------------------------------------------
[!] VULNERABLE - FULL RCE /var/www/site1 -> WP 6.9.3 (patch to 6.9.5 or 7.0.2 immediately)
[!] VULNERABLE - SQLi only /var/www/site2 -> WP 6.8.4 (patch to 6.8.6; no full RCE chain on this branch)
[OK] /var/www/site3 -> WP 7.1.0
[?] /var/www/site4 -> could not determine version
----------------------------------------------------------------------
Scan complete.
Sites found: 4
Vulnerable (RCE): 1
Vulnerable (SQLi): 1
Safe: 1
Unknown: 1
--csv を使用すると、次の形式のファイルが作成されます:
path,version,status
"/var/www/site1",6.9.3,VULNERABLE (RCE)
"/var/www/site2",6.8.4,VULNERABLE (SQLi)
"/var/www/site3",7.1.0,SAFE
"/var/www/site4",unknown,UNKNOWN
この形式は、スプレッドシート、セキュリティダッシュボード、または自動修復ワークフローへのインポートに適しています。