
サーバー上のすべてのWordPressコアバージョンを読み取り専用でチェックします。CVE-2026-87902(7.1.2およびバックポートで修正済み)、自動更新の無効化、公開された攻撃指標を検出します。
サーバー上のすべてのサイトの WordPress コアバージョンを読み取り専用でチェックし、CVE-2026-87902(重大、認証不要、2026-09-22 に WordPress 7.1.2 で修正され、4.7 までのすべてのブランチにバックポート済み)の修正テーブルを提供します。
多くの WordPress サイトを管理する Web 制作会社や管理者向け:ホスティングアカウント全体で一度実行するだけで、1 つのリストが得られます。
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php の秘密情報も出力しません
(確認するのは 2 つの自動更新定数のみ)。--csv は指定したファイルだけに書き込みます。--online 以外ではネットワークアクセスしません。--online の場合は api.wordpress.org に(あなたのサイトには決して接続せず)コア一覧を 1 回、プラグイン / テーマのスラッグごとに 1 回問い合わせます。なお、これにより wordpress.org にどのプラグインスラッグを確認しているかが伝わります。find、grep、sed、awk が必要です。1。実際の WordPress の侵害のほとんどはプラグインが原因です。 CSV の一覧は、Wordfence Intelligence、WPScan、Patchstack などの脆弱性データベースと照合することを想定しています。有料またはカスタムのプラグインは wordpress.org にないため、CSV ではそのようにマークされ、ベンダーに確認できるようになっています。
修正済みバージョン(GHSA-7hp8-65ch-5whp より、2026-09-26 に api.wordpress.org/core/stable-check と照合):
積極的にサポートされているのは最新リリース(7.1.x)のみで、古いブランチはこの修正を好意で受け取ったものです。
uploads および /tmp 内の PHP ファイルを探し、クリーンアップ後にパスワードと鍵を変更してください。pagename に ../ や %2e%2e を含むリクエストを WAF でブロックしてください。[ok] はサイトが攻撃されたことがないことを証明するものではありません。PHP 8 への移行もお考えですか? php8-upgrade-check をご覧ください。
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT
| # | チェック | CRITICAL / REVIEW |
|---|
| 1 | ブランチごとの CVE-2026-87902 修正版(7.1.2、7.0.6、6.9.9 … 4.7.37)に対するコアバージョン | 修正版より古い場合は CRITICAL |
| 2 | --online 時:wordpress.org でのそのバージョンのステータス | insecure なら CRITICAL、outdated なら REVIEW |
| 3 | wp-config.php の WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED | REVIEW(セキュリティリリースが自動インストールされない) |
| 4 | トップレベルに page-* ディレクトリを持つテーマ(エクスプロイトの公開された前提条件) | REVIEW |
| 5 | wp-content/uploads 内の PHP ファイル | REVIEW |
| 6 | /tmp および /var/tmp 内の公開されたインジケータファイル(poc87902.php、wp-pear-rce-flag.php、luci_*.php、zeta_*.php、マーカー CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | --log 時:../ や %2e%2e を含む pagename、pagename=templates%2f、pearcmd、config-create、スキャナのユーザーエージェント | 200 で応答していた場合は CRITICAL、そうでなければ REVIEW |
| 8 | プラグインとテーマ:ファイルヘッダーからの名前とバージョン(--list、--csv) | — |
| 9 | --online 時:各プラグイン / テーマを wordpress.org と照合 | セキュリティ問題により配布停止なら CRITICAL(修正が二度と出ない)、その他の理由で配布停止または新しいバージョンが存在する場合は REVIEW |
| ブランチ | 修正版 | ブランチ | 修正版 | ブランチ | 修正版 |
|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |