Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
wordpress-upgrade-check — サーバー上のすべてのWordPressコアバージョンを読み取り専用でチェックします。CVE-2026-87902(7.1.2およびバックポートで修正済み)、自動更新の無効化、公開された攻撃指標を検出します。 | Kitploit
ツール/GitHubGitHub/itskill-jp/wordpress-upgrade-check
防御ツール侵害指標 (IOC) 管理脆弱性スキャナー脆弱性分析構成監査情報収集ウェブセキュリティインシデントレスポンスログ分析

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

サーバー上のすべてのWordPressコアバージョンを読み取り専用でチェックします。CVE-2026-87902(7.1.2およびバックポートで修正済み)、自動更新の無効化、公開された攻撃指標を検出します。

リポジトリを見るウェブサイト
120時間8分前未レビュー

wordpress-upgrade-check

サーバー上のすべてのサイトの WordPress コアバージョンを読み取り専用でチェックし、CVE-2026-87902(重大、認証不要、2026-09-22 に WordPress 7.1.2 で修正され、4.7 までのすべてのブランチにバックポート済み)の修正テーブルを提供します。

多くの WordPress サイトを管理する Web 制作会社や管理者向け:ホスティングアカウント全体で一度実行するだけで、1 つのリストが得られます。

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • サイトに対しては読み取り専用。 PHP、WP-CLI、サイトのコードを一切実行せず、wp-config.php の秘密情報も出力しません (確認するのは 2 つの自動更新定数のみ)。--csv は指定したファイルだけに書き込みます。
  • --online 以外ではネットワークアクセスしません。--online の場合は api.wordpress.org に(あなたのサイトには決して接続せず)コア一覧を 1 回、プラグイン / テーマのスラッグごとに 1 回問い合わせます。なお、これにより wordpress.org にどのプラグインスラッグを確認しているかが伝わります。
  • bash 3.2+(macOS)および Linux、SSH 付きの共有ホスティングで動作します。find、grep、sed、awk が必要です。
  • 何かが CRITICAL の場合、終了コードは 1。

チェック内容

実際の WordPress の侵害のほとんどはプラグインが原因です。 CSV の一覧は、Wordfence Intelligence、WPScan、Patchstack などの脆弱性データベースと照合することを想定しています。有料またはカスタムのプラグインは wordpress.org にないため、CSV ではそのようにマークされ、ベンダーに確認できるようになっています。

修正済みバージョン(GHSA-7hp8-65ch-5whp より、2026-09-26 に api.wordpress.org/core/stable-check と照合):

積極的にサポートされているのは最新リリース(7.1.x)のみで、古いブランチはこの修正を好意で受け取ったものです。

CRITICAL が報告された場合

  1. 今すぐ更新:ダッシュボード → 更新、またはホストのコントロールパネル。可能であれば先にファイルとデータベースをバックアップしてください。
  2. 攻撃リクエストに 200 で応答していた、またはインジケータファイルが存在する場合:サイトが侵害された可能性があるものとして扱ってください。 知らない管理者ユーザー、uploads および /tmp 内の PHP ファイルを探し、クリーンアップ後にパスワードと鍵を変更してください。
  3. 更新できるまでの暫定措置:pagename に ../ や %2e%2e を含むリクエストを WAF でブロックしてください。

出典

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — 攻撃リクエスト、前提条件、インジケータ

制限事項

  • プラグインとテーマについては、バージョン、新しいバージョンが存在するかどうか、wordpress.org が配布停止しているかどうかを把握します。どのバージョンが脆弱かは把握しません。CSV を脆弱性データベースと照合してください。
  • インジケータは公開されているものです。[ok] はサイトが攻撃されたことがないことを証明するものではありません。

PHP 8 への移行もお考えですか? php8-upgrade-check をご覧ください。


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

ツールをダウンロード
#チェックCRITICAL / REVIEW
1ブランチごとの CVE-2026-87902 修正版(7.1.2、7.0.6、6.9.9 … 4.7.37)に対するコアバージョン修正版より古い場合は CRITICAL
2--online 時:wordpress.org でのそのバージョンのステータスinsecure なら CRITICAL、outdated なら REVIEW
3wp-config.php の WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLEDREVIEW(セキュリティリリースが自動インストールされない)
4トップレベルに page-* ディレクトリを持つテーマ(エクスプロイトの公開された前提条件)REVIEW
5wp-content/uploads 内の PHP ファイルREVIEW
6/tmp および /var/tmp 内の公開されたインジケータファイル(poc87902.php、wp-pear-rce-flag.php、luci_*.php、zeta_*.php、マーカー CVE-2026-87902-POC-OK)CRITICAL
7--log 時:../ や %2e%2e を含む pagename、pagename=templates%2f、pearcmd、config-create、スキャナのユーザーエージェント200 で応答していた場合は CRITICAL、そうでなければ REVIEW
8プラグインとテーマ:ファイルヘッダーからの名前とバージョン(--list、--csv)—
9--online 時:各プラグイン / テーマを wordpress.org と照合セキュリティ問題により配布停止なら CRITICAL(修正が二度と出ない)、その他の理由で配布停止または新しいバージョンが存在する場合は REVIEW
ブランチ修正版ブランチ修正版ブランチ修正版
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22