Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wordpress-upgrade-check — 서버에 있는 모든 WordPress 코어 버전에 대한 읽기 전용 점검. CVE-2026-87902(7.1.2 및 백포트에서 수정됨), 자동 업데이트 비활성화, 공개된 공격 지표를 표시합니다. | Kitploit
도구/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Defensive ToolsIndicator of Compromise (IOC) ManagementVulnerability ScannersVulnerability AnalysisConfiguration AuditingInformation GatheringWeb SecurityIncident Response

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Log Analysis
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

서버에 있는 모든 WordPress 코어 버전에 대한 읽기 전용 점검. CVE-2026-87902(7.1.2 및 백포트에서 수정됨), 자동 업데이트 비활성화, 공개된 공격 지표를 표시합니다.

저장소 보기웹사이트
120시간 27분 전아직 검토되지 않음

wordpress-upgrade-check

서버에 있는 모든 사이트의 WordPress 코어 버전을 읽기 전용으로 점검하며, CVE-2026-87902(치명적, 인증 불필요, 2026-09-22 WordPress 7.1.2에서 수정되고 4.7까지 모든 브랜치에 백포트됨)에 대한 수정 버전 표를 제공합니다.

여러 WordPress 사이트를 관리하는 웹 에이전시와 관리자용: 호스팅 계정 전체에 한 번 실행하면 하나의 목록을 얻습니다.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • 사이트에 대해서는 읽기 전용입니다. PHP, WP-CLI 또는 사이트의 어떤 코드도 실행하지 않으며, wp-config.php의 비밀 값도 출력하지 않습니다 (자동 업데이트 상수 두 개만 확인합니다). --csv는 지정한 파일만 기록합니다.
  • --online이 없으면 네트워크에 접속하지 않습니다. --online이면 api.wordpress.org에 코어 목록은 한 번, 플러그인/테마 슬러그마다 한 번씩 질의합니다(사이트에는 접속하지 않습니다). 이는 wordpress.org에 어떤 플러그인 슬러그를 확인하는지 알려준다는 점에 유의하세요.
  • bash 3.2+(macOS) 및 Linux, SSH가 되는 공유 호스팅에서도 동작합니다. find, grep, sed, awk가 필요합니다.
  • CRITICAL이 있으면 종료 코드 1.

점검 항목

실제 WordPress 침해의 대부분은 플러그인이 원인입니다. CSV 목록은 Wordfence Intelligence, WPScan 또는 Patchstack 같은 취약점 데이터베이스와 대조하기 위한 것입니다. 유료 또는 커스텀 플러그인은 wordpress.org에 없으므로, CSV에서 이를 표시하여 벤더에 확인할 수 있게 합니다.

수정 버전 (GHSA-7hp8-65ch-5whp 기준, 2026-09-26에 api.wordpress.org/core/stable-check와 대조):

최신 릴리스(7.1.x)만 적극적으로 지원되며, 이전 브랜치는 이 수정을 자비로 받은 것입니다.

CRITICAL이 보고되면

  1. 즉시 업데이트: 대시보드 → 업데이트, 또는 호스트의 제어판. 가능하면 먼저 파일과 데이터베이스를 백업하세요.
  2. 공격 요청에 200으로 응답했거나 지표 파일이 존재하면: 사이트가 침해되었을 가능성이 있는 것으로 취급하세요. 모르는 관리자 사용자, uploads와 /tmp의 PHP 파일을 찾아보고, 정리 후 비밀번호와 키를 변경하세요.
  3. 업데이트할 수 있을 때까지 임시 조치: WAF에서 pagename에 ../ 또는 %2e%2e가 포함된 요청을 차단하세요.

출처

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — 공격 요청, 전제 조건, 지표

한계

  • 플러그인과 테마에 대해 버전, 더 새로운 버전의 존재 여부, wordpress.org에서 배포 중단되었는지는 알지만, 어떤 버전이 취약한지는 알지 못합니다. CSV를 취약점 데이터베이스와 대조하세요.
  • 지표는 공개된 것들입니다. [ok]가 사이트가 공격받은 적 없다는 것을 증명하지는 않습니다.

PHP 8로도 이전하시나요? php8-upgrade-check를 참고하세요.


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

도구 다운로드
#점검CRITICAL / REVIEW
1해당 브랜치의 CVE-2026-87902 수정 버전(7.1.2, 7.0.6, 6.9.9 … 4.7.37)과 코어 버전 비교수정 버전보다 오래되면 CRITICAL
2--online 시: wordpress.org에서의 해당 버전 상태insecure면 CRITICAL, outdated면 REVIEW
3wp-config.php의 WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLEDREVIEW (보안 릴리스가 자동 설치되지 않음)
4최상위 page-* 디렉터리가 있는 테마 (익스플로잇의 공개된 전제 조건)REVIEW
5wp-content/uploads 안의 PHP 파일REVIEW
6/tmp 및 /var/tmp에 공개된 지표 파일(poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, 마커 CVE-2026-87902-POC-OK)CRITICAL
7--log 시: ../ 또는 %2e%2e가 포함된 pagename, pagename=templates%2f, pearcmd, config-create, 스캐너 사용자 에이전트200으로 응답했으면 CRITICAL, 아니면 REVIEW
8플러그인 및 테마: 파일 헤더의 이름과 버전 (--list, --csv)—
9--online 시: 각 플러그인/테마를 wordpress.org와 비교보안 문제로 배포 중단이면 CRITICAL(수정이 영원히 나오지 않음), 다른 이유로 중단되었거나 더 새로운 버전이 있으면 REVIEW
BranchFixed inBranchFixed inBranchFixed in
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22