
서버에 있는 모든 WordPress 코어 버전에 대한 읽기 전용 점검. CVE-2026-87902(7.1.2 및 백포트에서 수정됨), 자동 업데이트 비활성화, 공개된 공격 지표를 표시합니다.
서버에 있는 모든 사이트의 WordPress 코어 버전을 읽기 전용으로 점검하며, CVE-2026-87902(치명적, 인증 불필요, 2026-09-22 WordPress 7.1.2에서 수정되고 4.7까지 모든 브랜치에 백포트됨)에 대한 수정 버전 표를 제공합니다.
여러 WordPress 사이트를 관리하는 웹 에이전시와 관리자용: 호스팅 계정 전체에 한 번 실행하면 하나의 목록을 얻습니다.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php의 비밀 값도 출력하지 않습니다
(자동 업데이트 상수 두 개만 확인합니다). --csv는 지정한 파일만 기록합니다.--online이 없으면 네트워크에 접속하지 않습니다. --online이면 api.wordpress.org에 코어 목록은 한 번, 플러그인/테마 슬러그마다 한 번씩 질의합니다(사이트에는 접속하지 않습니다). 이는 wordpress.org에 어떤 플러그인 슬러그를 확인하는지 알려준다는 점에 유의하세요.find, grep, sed, awk가 필요합니다.1.실제 WordPress 침해의 대부분은 플러그인이 원인입니다. CSV 목록은 Wordfence Intelligence, WPScan 또는 Patchstack 같은 취약점 데이터베이스와 대조하기 위한 것입니다. 유료 또는 커스텀 플러그인은 wordpress.org에 없으므로, CSV에서 이를 표시하여 벤더에 확인할 수 있게 합니다.
수정 버전 (GHSA-7hp8-65ch-5whp 기준, 2026-09-26에 api.wordpress.org/core/stable-check와 대조):
최신 릴리스(7.1.x)만 적극적으로 지원되며, 이전 브랜치는 이 수정을 자비로 받은 것입니다.
uploads와 /tmp의 PHP 파일을 찾아보고, 정리 후 비밀번호와 키를 변경하세요.pagename에 ../ 또는 %2e%2e가 포함된 요청을 차단하세요.[ok]가 사이트가 공격받은 적 없다는 것을 증명하지는 않습니다.PHP 8로도 이전하시나요? php8-upgrade-check를 참고하세요.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT
| # | 점검 | CRITICAL / REVIEW |
|---|
| 1 | 해당 브랜치의 CVE-2026-87902 수정 버전(7.1.2, 7.0.6, 6.9.9 … 4.7.37)과 코어 버전 비교 | 수정 버전보다 오래되면 CRITICAL |
| 2 | --online 시: wordpress.org에서의 해당 버전 상태 | insecure면 CRITICAL, outdated면 REVIEW |
| 3 | wp-config.php의 WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED | REVIEW (보안 릴리스가 자동 설치되지 않음) |
| 4 | 최상위 page-* 디렉터리가 있는 테마 (익스플로잇의 공개된 전제 조건) | REVIEW |
| 5 | wp-content/uploads 안의 PHP 파일 | REVIEW |
| 6 | /tmp 및 /var/tmp에 공개된 지표 파일(poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, 마커 CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | --log 시: ../ 또는 %2e%2e가 포함된 pagename, pagename=templates%2f, pearcmd, config-create, 스캐너 사용자 에이전트 | 200으로 응답했으면 CRITICAL, 아니면 REVIEW |
| 8 | 플러그인 및 테마: 파일 헤더의 이름과 버전 (--list, --csv) | — |
| 9 | --online 시: 각 플러그인/테마를 wordpress.org와 비교 | 보안 문제로 배포 중단이면 CRITICAL(수정이 영원히 나오지 않음), 다른 이유로 중단되었거나 더 새로운 버전이 있으면 REVIEW |
| Branch | Fixed in | Branch | Fixed in | Branch | Fixed in |
|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |