Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wordpress-upgrade-check — Verificação somente leitura de todas as versões do núcleo do WordPress em um servidor. Sinaliza CVE-2026-87902 (corrigida na 7.1.2 e backports), atualizações automáticas desativadas e indicadores de ataque publicados. | Kitploit
Ferramentas/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoColeta de InformaçõesSegurança WebResposta a Incidentes

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Análise de Logs
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Verificação somente leitura de todas as versões do núcleo do WordPress em um servidor. Sinaliza CVE-2026-87902 (corrigida na 7.1.2 e backports), atualizações automáticas desativadas e indicadores de ataque publicados.

Ver RepositórioSite
1há 20h 8mAinda não revisado
Compartilhar

wordpress-upgrade-check

Verificação somente leitura da versão do núcleo do WordPress de cada site em um servidor, com a tabela de correções para CVE-2026-87902 (crítica, não autenticada; corrigida no WordPress 7.1.2 em 2026-09-22 e retroportada para todos os ramos até a 4.7).

Para agências web e administradores que cuidam de muitos sites WordPress: execute uma vez em toda a conta de hospedagem e obtenha uma única lista.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Somente leitura nos seus sites. Ele nunca executa PHP, WP-CLI ou qualquer código dos sites, e nunca exibe segredos do wp-config.php (apenas as duas constantes de atualização automática são verificadas). --csv grava somente o arquivo que você indicar.
  • Sem acesso à rede, exceto com --online: nesse caso, ele consulta api.wordpress.org (nunca os seus sites) uma vez para a lista do núcleo e uma vez por slug de plugin / tema. Observe que isso informa ao wordpress.org quais slugs de plugins você está verificando.
  • Funciona com bash 3.2+ (macOS) e Linux, incluindo hospedagem compartilhada com SSH. Requer find, grep, sed, awk.
  • Código de saída 1 se algo estiver CRITICAL.
  • O que ele verifica

    #VerificaçãoCRITICAL / REVIEW
    1Versão do núcleo em relação à correção do CVE-2026-87902 para o seu ramo (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL se for anterior à correção
    2Com --online: o status da versão no wordpress.orgCRITICAL se insecure, REVIEW se outdated
    3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED no wp-config.phpREVIEW (as versões de segurança não serão instaladas automaticamente)
    4Um tema com um diretório page-* de nível superior (uma precondição publicada do exploit)REVIEW
    5Arquivos PHP dentro de wp-content/uploadsREVIEW
    6Arquivos indicadores publicados em /tmp e /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marcador CVE-2026-87902-POC-OK)CRITICAL
    7Com --log: pagename com ../ ou %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de scannersCRITICAL se respondido com 200, REVIEW caso contrário
    8Plugins e temas: nome e versão a partir dos cabeçalhos dos arquivos (--list, --csv)—
    9Com --online: cada plugin / tema em relação ao wordpress.orgCRITICAL se fechado por questão de segurança (nenhuma correção virá), REVIEW se fechado por outro motivo ou se existir uma versão mais recente

    Os plugins causam a maioria dos comprometimentos reais do WordPress. O inventário CSV deve ser comparado com um banco de dados de vulnerabilidades como o Wordfence Intelligence, o WPScan ou o Patchstack. Plugins pagos ou personalizados não estão no wordpress.org; o CSV os marca para que você possa verificar com os fornecedores deles.

    Versões corrigidas (de GHSA-7hp8-65ch-5whp, verificadas em api.wordpress.org/core/stable-check em 2026-09-26):

    RamoCorrigido emRamoCorrigido emRamoCorrigido em
    7.17.1.26.36.3.125.45.4.23
    7.07.0.66.26.2.135.35.3.25
    6.96.9.96.16.1.145.25.2.28
    6.86.8.106.06.0.165.15.1.26
    6.76.7.95.95.9.185.05.0.29
    6.66.6.95.85.8.174.94.9.33
    6.56.5.125.75.7.194.84.8.32
    6.46.4.125.65.6.214.74.7.37
    5.55.5.22

    Apenas a versão mais recente (7.1.x) tem suporte ativo; os ramos mais antigos receberam esta correção por cortesia.

    Se ele reportar CRITICAL

    1. Atualize agora: Painel → Atualizações, ou o painel de controle da sua hospedagem. Faça backup dos arquivos e do banco de dados antes, se possível.
    2. Se uma requisição de ataque foi respondida com 200, ou existe um arquivo indicador: trate o site como possivelmente comprometido. Procure usuários administradores que você não conhece, arquivos PHP em uploads e /tmp, e altere senhas e chaves após a limpeza.
    3. Medida paliativa até conseguir atualizar: bloqueie no seu WAF requisições cujo pagename contenha ../ ou %2e%2e.

    Fontes

    • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
    • GHSA-7hp8-65ch-5whp
    • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — requisições de ataque, precondições, indicadores

    Limitações

    • Para plugins e temas, ele conhece a versão, se existe uma mais recente e se o wordpress.org os fechou. Ele não sabe quais versões são vulneráveis; compare o CSV com um banco de dados de vulnerabilidades.
    • Os indicadores são os publicados; [ok] não prova que um site nunca foi atacado.

    Migrando também para o PHP 8? Veja php8-upgrade-check.


    日本語

    サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

    root@kitploit:~
    bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
    bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
    bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
    bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
    bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
    
    • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
    • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
    • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
    • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
    • レンタルサーバーでも、SSH が使えれば動きます

    CRITICAL が出たら

    1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
    2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
    3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

    更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

    License

    MIT

    Baixar ferramenta