
Verificação somente leitura de todas as versões do núcleo do WordPress em um servidor. Sinaliza CVE-2026-87902 (corrigida na 7.1.2 e backports), atualizações automáticas desativadas e indicadores de ataque publicados.
Verificação somente leitura da versão do núcleo do WordPress de cada site em um servidor, com a tabela de correções para CVE-2026-87902 (crítica, não autenticada; corrigida no WordPress 7.1.2 em 2026-09-22 e retroportada para todos os ramos até a 4.7).
Para agências web e administradores que cuidam de muitos sites WordPress: execute uma vez em toda a conta de hospedagem e obtenha uma única lista.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php
(apenas as duas constantes de atualização automática são verificadas). --csv grava somente o arquivo que você indicar.--online: nesse caso, ele consulta api.wordpress.org (nunca os seus sites) uma vez para a lista do núcleo e uma vez por
slug de plugin / tema. Observe que isso informa ao wordpress.org quais slugs de plugins você está verificando.find, grep, sed, awk.1 se algo estiver CRITICAL.| # | Verificação | CRITICAL / REVIEW |
|---|---|---|
| 1 | Versão do núcleo em relação à correção do CVE-2026-87902 para o seu ramo (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL se for anterior à correção |
| 2 | Com --online: o status da versão no wordpress.org | CRITICAL se insecure, REVIEW se outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED no wp-config.php | REVIEW (as versões de segurança não serão instaladas automaticamente) |
| 4 | Um tema com um diretório page-* de nível superior (uma precondição publicada do exploit) | REVIEW |
| 5 | Arquivos PHP dentro de wp-content/uploads | REVIEW |
| 6 | Arquivos indicadores publicados em /tmp e /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, marcador CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | Com --log: pagename com ../ ou %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents de scanners | CRITICAL se respondido com 200, REVIEW caso contrário |
| 8 | Plugins e temas: nome e versão a partir dos cabeçalhos dos arquivos (--list, --csv) | — |
| 9 | Com --online: cada plugin / tema em relação ao wordpress.org | CRITICAL se fechado por questão de segurança (nenhuma correção virá), REVIEW se fechado por outro motivo ou se existir uma versão mais recente |
Os plugins causam a maioria dos comprometimentos reais do WordPress. O inventário CSV deve ser comparado com um banco de dados de vulnerabilidades como o Wordfence Intelligence, o WPScan ou o Patchstack. Plugins pagos ou personalizados não estão no wordpress.org; o CSV os marca para que você possa verificar com os fornecedores deles.
Versões corrigidas (de GHSA-7hp8-65ch-5whp, verificadas em api.wordpress.org/core/stable-check em 2026-09-26):
| Ramo | Corrigido em | Ramo | Corrigido em | Ramo | Corrigido em |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Apenas a versão mais recente (7.1.x) tem suporte ativo; os ramos mais antigos receberam esta correção por cortesia.
uploads e /tmp, e altere senhas e chaves após a limpeza.pagename contenha ../ ou %2e%2e.[ok] não prova que um site nunca foi atacado.Migrando também para o PHP 8? Veja php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT