
Script de diagnóstico PHP somente leitura que verifica a versão do WordPress, checksums do core, arquivos PHP extras e caminhos conhecidos de plugins para exposição ao CVE-2026-87902 e indicadores de comprometimento.
Script de diagnóstico read-only de arquivo único para verificar o WordPress quanto às condições de exploração da CVE-2026-87902 e sinais típicos de comprometimento.
O script não altera nem exclui nada. Ele verifica:
page-*;register_argc_argv, include_path e a disponibilidade de pearcmd.php;wp-admin, wp-includes e na raiz;Baixe wp-cve-2026-87902-check.php para a raiz do WordPress, ao lado de wp-load.php.
No arquivo, substitua:
$ACCESS_KEY = 'CHANGE-ME-TO-A-LONG-RANDOM-STRING';
por uma string aleatória longa.
Abra:
https://example.com/wp-cve-2026-87902-check.php?key=SUA_CHAVE
Salve o resultado e remova o script do servidor.
Também pode ser executado via CLI:
php wp-cve-2026-87902-check.php
O próprio checker foi projetado para PHP 5.6+ e WordPress 4.7+. Ele é adequado inclusive para sites antigos em WordPress 5.x.
Para sites multilíngues, o checker não presume que a localidade atual seja igual à localidade do pacote do WordPress: ao verificar os core checksums, ele tenta várias localidades relevantes e en_US.
Este não é um scanner de malware completo nem uma prova da ausência de comprometimento histórico. A marcação INFO para um caminho conhecido de cache/security significa apenas que tal caminho é usado normalmente pelo plugin correspondente; o conteúdo do arquivo, se necessário, ainda deve ser verificado.
A saída contém caminhos absolutos, logins e e-mails de administradores — não a publique sem sanitização.
Advisory oficial do WordPress:
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp