Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wordpress-upgrade-check — Только для чтения проверка всех версий ядра WordPress на сервере. Отмечает CVE-2026-87902 (исправлена в 7.1.2 и бэкпортах), отключённые автообновления и опубликованные индикаторы атак. | Kitploit
Инструменты/GitHubGitHub/itskill-jp/wordpress-upgrade-check
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииСбор информацииВеб-безопасностьРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Анализ Журналов
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Только для чтения проверка всех версий ядра WordPress на сервере. Отмечает CVE-2026-87902 (исправлена в 7.1.2 и бэкпортах), отключённые автообновления и опубликованные индикаторы атак.

РепозиторийСайт
121 ч 4 мин назадЕщё не проверено
Поделиться

wordpress-upgrade-check

Проверка только для чтения версии ядра WordPress на каждом сайте сервера, с таблицей исправлений для CVE-2026-87902 (критическая, без аутентификации; исправлена в WordPress 7.1.2 2026-09-22 и перенесена во все ветки вплоть до 4.7).

Для веб-агентств и администраторов, которые обслуживают множество сайтов WordPress: запустите один раз по всему хостинг-аккаунту и получите один список.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Только чтение на ваших сайтах. Он никогда не запускает PHP, WP-CLI или какой-либо код с сайтов и никогда не выводит секреты из wp-config.php (проверяются только две константы автоматического обновления). --csv записывает только указанный вами файл.
  • Нет доступа к сети, если не указан --online: тогда он обращается к api.wordpress.org (никогда к вашим сайтам) один раз за списком ядра и один раз на каждый слаг плагина / темы. Учтите, что это сообщает wordpress.org, какие слаги плагинов вы проверяете.
  • Работает с bash 3.2+ (macOS) и Linux, включая общий хостинг с SSH. Требуются find, grep, sed, awk.
  • Код выхода 1, если что-либо CRITICAL.
  • Что проверяется

    #ПроверкаCRITICAL / REVIEW
    1Версия ядра относительно исправления CVE-2026-87902 для своей ветки (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL, если старее исправления
    2С --online: статус версии на wordpress.orgCRITICAL, если insecure, REVIEW, если outdated
    3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED в wp-config.phpREVIEW (выпуски безопасности не установятся сами)
    4Тема с каталогом page-* верхнего уровня (опубликованное предусловие эксплойта)REVIEW
    5PHP-файлы внутри wp-content/uploadsREVIEW
    6Опубликованные файлы-индикаторы в /tmp и /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, маркер CVE-2026-87902-POC-OK)CRITICAL
    7С --log: pagename с ../ или %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents сканеровCRITICAL, если ответ 200, иначе REVIEW
    8Плагины и темы: имя и версия из заголовков их файлов (--list, --csv)—
    9С --online: каждый плагин / тема относительно wordpress.orgCRITICAL, если закрыт из-за проблемы безопасности (исправления уже не будет), REVIEW, если закрыт по другой причине или существует более новая версия

    Плагины становятся причиной большинства реальных компрометаций WordPress. CSV-инвентаризация предназначена для сверки с базой уязвимостей, такой как Wordfence Intelligence, WPScan или Patchstack. Платные или кастомные плагины отсутствуют на wordpress.org; CSV помечает их, чтобы вы могли проверить у их поставщиков.

    Исправленные версии (из GHSA-7hp8-65ch-5whp, сверено с api.wordpress.org/core/stable-check 2026-09-26):

    ВеткаИсправлено вВеткаИсправлено вВеткаИсправлено в
    7.17.1.26.36.3.125.45.4.23
    7.07.0.66.26.2.135.35.3.25
    6.96.9.96.16.1.145.25.2.28
    6.86.8.106.06.0.165.15.1.26
    6.76.7.95.95.9.185.05.0.29
    6.66.6.95.85.8.174.94.9.33
    6.56.5.125.75.7.194.84.8.32
    6.46.4.125.65.6.214.74.7.37
    5.55.5.22

    Активно поддерживается только последний выпуск (7.1.x); более старые ветки получили это исправление из вежливости.

    Если сообщается CRITICAL

    1. Обновите сейчас же: Консоль → Обновления или панель управления вашего хостинга. Сначала сделайте резервную копию файлов и базы данных, если можете.
    2. Если на атакующий запрос был ответ 200 или существует файл-индикатор: считайте сайт возможно скомпрометированным. Ищите неизвестных вам администраторов, PHP-файлы в uploads и /tmp, а после очистки смените пароли и ключи.
    3. Временная мера, пока не можете обновиться: блокируйте на вашем WAF запросы, в которых pagename содержит ../ или %2e%2e.

    Источники

    • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
    • GHSA-7hp8-65ch-5whp
    • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — attack requests, preconditions, indicators

    Ограничения

    • Для плагинов и тем он знает версию, существует ли более новая и закрыты ли они на wordpress.org. Он не знает, какие версии уязвимы; сверяйте CSV с базой уязвимостей.
    • Индикаторы — это опубликованные индикаторы; [ok] не доказывает, что сайт никогда не атаковали.

    Переходите также на PHP 8? Смотрите php8-upgrade-check.


    日本語

    サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

    root@kitploit:~
    bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
    bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
    bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
    bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
    bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
    
    • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
    • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
    • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
    • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
    • レンタルサーバーでも、SSH が使えれば動きます

    CRITICAL が出たら

    1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
    2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
    3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

    更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

    License

    MIT

    Скачать инструмент