
Только для чтения проверка всех версий ядра WordPress на сервере. Отмечает CVE-2026-87902 (исправлена в 7.1.2 и бэкпортах), отключённые автообновления и опубликованные индикаторы атак.
Проверка только для чтения версии ядра WordPress на каждом сайте сервера, с таблицей исправлений для CVE-2026-87902 (критическая, без аутентификации; исправлена в WordPress 7.1.2 2026-09-22 и перенесена во все ветки вплоть до 4.7).
Для веб-агентств и администраторов, которые обслуживают множество сайтов WordPress: запустите один раз по всему хостинг-аккаунту и получите один список.
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php
(проверяются только две константы автоматического обновления). --csv записывает только указанный вами файл.--online: тогда он обращается к api.wordpress.org (никогда к вашим сайтам) один раз за списком ядра и один раз на
каждый слаг плагина / темы. Учтите, что это сообщает wordpress.org, какие слаги плагинов вы проверяете.find, grep, sed, awk.1, если что-либо CRITICAL.| # | Проверка | CRITICAL / REVIEW |
|---|---|---|
| 1 | Версия ядра относительно исправления CVE-2026-87902 для своей ветки (7.1.2, 7.0.6, 6.9.9 … 4.7.37) | CRITICAL, если старее исправления |
| 2 | С --online: статус версии на wordpress.org | CRITICAL, если insecure, REVIEW, если outdated |
| 3 | WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED в wp-config.php | REVIEW (выпуски безопасности не установятся сами) |
| 4 | Тема с каталогом page-* верхнего уровня (опубликованное предусловие эксплойта) | REVIEW |
| 5 | PHP-файлы внутри wp-content/uploads | REVIEW |
| 6 | Опубликованные файлы-индикаторы в /tmp и /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, маркер CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | С --log: pagename с ../ или %2e%2e, pagename=templates%2f, pearcmd, config-create, user agents сканеров | CRITICAL, если ответ 200, иначе REVIEW |
| 8 | Плагины и темы: имя и версия из заголовков их файлов (--list, --csv) | — |
| 9 | С --online: каждый плагин / тема относительно wordpress.org | CRITICAL, если закрыт из-за проблемы безопасности (исправления уже не будет), REVIEW, если закрыт по другой причине или существует более новая версия |
Плагины становятся причиной большинства реальных компрометаций WordPress. CSV-инвентаризация предназначена для сверки с базой уязвимостей, такой как Wordfence Intelligence, WPScan или Patchstack. Платные или кастомные плагины отсутствуют на wordpress.org; CSV помечает их, чтобы вы могли проверить у их поставщиков.
Исправленные версии (из GHSA-7hp8-65ch-5whp, сверено с api.wordpress.org/core/stable-check 2026-09-26):
| Ветка | Исправлено в | Ветка | Исправлено в | Ветка | Исправлено в |
|---|---|---|---|---|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |
Активно поддерживается только последний выпуск (7.1.x); более старые ветки получили это исправление из вежливости.
uploads и /tmp, а после очистки смените пароли и ключи.pagename содержит ../ или %2e%2e.[ok] не доказывает, что сайт никогда не атаковали.Переходите также на PHP 8? Смотрите php8-upgrade-check.
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT