对服务器上每个 WordPress 核心版本进行只读检查。标记 CVE-2026-87902(已在 7.1.2 及向后移植版本中修复)、自动更新已关闭以及已发布的攻击指标。
只读检查服务器上每个站点的 WordPress 核心版本,并附带 CVE-2026-87902 的修复对照表(严重、无需认证;已于 2026-09-22 在 WordPress 7.1.2 中修复,并向下回溯移植到 4.7 的每个分支)。
面向管理大量 WordPress 站点的建站公司和运维人员:在整个主机账户上运行一次,即可得到一份清单。
bash check.sh ~/public_html # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html # write the plugin / theme inventory of all sites to a CSV
wp-config.php 中的机密
(仅检查两个自动更新常量)。--csv 只写入您指定的文件。--online,否则不访问网络:此时它会向 api.wordpress.org 请求(绝不访问您的站点)一次核心列表,并对每个
插件 / 主题 slug 各请求一次。请注意,这会告诉 wordpress.org 您正在检查哪些插件 slug。find、grep、sed、awk。1。现实世界中大多数 WordPress 被入侵都是由插件导致的。 CSV 清单旨在与漏洞数据库进行比对,例如 Wordfence Intelligence、 WPScan 或 Patchstack。付费或自定义插件不在 wordpress.org 上;CSV 会将其标记出来,以便您向其供应商核实。
修复版本(来自 GHSA-7hp8-65ch-5whp,已于 2026-09-26 对照 api.wordpress.org/core/stable-check 核实):
只有最新版本(7.1.x)处于积极支持中;较旧的分支是出于善意才获得了此修复。
uploads 和 /tmp 中的 PHP 文件,并在清理后更改密码和密钥。pagename 包含 ../ 或 %2e%2e 的请求。[ok] 并不能证明站点从未被攻击过。同时要迁移到 PHP 8?请参阅 php8-upgrade-check。
サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。
bash check.sh ~/public_html # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html # 全サイトのプラグイン・テーマの一覧を CSV に
wp-config.php の秘密の値も表示しません--online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)CRITICAL が出たら
pagename に ../ や %2e%2e を含む通信を WAF で止める更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)
MIT
| # | 检查项 | CRITICAL / REVIEW |
|---|
| 1 | 核心版本与其分支的 CVE-2026-87902 修复版本对比(7.1.2、7.0.6、6.9.9 … 4.7.37) | 若低于修复版本则为 CRITICAL |
| 2 | 使用 --online 时:该版本在 wordpress.org 上的状态 | 若为 insecure 则 CRITICAL,若为 outdated 则 REVIEW |
| 3 | wp-config.php 中的 WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED | REVIEW(安全版本不会自动安装) |
| 4 | 主题中存在顶层 page-* 目录(该漏洞利用已公开的前提条件) | REVIEW |
| 5 | wp-content/uploads 内的 PHP 文件 | REVIEW |
| 6 | /tmp 和 /var/tmp 中已发布的指示文件(poc87902.php、wp-pear-rce-flag.php、luci_*.php、zeta_*.php,标记 CVE-2026-87902-POC-OK) | CRITICAL |
| 7 | 使用 --log 时:包含 ../ 或 %2e%2e 的 pagename、pagename=templates%2f、pearcmd、config-create、扫描器 user agent | 若以 200 响应则为 CRITICAL,否则为 REVIEW |
| 8 | 插件和主题:从其文件头中读取名称和版本(--list、--csv) | — |
| 9 | 使用 --online 时:每个插件 / 主题与 wordpress.org 对比 | 若因安全问题被关闭(永远不会再有修复)则为 CRITICAL,若因其他原因被关闭或存在更新版本则为 REVIEW |
| Branch | Fixed in | Branch | Fixed in | Branch | Fixed in |
|---|
| 7.1 | 7.1.2 | 6.3 | 6.3.12 | 5.4 | 5.4.23 |
| 7.0 | 7.0.6 | 6.2 | 6.2.13 | 5.3 | 5.3.25 |
| 6.9 | 6.9.9 | 6.1 | 6.1.14 | 5.2 | 5.2.28 |
| 6.8 | 6.8.10 | 6.0 | 6.0.16 | 5.1 | 5.1.26 |
| 6.7 | 6.7.9 | 5.9 | 5.9.18 | 5.0 | 5.0.29 |
| 6.6 | 6.6.9 | 5.8 | 5.8.17 | 4.9 | 4.9.33 |
| 6.5 | 6.5.12 | 5.7 | 5.7.19 | 4.8 | 4.8.32 |
| 6.4 | 6.4.12 | 5.6 | 5.6.21 | 4.7 | 4.7.37 |
| 5.5 | 5.5.22 |