Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
wordpress-upgrade-check — 对服务器上每个 WordPress 核心版本进行只读检查。标记 CVE-2026-87902(已在 7.1.2 及向后移植版本中修复)、自动更新已关闭以及已发布的攻击指标。 | Kitploit
工具/GitHubGitHub/itskill-jp/wordpress-upgrade-check
防御工具危害指标 (IOC) 管理漏洞扫描器漏洞分析配置审计信息收集Web安全事件响应日志分析

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

对服务器上每个 WordPress 核心版本进行只读检查。标记 CVE-2026-87902(已在 7.1.2 及向后移植版本中修复)、自动更新已关闭以及已发布的攻击指标。

查看仓库网站
120小时8分前尚未审核

wordpress-upgrade-check

只读检查服务器上每个站点的 WordPress 核心版本,并附带 CVE-2026-87902 的修复对照表(严重、无需认证;已于 2026-09-22 在 WordPress 7.1.2 中修复,并向下回溯移植到 4.7 的每个分支)。

面向管理大量 WordPress 站点的建站公司和运维人员:在整个主机账户上运行一次,即可得到一份清单。

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • 对您的站点只读。 它从不运行 PHP、WP-CLI 或站点中的任何代码,也从不输出 wp-config.php 中的机密 (仅检查两个自动更新常量)。--csv 只写入您指定的文件。
  • 除非使用 --online,否则不访问网络:此时它会向 api.wordpress.org 请求(绝不访问您的站点)一次核心列表,并对每个 插件 / 主题 slug 各请求一次。请注意,这会告诉 wordpress.org 您正在检查哪些插件 slug。
  • 适用于 bash 3.2+(macOS)和 Linux,包括带 SSH 的共享主机。需要 find、grep、sed、awk。
  • 若发现任何 CRITICAL,退出码为 1。

检查内容

现实世界中大多数 WordPress 被入侵都是由插件导致的。 CSV 清单旨在与漏洞数据库进行比对,例如 Wordfence Intelligence、 WPScan 或 Patchstack。付费或自定义插件不在 wordpress.org 上;CSV 会将其标记出来,以便您向其供应商核实。

修复版本(来自 GHSA-7hp8-65ch-5whp,已于 2026-09-26 对照 api.wordpress.org/core/stable-check 核实):

只有最新版本(7.1.x)处于积极支持中;较旧的分支是出于善意才获得了此修复。

如果报告 CRITICAL

  1. 立即更新:仪表盘 → 更新,或您主机的控制面板。如有可能,先备份文件和数据库。
  2. 如果某个攻击请求以 200 响应,或存在指示文件:将该站点视为可能已被入侵。 查找您不认识的管理员用户、uploads 和 /tmp 中的 PHP 文件,并在清理后更改密码和密钥。
  3. 在能够更新之前的临时措施:在您的 WAF 上阻止 pagename 包含 ../ 或 %2e%2e 的请求。

来源

  • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
  • GHSA-7hp8-65ch-5whp
  • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — 攻击请求、前提条件、指示

局限

  • 对于插件和主题,它知道版本、是否存在更新版本,以及 wordpress.org 是否已将其关闭。它并不知道 哪些版本存在漏洞;请将 CSV 与漏洞数据库进行比对。
  • 指示文件是已公开的那些;[ok] 并不能证明站点从未被攻击过。

同时要迁移到 PHP 8?请参阅 php8-upgrade-check。


日本語

サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

root@kitploit:~
bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
  • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
  • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
  • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
  • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
  • レンタルサーバーでも、SSH が使えれば動きます

CRITICAL が出たら

  1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
  2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
  3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

License

MIT

下载工具
#检查项CRITICAL / REVIEW
1核心版本与其分支的 CVE-2026-87902 修复版本对比(7.1.2、7.0.6、6.9.9 … 4.7.37)若低于修复版本则为 CRITICAL
2使用 --online 时:该版本在 wordpress.org 上的状态若为 insecure 则 CRITICAL,若为 outdated 则 REVIEW
3wp-config.php 中的 WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLEDREVIEW(安全版本不会自动安装)
4主题中存在顶层 page-* 目录(该漏洞利用已公开的前提条件)REVIEW
5wp-content/uploads 内的 PHP 文件REVIEW
6/tmp 和 /var/tmp 中已发布的指示文件(poc87902.php、wp-pear-rce-flag.php、luci_*.php、zeta_*.php,标记 CVE-2026-87902-POC-OK)CRITICAL
7使用 --log 时:包含 ../ 或 %2e%2e 的 pagename、pagename=templates%2f、pearcmd、config-create、扫描器 user agent若以 200 响应则为 CRITICAL,否则为 REVIEW
8插件和主题:从其文件头中读取名称和版本(--list、--csv)—
9使用 --online 时:每个插件 / 主题与 wordpress.org 对比若因安全问题被关闭(永远不会再有修复)则为 CRITICAL,若因其他原因被关闭或存在更新版本则为 REVIEW
BranchFixed inBranchFixed inBranchFixed in
7.17.1.26.36.3.125.45.4.23
7.07.0.66.26.2.135.35.3.25
6.96.9.96.16.1.145.25.2.28
6.86.8.106.06.0.165.15.1.26
6.76.7.95.95.9.185.05.0.29
6.66.6.95.85.8.174.94.9.33
6.56.5.125.75.7.194.84.8.32
6.46.4.125.65.6.214.74.7.37
5.55.5.22