
تختبر هذه الأداة تثبيتات ووردبريس لثغرات المصادقة في XML-RPC.

أداة مصممة لاختبار مواقع ووردبريس بحثًا عن ثغرات XML-RPC من خلال محاولة تخمين بيانات اعتماد المستخدمين عبر واجهة XML-RPC.
تختبر هذه الأداة تثبيتات ووردبريس بحثًا عن ثغرات المصادقة عبر XML-RPC. يمكنها تنفيذ هجمات تخمين قياسية أو استخدام system.multicall لاختبار كلمات مرور متعددة في طلب واحد، مما قد يتجاوز بعض آليات الحد من المعدل.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
اختبار اسم مستخدم واحد مع قائمة كلمات مرور:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
اختبار أسماء مستخدمين متعددة مع قائمة كلمات مرور باستخدام multicall:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
الاختبار مع تأخير ثانيتين بين الطلبات والحد إلى 1000 كلمة مرور:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
تم توفير هذه الأداة لأغراض تعليمية واختبارية فقط. استخدم هذه الأداة فقط على الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني وغير أخلاقي.
هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.
| الخيار | النموذج الطويل | الوصف |
|---|
-t | --target | عنوان URL المستهدف (مثال: https://example.com/) |
-u | --username | اسم مستخدم واحد للاختبار |
-U | --userlist | ملف يحتوي على قائمة بأسماء المستخدمين |
-p | --password | كلمة مرور واحدة للاختبار |
-P | --passlist | ملف يحتوي على قائمة بكلمات المرور |
-d | --delay | التأخير بين الطلبات بالثواني (الافتراضي: 1.0) |
-m | --multicall | استخدام system.multicall لاختبار كلمات مرور متعددة في وقت واحد |
-b | --batch | حجم الدفعة للـ multicall (الافتراضي: 3) |
--max-passwords | الحد الأقصى لعدد كلمات المرور المراد اختبارها (0 = بدون حد) |