
WRecon, هي أداة للتعرف على الثغرات والمعلومات الصندوق الأسود لـ wordpress.
أداة قوية لاستطلاع ومسح الثغرات الأمنية في ووردبريس، تعمل بواسطة القوالب (Templates)
WPRecon هي أداة حديثة لاستطلاع أمن ووردبريس مبنية بلغة Go، تساعد مهندسي الأمن في تحديد الثغرات الأمنية، والأخطاء في التهيئة، ومشكلات كشف المعلومات في تثبيتات ووردبريس.
على عكس الماسحات التقليدية ذات الفحوصات المضمنة، تستخدم WPRecon هندسة قوالب تعمل بـ YAML، مما يتيح:
| الميزة | الوصف |
|---|---|
| المسح المتوازي | تجمع عمالة قابل للتخصيص (الافتراضي: 10 عمال) للطلبات المتزامنة |
| تحديد المعدل | تقليل الطلب مدمج (الافتراضي: 50 طلب/ثانية) ليكون صديقاً للشبكة |
| إعادة المحاولة تلقائياً | منطق إعادة محاولة تلقائي للطلبات HTTP الفاشلة |
| إعادة تحميل القوالب الفوري | لا حاجة لإعادة الترجمة - أضف القوالب وامسح |
| تفسير المتغيرات | متغيرات ديناميكية: {{BaseURL}} و {{Timestamp}} و {{RandomInt}} |
| إخراج متعدد التنسيقات | جداول قابلة للقراءة البشرية و JSON منظم |
| وضعي سطر الأوامر و API | واجهتا سطر أوامر و REST API |
| مستويات الخطورة | تصنيف النتائج إلى: معلوماتي، منخفض، متوسط، عالٍ، حرج |
تحديد النتائج الإيجابية في الاستجابات:
استخراج بيانات قابلة للاستخدام من الاستجابات المتطابقة:
أكثر من 150 قالباً جاهزاً للإنتاج تغطي:
# استنساخ المستودع
git clone https://github.com/ffx64/wprecon.git
cd wprecon
# بناء الملف الثنائي
go build -o wprecon ./cmd/wprecon/main.go
# نقله إلى PATH (اختياري)
sudo mv wprecon /usr/local/bin/
go install github.com/ffx64/wprecon/cmd/wprecon@latest
docker build -t wprecon .
docker run wprecon scan https://example.com
مسح موقع ووردبريس باستخدام جميع القوالب المتاحة:
wprecon scan https://example.com
تشغيل قوالب محددة فقط:
wprecon scan https://example.com -t wordpress-detection,plugin-detection,user-enumeration
# إخراج JSON للأتمتة
wprecon scan https://example.com --output json
# جدول مطبوع بشكل جميل (افتراضي)
wprecon scan https://example.com --output table
# استخدم 20 عاملاً متزامناً و 100 طلب/ثانية
wprecon scan https://example.com --workers 20 --rate-limit 100
wprecon list-templates
wprecon --help
عند تشغيل الفحص، ينتج WPRecon نتائج مفصلة:
تنسيق الجدول:
ID | Template | Name | Severity | Target | Evidence
---------------------|------------------------|--------------------------|----------|---------------------|----------
finding_001 | wordpress-version | تم العثور على إصدار ووردبريس | info | example.com | 6.2.1
finding_002 | plugin-detection | تم الكشف عن إضافة | low | example.com | Yoast SEO 16.0
finding_003 | security-headers | رؤوس أمان مفقودة | medium | example.com | X-Frame-Options
تنسيق JSON:
{
"scan_id": "scan_uuid_001",
"timestamp": "2026-04-10T14:37:00Z",
"target": "https://example.com",
"total_findings": 15,
"findings": [
{
"id": "finding_uuid_001",
"template_id": "wordpress-detection",
"name": "تم الكشف عن تثبيت ووردبريس",
"description": "تم تحديد تثبيت نظام إدارة محتوى ووردبريس على الهدف",
"severity": "info",
"cvss_score": 0.0,
"matched_url": "https://example.com/wp-admin/",
"http_method": "GET",
"status_code": 200,
"response_time_ms": 245,
"evidence": {
"version": "6.2.1",
"wp_version_header": "6.2.1"
},
"timestamp": "2026-04-10T14:37:00Z",
"remediation": "حافظ على تحديث ووردبريس إلى أحدث إصدار"
}
]
}
wprecon/
├── cmd/wprecon/
│ └── main.go # نقطة دخول CLI
├── internal/
│ ├── app/
│ │ ├── cli.go # معالجات أوامر CLI
│ │ └── api.go # معالجات REST API
│ ├── engine/
│ │ ├── scanner.go # تنسيق المسح
│ │ ├── worker_pool.go # محرك التوازي
│ │ ├── context.go # إدارة سياق المسح
│ │ ├── logger.go # أدوات التسجيل
│ │ └── rate_limit.go # تحديد المعدل
│ ├── executor/
│ │ ├── http_executor.go # عميل HTTP
│ │ ├── request_builder.go # بناء الطلب
│ │ └── variables.go # تفسير المتغيرات
│ ├── matchers/
│ │ └── matchers.go # منطق مطابقة الاستجابة
│ ├── extractors/
│ │ └── extractors.go # استخراج البيانات
│ ├── templates/
│ │ ├── loader.go # اكتشاف القوالب
│ │ └── parser.go # تحليل YAML
│ ├── pipeline/
│ │ └── pipeline.go # سير عمل المسح
│ └── domain/
│ ├── template.go # نماذج البيانات
│ ├── finding.go
│ ├── http.go
│ ├── matcher.go
│ └── extractor.go
├── templates/ # مكتبة قوالب YAML
│ ├── wordpress/ # خاص بووردبريس
│ ├── cves/ # كشف CVE
│ ├── exposures/ # كشف المعلومات
│ ├── common/ # فحوصات عامة
│ └── waf/ # كشف WAF
└── go.mod # التبعيات