Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/ffx64/wprecon
الاستطلاعماسحات الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراق
GitHubffx64/wprecon

wprecon

WRecon, هي أداة للتعرف على الثغرات والمعلومات الصندوق الأسود لـ wordpress.

عرض المستودع
2031منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
wprecon — WRecon, هي أداة للتعرف على الثغرات والمعلومات الصندوق الأسود لـ wordpress. | Kitploit

WPRecon

أداة قوية لاستطلاع ومسح الثغرات الأمنية في ووردبريس، تعمل بواسطة القوالب (Templates)

Go 1.17+ License PRs Welcome

الميزات • التثبيت • الاستخدام • الهيكلة • القوالب


📋 نظرة عامة

WPRecon هي أداة حديثة لاستطلاع أمن ووردبريس مبنية بلغة Go، تساعد مهندسي الأمن في تحديد الثغرات الأمنية، والأخطاء في التهيئة، ومشكلات كشف المعلومات في تثبيتات ووردبريس.

على عكس الماسحات التقليدية ذات الفحوصات المضمنة، تستخدم WPRecon هندسة قوالب تعمل بـ YAML، مما يتيح:

  • ✅ سهولة التوسيع دون إعادة ترجمة
  • ✅ التعاون الجماعي عبر القوالب المشتركة
  • ✅ النشر السريع كملف ثنائي واحد
  • ✅ المسح المتوازي عالي الأداء
  • ✅ إمكانيات مرنة للمطابقة والاستخراج

إحصائيات رئيسية

  • ملف ثنائي واحد - لا تبعيات في زمن التشغيل
  • أكثر من 150 قالباً - تغطية شاملة لووردبريس
  • مسح متوازي - تجمعات عاملة قابلة للتخصيص
  • كود بسيط - حوالي 1,200 سطر من كود الإنتاج
  • جاهز للإنتاج - هندسة مختبرة ومثبتة

⚡ الميزات

القدرات الأساسية

عمليات HTTP

  • جميع طرق HTTP القياسية (GET, POST, PUT, DELETE)
  • رؤوس وملفات تعريف ارتباط مخصصة
  • معاملات جسم الطلب
  • دعم SSL/TLS
  • مهلات زمنية قابلة للتخصيص

المطابقات (5 أنواع)

تحديد النتائج الإيجابية في الاستجابات:

  1. الحالة - مطابقة كود حالة HTTP (200, 404, 500, إلخ.)
  2. الكلمة - وجود سلسلة فرعية في جسم الاستجابة
  3. التعبير المنتظم - مطابقة نمط مع مجموعات الالتقاط
  4. الرأس - التحقق من رأس الاستجابة
  5. الحجم - فحص حجم جسم الاستجابة

المستخرجات (نوعان)

استخراج بيانات قابلة للاستخدام من الاستجابات المتطابقة:

  1. التعبير المنتظم - استخراج مجموعات الالتقاط باستخدام التعبيرات المنتظمة
  2. JSON - استخراج مسار JSON بسيط

مكتبة القوالب

أكثر من 150 قالباً جاهزاً للإنتاج تغطي:

  • كشف ووردبريس - الكشف الأساسي وبصمة الإصدار
  • كشف الإضافات - اكتشاف الإضافات الشائعة وتحديد إصدارها
  • تعداد المستخدمين - اكتشاف مستخدمي ووردبريس
  • فحوصات CVE - كشف الثغرات الأمنية المعروفة
  • الكشف عن التعرضات - كشف المعلومات (النسخ الاحتياطية، .git، .env، إلخ.)
  • كشف WAF - Cloudflare، AWS WAF، ModSecurity، Sucuri، Wordfence
  • تحليل أمني - كشف الأخطاء في التهيئة ورؤوس الأمان
  • قاعدة البيانات - كشف التعرض لقاعدة البيانات وإصلاحها

📦 التثبيت

المتطلبات

  • Go 1.17 أو أعلى
  • Linux أو macOS أو Windows

من المصدر

root@kitploit:~
# استنساخ المستودع
git clone https://github.com/ffx64/wprecon.git
cd wprecon

# بناء الملف الثنائي
go build -o wprecon ./cmd/wprecon/main.go

# نقله إلى PATH (اختياري)
sudo mv wprecon /usr/local/bin/

التثبيت عبر Go

root@kitploit:~
go install github.com/ffx64/wprecon/cmd/wprecon@latest

Docker (اختياري)

root@kitploit:~
docker build -t wprecon .
docker run wprecon scan https://example.com

🚀 الاستخدام

واجهة سطر الأوامر

فحص أساسي

مسح موقع ووردبريس باستخدام جميع القوالب المتاحة:

root@kitploit:~
wprecon scan https://example.com

فحص بقوالب محددة

تشغيل قوالب محددة فقط:

root@kitploit:~
wprecon scan https://example.com -t wordpress-detection,plugin-detection,user-enumeration

تنسيق إخراج مخصص

root@kitploit:~
# إخراج JSON للأتمتة
wprecon scan https://example.com --output json

# جدول مطبوع بشكل جميل (افتراضي)
wprecon scan https://example.com --output table

التحكم في التوازي وتحديد المعدل

root@kitploit:~
# استخدم 20 عاملاً متزامناً و 100 طلب/ثانية
wprecon scan https://example.com --workers 20 --rate-limit 100

عرض القوالب المتاحة

root@kitploit:~
wprecon list-templates

عرض المساعدة

root@kitploit:~
wprecon --help

📋 مثال على الإخراج

عند تشغيل الفحص، ينتج WPRecon نتائج مفصلة:

تنسيق الجدول:

root@kitploit:~
ID                    | Template                | Name                      | Severity | Target              | Evidence
---------------------|------------------------|--------------------------|----------|---------------------|----------
finding_001           | wordpress-version      | تم العثور على إصدار ووردبريس  | info     | example.com         | 6.2.1
finding_002           | plugin-detection       | تم الكشف عن إضافة          | low      | example.com         | Yoast SEO 16.0
finding_003           | security-headers       | رؤوس أمان مفقودة          | medium   | example.com         | X-Frame-Options

تنسيق JSON:

root@kitploit:~
{
  "scan_id": "scan_uuid_001",
  "timestamp": "2026-04-10T14:37:00Z",
  "target": "https://example.com",
  "total_findings": 15,
  "findings": [
    {
      "id": "finding_uuid_001",
      "template_id": "wordpress-detection",
      "name": "تم الكشف عن تثبيت ووردبريس",
      "description": "تم تحديد تثبيت نظام إدارة محتوى ووردبريس على الهدف",
      "severity": "info",
      "cvss_score": 0.0,
      "matched_url": "https://example.com/wp-admin/",
      "http_method": "GET",
      "status_code": 200,
      "response_time_ms": 245,
      "evidence": {
        "version": "6.2.1",
        "wp_version_header": "6.2.1"
      },
      "timestamp": "2026-04-10T14:37:00Z",
      "remediation": "حافظ على تحديث ووردبريس إلى أحدث إصدار"
    }
  ]
}

🏗️ الهيكلة

هيكل المشروع

root@kitploit:~
wprecon/
├── cmd/wprecon/
│   └── main.go                    # نقطة دخول CLI
├── internal/
│   ├── app/
│   │   ├── cli.go                 # معالجات أوامر CLI
│   │   └── api.go                 # معالجات REST API
│   ├── engine/
│   │   ├── scanner.go             # تنسيق المسح
│   │   ├── worker_pool.go         # محرك التوازي
│   │   ├── context.go             # إدارة سياق المسح
│   │   ├── logger.go              # أدوات التسجيل
│   │   └── rate_limit.go          # تحديد المعدل
│   ├── executor/
│   │   ├── http_executor.go       # عميل HTTP
│   │   ├── request_builder.go     # بناء الطلب
│   │   └── variables.go           # تفسير المتغيرات
│   ├── matchers/
│   │   └── matchers.go            # منطق مطابقة الاستجابة
│   ├── extractors/
│   │   └── extractors.go          # استخراج البيانات
│   ├── templates/
│   │   ├── loader.go              # اكتشاف القوالب
│   │   └── parser.go              # تحليل YAML
│   ├── pipeline/
│   │   └── pipeline.go            # سير عمل المسح
│   └── domain/
│       ├── template.go            # نماذج البيانات
│       ├── finding.go
│       ├── http.go
│       ├── matcher.go
│       └── extractor.go
├── templates/                      # مكتبة قوالب YAML
│   ├── wordpress/                  # خاص بووردبريس
│   ├── cves/                       # كشف CVE
│   ├── exposures/                  # كشف المعلومات
│   ├── common/                     # فحوصات عامة
│   └── waf/                        # كشف WAF
└── go.mod                          # التبعيات

مخطط الهيكلة

root@kitploit:~
┌─────────────────────────────────────────────┐
│         واجهة المستخدم (CLI/API)            │
└─────────────────────────────────────────────┘
          │
          ├─→ محمل القوالب
          ├─→ محدد المعدل
          └─→ مدير تجمع العمال
          │
          ▼
┌─────────────────────────────────────────────┐
│          محرك خط أنابيب المسح               │
│  ┌────────→ باني الطلب                      │
│  │ ┌────────→ منفذ HTTP                     │
│  │ │ ┌────────→ مطابق (5 أنواع)            │
│  │ │ │ ┌────────→ مستخرج (نوعان)           │
│  │ │ │ │ ┌────────→ تقرير النتيجة          │
│  │ │ │ │ │                                 │
│  ▼ ▼ ▼ ▼ ▼                                 │
│ قالب → طلب → استجابة → نتيجة               │
└─────────────────────────────────────────────┘
          │
          ▼
┌─────────────────────────────────────────────┐
│       مخرجات التنسيق والتخزين              │
│    (JSON, جدول, توليد تقرير)               │
└─────────────────────────────────────────────┘

مبادئ التصميم

  1. مسؤولية واحدة - لكل وحدة غرض واضح ومركز
  2. مدفوع بالقالب - كل منطق المسح موجود في YAML، وليس في الكود
  3. قابلية التوسع الأفقي - تصميم معياري يسمح بالتوسيع السهل
  4. نمط المصنع - إضافة بسيطة لمطابقات ومستخرجات جديدة
  5. لا تبعيات خارجية - فقط مكتبات UUID وتحليل YAML
  6. آمن للخيوط - مسح متزامن آمن مع تجمعات العمال

📚 القوالب

القوالب هي ملفات YAML تحدد كيفية مسح WPRecon لثغرات أو معلومات محددة.

هيكل القالب

root@kitploit:~
id: wordpress-version-detection
name: كشف إصدار ووردبريس
description: يكشف ويستخرج إصدار ووردبريس من readme.html
severity: info
author: فريق WPRecon

requests:
  - url: "{{BaseURL}}/readme.html"
    method: GET
    
    matchers:
      - type: status
        status:
          - 200
      
      - type: word
        words:
          - "WordPress"
    
    extractors:
      - type: regex
        regex:
          - 'Version (\d+\.\d+\.\d+)'

فئات القوالب

نواة ووردبريس

الثغرات الأمنية

  • كشف CVE لإضافات ووردبريس
  • فحوصات الثغرات المعروفة
  • كشف الأخطاء في التهيئة الأمنية

كشف المعلومات

  • تعرض ملفات النسخ الاحتياطي (wp-config.php.bak, .sql)
  • تعرض مستودع Git (.git/)
  • تعرض ملف البيئة (.env)
  • خطأ في تهيئة S3 bucket

كشف WAF

  • Cloudflare
  • AWS WAF
  • ModSecurity
  • Sucuri
  • Wordfence
  • كشف WAF عام

التحليل الأمني

  • رؤوس أمان مفقودة
  • مصادقة ضعيفة
  • خطأ في تهيئة CORS
  • كشف وضع التصحيح

إضافة قوالب مخصصة

  1. أنشئ ملف YAML جديد في templates/custom/
  2. اتبع هيكل القالب (انظر المثال أعلاه)
  3. شغّل WPRecon - يتم اكتشاف القوالب تلقائياً

مثال:

root@kitploit:~
# إنشاء قالب مخصص
cat > templates/custom/my-check.yaml << 'EOF'
id: my-custom-check
name: فحصي المخصص
description: يكشف ثغرة مخصصة
severity: medium
author: اسمك

requests:
  - url: "{{BaseURL}}/vulnerable-endpoint"
    method: GET
    
    matchers:
      - type: status
        status:
          - 200
      
      - type: word
        words:
          - "vulnerable"
EOF

# المسح بالقالب المخصص
wprecon scan https://example.com -t my-custom-check

🔧 الإعدادات

متغيرات البيئة

root@kitploit:~
# مهلة HTTP (الافتراضي: 10 ثوانٍ)
export WPRECON_TIMEOUT=15

# عدد العمال (الافتراضي: 10)
export WPRECON_WORKERS=20

# الطلبات في الثانية (الافتراضي: 50)
export WPRECON_RATE_LIMIT=100

# مستوى التسجيل (الافتراضي: info)
export WPRECON_LOG_LEVEL=debug

# أدلة القوالب (الافتراضي: ./templates)
export WPRECON_TEMPLATE_DIRS=/path/to/templates:/path/to/more/templates

خيارات CLI

root@kitploit:~
wprecon scan <target> \
  --templates-dir ./custom-templates \
  --workers 20 \
  --rate-limit 100 \
  --timeout 15 \
  --output json \
  --log-level debug

💼 حالات الاستخدام

التقييمات الأمنية

تقييم أمني شامل لتثبيتات ووردبريس:

root@kitploit:~
wprecon scan https://example.com --output json > assessment_report.json

التكامل مع CI/CD

مسح الثغرات الأمني آلياً في خطوط النشر:

root@kitploit:~
# مثال GitHub Actions
- name: فحص أمني لووردبريس
  run: |
    wprecon scan ${{ secrets.STAGING_URL }} \
      --output json \
      --templates wordpress-detection,plugin-detection,cve-checks

الاستطلاع الجماعي

مسح أهداف متعددة بكفاءة:

root@kitploit:~
cat targets.txt | while read target; do
  wprecon scan "$target" --output json >> results.json
done

🛠️ التطوير

المتطلبات الأساسية

  • Go 1.17+

البناء

root@kitploit:~
# بناء الملف الثنائي
go build -o wprecon ./cmd/wprecon/main.go

# بناء لمنصات متعددة
GOOS=linux GOARCH=amd64 go build -o wprecon-linux ./cmd/wprecon/main.go
GOOS=darwin GOARCH=amd64 go build -o wprecon-darwin ./cmd/wprecon/main.go
GOOS=windows GOARCH=amd64 go build -o wprecon-windows.exe ./cmd/wprecon/main.go

تبعيات المشروع

root@kitploit:~
google/uuid v1.6.0   - توليد UUID للنتائج
gopkg.in/yaml.v3     - تحليل قوالب YAML

هيكل الكود

  • تبعيات بسيطة - فقط المكتبات الأساسية
  • هندسة نظيفة - تصميم طبقي للصيانة
  • قابل للتوسيع - سهولة إضافة مطابقات ومستخرجات وقوالب
  • موثق جيداً - تعليقات وثائق واضحة

🤝 المساهمة بالقوالب

  1. انسخ المستودع (Fork)
  2. أنشئ فرع ميزة (git checkout -b feature/my-template)
  3. أضف قالبك إلى templates/
  4. اختبر بدقة: wprecon scan https://test.site -t your-template
  5. أرسل طلب سحب (Pull Request)

📄 الرخصة

هذا المشروع مرخص بموجب رخصة MIT - انظر ملف LICENSE للتفاصيل.


صنع بـ ❤️ لـ Matheus (ffx64)

⬆ العودة إلى الأعلى

تنزيل الأداة
الميزةالوصف
المسح المتوازيتجمع عمالة قابل للتخصيص (الافتراضي: 10 عمال) للطلبات المتزامنة
تحديد المعدلتقليل الطلب مدمج (الافتراضي: 50 طلب/ثانية) ليكون صديقاً للشبكة
إعادة المحاولة تلقائياًمنطق إعادة محاولة تلقائي للطلبات HTTP الفاشلة
إعادة تحميل القوالب الفوريلا حاجة لإعادة الترجمة - أضف القوالب وامسح
تفسير المتغيراتمتغيرات ديناميكية: {{BaseURL}} و {{Timestamp}} و {{RandomInt}}
إخراج متعدد التنسيقاتجداول قابلة للقراءة البشرية و JSON منظم
وضعي سطر الأوامر و APIواجهتا سطر أوامر و REST API
مستويات الخطورةتصنيف النتائج إلى: معلوماتي، منخفض، متوسط، عالٍ، حرج
القالبالغرض
wordpress-detectionكشف تثبيت ووردبريس
wordpress-versionبصمة إصدار ووردبريس
plugins.yamlكشف الإضافات المثبتة
themes.yamlكشف القوالب المثبتة
users.yamlتعداد مستخدمي ووردبريس