Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
wpx — ماسح أمني لووردبريس غير متزامن مع تجاوز WAF عبر متصفح بدون واجهة رسومية. يقوم بتعداد الإضافات والقوالب والمستخدمين وتثبيتات المواقع المتعددة باستخدام بصمة متخفية وتكامل نقاط الضعف مع WPScan. | Kitploit
أدوات/GitHubGitHub/greg-randall/wpx
الاستطلاعماسحات الثغرات الأمنية للويبتحليل الثغرات الأمنيةاختبار أمان APIجمع المعلوماتتجاوز WAFأمن الويباختبار الاختراقزاحف الويب
GitHubgreg-randall/wpx

wpx

ماسح أمني لووردبريس غير متزامن مع تجاوز WAF عبر متصفح بدون واجهة رسومية. يقوم بتعداد الإضافات والقوالب والمستخدمين وتثبيتات المواقع المتعددة باستخدام بصمة متخفية وتكامل نقاط الضعف مع WPScan.

10منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

█ █░ ██▓███ ▒██ ██▒ ██▀███ ▄▄▄ ▓██ ██▓ ▓█░ █ ░█░▓██░ ██▒ ▒▒ █ █ ▒░▓██ ▒ ██▒▒████▄ ▒██ ██▒ ▒█░ █ ░█ ▓██░ ██▓▒ ░░ █ ░▓██ ░▄█ ▒▒██ ▀█▄ ▒██ ██░ ░█░ █ ░█ ▒██▄█▓▒ ▒ ░ █ █ ▒ ▒██▀▀█▄ ░██▄▄▄▄██ ░ ▐██▓░ ░░██▒██▓ ▒██▒ ░ ░ ▒██▒ ▒██▒░██▓ ▒██▒ ▓█ ▓██▒ ░ ██▒▓░ ░ ▓░▒ ▒ ▒▓▒░ ░ ░ ▒▒ ░ ░▓ ░░ ▒▓ ░▒▓░ ▒▒ ▓▒█░ ██▒▒▒ ▒ ░ ░ ░▒ ░ ░░ ░▒ ░ ░▒ ░ ▒░ ▒ ▒▒ ░▓██ ░▒░ ░ ░ ░░ ░ ░ ░░ ░ ░ ▒ ▒ ▒ ░░ ░ ░ ░ ░ ░ ░░ ░ ░ ░

WPX — WordPress X-Ray Scanner | WAF Bypass

WPX (WordPress X-Ray) هو ماسح أمني يستخدم Camoufox لحل تحديات Cloudflare و WAF. يعكس تلك الجلسات لإجراء اكتشاف سريع غير متزامن للإضافات والسمات، وتعداد المستخدمين، واكتشاف المواقع المتعددة.

ملاحظة: يقوم WPX بتنزيل البيانات الوصفية الضرورية للمسح (بصمات الأصابع، قواعد الكشف) من data.wpscan.org.

الميزات

  • تجاوز WAF: يستخدم متصفح Camoufox بدون واجهة لحل التحديات واستخراج رموز الجلسة.
  • المسح غير المتزامن: مبني باستخدام asyncio و curl_cffi لتعداد سريع.
  • التعرف بالبصمة: يحاكي بصمات المتصفح ومصافحات TLS لتجنب الكشف.
  • تعداد المستخدمين: يكتشف أسماء مستخدمي WordPress عبر REST API، أرشيفات المؤلفين، oEmbed، وخلاصة RSS.
  • اكتشاف المواقع المتعددة: يحدد تثبيتات WordPress Multisite/Network.
  • واجهة WPScan API: يتكامل مع قاعدة بيانات ثغرات WPScan للبحث عن الثغرات.
  • كتالوج إضافات ضخم: يتتبع حوالي 110,000 إضافة تاريخية و 55,000 إضافة حالية.
  • فهرسة الإضافات: يتضمن نصًا برمجيًا لجلب وترتيب معرفات الإضافات من WordPress.org.
  • إخراج CLI: إخراج طرفية منظم مشابه لـ wpscan.
  • الوضع الخفي: انتحال عالي الدقة للمتصفح وعكس جلسات TLS.

Docker

أسهل طريقة لتشغيل WPX — بدون حاجة إلى Python أو تبعيات.

السحب والتشغيل

root@kitploit:~
docker run ghcr.io/greg-randall/wpx -u https://example.com

حفظ النتائج إلى جهازك

root@kitploit:~
docker run -v $(pwd):/output ghcr.io/greg-randall/wpx -u https://example.com -o /output/results.txt

الاحتفاظ بالبيانات الوصفية لـ WPScan بين عمليات التشغيل (موصى به)

بدون وحدة تخزين، يقوم WPX بإعادة تنزيل البيانات الوصفية في كل تشغيل. قم بتركيب وحدة تخزين مسماة لتجنب ذلك:

root@kitploit:~
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx -u https://example.com

تحديث البيانات الوصفية يدويًا عند الحاجة:

root@kitploit:~
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx --update

التثبيت

1. الاستنساخ والتثبيت

root@kitploit:~
git clone https://github.com/greg-randall/wpx.git
cd wpx
pip install .

2. إعداد Camoufox

root@kitploit:~
python3 -m camoufox fetch

الاستخدام

فحص أساسي

root@kitploit:~
python3 wpx.py -u https://example.com

عرض مثال للإخراج

فحص الثغرات (يتطلب مفتاح API)

root@kitploit:~
python3 wpx.py -u https://example.com --api-key YOUR_API_KEY

تعداد مرن للإضافات

فحص عدد محدد من الإضافات الأعلى تصنيفًا (مثل أعلى 500):

root@kitploit:~
python3 wpx.py -u https://example.com --plugins-limit 500

هجوم شامل بالإضافات

فحص كل إضافة تم إنشاؤها على الإطلاق. يمكن لـ WPX اجتياز المكتبة التاريخية الكاملة التي تضم حوالي 110,000 إضافة (بما في ذلك حوالي 55,000 إضافة نشطة حاليًا) للعثور على كل أثر للبرامج على الهدف. تحذير: يقوم هذا بعدد هائل من الطلبات وقد يستغرق عدة ساعات لإكماله اعتمادًا على عدد سلاسل التشغيل واستجابة الهدف.

root@kitploit:~
python3 wpx.py -u https://example.com --full-scan

تعداد المستخدمين

يتم تشغيل تعداد المستخدمين تلقائيًا. لتحديد نطاق فحص معرف المؤلف أو تعطيله تمامًا:

root@kitploit:~
python3 wpx.py -u https://example.com --users-limit 20
python3 wpx.py -u https://example.com --enum-users-disable

إخراج صامت وتسجيل

تشغيل فحص بصمت وحفظ النتائج في ملف بدون رموز ألوان ANSI:

root@kitploit:~
python3 wpx.py -u https://example.com --quiet --output results.txt

تحديث بيانات الإضافات

لتحديث قوائم الإضافات وترتيبها حسب الشعبية:

root@kitploit:~
python3 data/wpx_fetch_plugins.py --sort-by score

يُخرج data/plugins_active.txt (أعلى 5000 افتراضيًا) و data/plugins_dead.txt (أعلى 2500 افتراضيًا). لتغيير الحدود:

root@kitploit:~
python3 data/wpx_fetch_plugins.py --active-limit 10000 --dead-limit 5000

إدارة البيانات

يحتوي دليل data/ على مجموعات بيانات الإضافات المعالجة وأدوات الصيانة:

  • data/plugins_active.txt: أفضل معرفات الإضافات النشطة مرتبة حسب درجة الشعبية (المتوسط الهندسي للتثبيتات × التنزيلات).
  • data/plugins_dead.txt: أفضل معرفات الإضافات المغلقة/المحذوفة مرتبة حسب عدد التثبيتات التاريخية (مأخوذة من تشغيلات الكتالوج السابقة أو لقطات Archive.org).
  • data/plugins_catalog.json: بيانات وصفية مخبأة للإضافات النشطة.
  • data/plugins_dead.jsonl: ذاكرة تخزين مؤقت للإضافات الميتة قابلة للإضافة فقط وتتضمن آخر أعداد التثبيتات المعروفة. يتم استبدال الإدخالات الجديدة القديمة عند التحميل (آخر كتابة تفوز).
  • data/archive.org-cache/: لقطات HTML خام من Wayback Machine، تُستخدم لاستعادة أعداد التثبيتات التاريخية للإضافات التي أغلقت قبل أول تشغيل للكتالوج.
  • data/wpx_fetch_plugins.py: جالب يجمع بين واجهة WordPress.org API ومستودع SVN و Archive.org لبناء وإثراء قوائم الإضافات.

الخيارات المتقدمة

الماسح الرئيسي (wpx.py)

جالب الإضافات (data/wpx_fetch_plugins.py)

إخلاء مسؤولية

هذه الأداة مخصصة لاختبار الأمان المصرح به فقط. المطورون غير مسؤولين عن سوء الاستخدام أو الضرر.

تنزيل الأداة
العلمالوصف
-u, --urlعنوان URL المستهدف لـ WordPress (مطلوب).
--api-keyمفتاح API لقاعدة بيانات ثغرات WPScan.
-t, --threadsسلاسل تشغيل متزامنة للمسح (الافتراضي: 20).
--plugins-limitحد عدد الإضافات المراد مسحها (مثل 500, 5000).
--full-scanيمسح جميع معرفات الإضافات المتاحة (حتى 50k+).
--updateفرض تحديث ملفات البيانات الوصفية لـ WPScan.
--no-browserتخطي تجاوز WAF الخاص بـ Camoufox والاتصال مباشرة.
--enum-users-disableتخطي تعداد المستخدمين.
--users-limit Nعدد معرفات المؤلفين لفحصها عبر ?author=N (الافتراضي: 10).
--stealth [N]إضافة تأخيرات عشوائية بين الطلبات. الحد الأدنى 1 ثانية، الحد الأقصى 2×N ثانية (الافتراضي عند تعيين العلم: 1.5 → 1-3 ثوانٍ). كما يحد من سلاسل التشغيل إلى 3.
--idle-timeout Nإلغاء إذا لم يتم استلام استجابة خادم لمدة N ثانية (الافتراضي: 60، 0 = معطل).
-q, --quietإخفاء اللافتة والحالة والتقدم — عرض النتائج فقط.
-o, --output FILEكتابة الإخراج إلى FILE (نص عادي، بدون رموز ANSI).
العلمالوصف
--sort-byكيفية ترتيب الإضافات النشطة: score (الافتراضي)، active_installs، downloaded.
--active-limit Nعدد المعرفات النشطة للكتابة إلى plugins_active.txt (الافتراضي: 5000، 0 = الكل).
--dead-limit Nعدد المعرفات الميتة للكتابة إلى plugins_dead.txt (الافتراضي: 2500، 0 = الكل).
--forceإعادة جلب كل شيء حتى لو كان الكتالوج موجودًا بالفعل.
--fetch-limit Nالتوقف بعد جلب N من الإضافات النشطة من API (0 = الكل).
--max-age HOURSتخطي جلب API إذا كان الكتالوج أحدث من N ساعة (الافتراضي: 24).