
ماسح ضوئي آلي لثغرات ووردبريس يعالج عدة مواقع بشكل متزامن باستخدام wpscan، يحلل النتائج، ويرسل ملخصات عبر تيليغرام.
أداة آلية تقوم بمسح قائمة من عدة مواقع ويب تعمل بووردبريس في وقت واحد، وإرسال ملخص المسح إلى تيليجرام مع سجلات wpscan.
يتطلب wpscan، رمز بوت تيليجرام، رمز API لقاعدة بيانات ثغرات ووردبريس
تأخذ هذه الأداة قائمة بعدة مواقع ويب منشأة بووردبريس، وتدرجها وفق تنسيق محدد مسبقاً، وتستخدم wpscan لإجراء المسح.
لا شيء مميز، مجرد ماسح بسيط لقائمة مواقع متعددة باستخدام wpscan. إذا كنت بارعاً في البرمجة، فأنا متأكد من أنه يمكنك تنفيذ أتمتة أكثر تطوراً (مثل بوتات تيليجرام، فحوصات تلقائية عند النشر عبر واجهة برمجة تطبيقات تقرير أصول المعلومات، إلخ)، أو إذا كنت تفكر في أداة DAST خاصة بك، فهذا يمكن أن يساعدك في التصميم التطويري الأولي.
إذا كنت ترغب في توسيعه أكثر، يمكنك إنشاء واجهة ويب إدارية وإنشاء فحوصات ذاتية الخدمة على تلك الواجهة، بحيث يمكنك إجراء الفحوصات عند الطلب.
ex) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- ماسح ووردبريس يقوم تلقائياً بمسح قائمة من النطاقات > تحليل > إرسال النتائج.
- وقت التشغيل: 2023-04-14 15:46:47
- للاستفسارات تواصل مع github.com/password123456
------------------------------------->
- قائمة المسح : /Users/data/code/autowpscan/list.txt
- عدد المسح : 4
- حسناً، ها نحن ذا.!
[00:00:28.474618] (1 تم المسح) (ثغرات: 26) https://wordpress_site.com (ووردبريس: 5.8)
[00:00:32.803166] (2 تم المسح) (ثغرات: 0) https://not_wordpress_site.com (ووردبريس: scan_aborted. عنوان خاطئ أو فشل المسح لسبب ما.)
[00:00:40.279409] (4 تم المسح) (ثغرات: 0) https://no_exist_domain.com (ووردبريس: scan_aborted. عنوان خاطئ أو فشل المسح لسبب ما.)
تم المسح.!
[النتيجة]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 to 5.8 - Data Exposure via REST API (fixed: 5.8.1)
2) WordPress 5.4 to 5.8 - Authenticated XSS in Block Editor (fixed: 5.8.1)
3) WordPress 5.4 to 5.8 - Lodash Library Update (fixed: 5.8.1)
4) WordPress < 5.8.2 - Expired DST Root CA X3 Certificate (fixed: 5.8.2)
5) WordPress < 5.8.3 - SQL Injection via WP_Query (fixed: 5.8.3)
6) WordPress < 5.8.3 - Author+ Stored XSS via Post Slugs (fixed: 5.8.3)
7) WordPress 4.1-5.8.2 - SQL Injection via WP_Meta_Query (fixed: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
من المهم ملاحظة أن هذه الأداة ليست بديلاً عن الاختبار اليدوي، وقد لا تكتشف جميع الثغرات الموجودة في تطبيقات الويب. يجب استخدام الأداة كمكمّل للاختبار اليدوي، ويجب التحقق من النتائج بواسطة مختبر بشري قبل اتخاذ أي إجراء. بالإضافة إلى ذلك، قد تنتج الأداة نتائج إيجابية خاطئة أو سلبية خاطئة، والتي يجب أخذها في الاعتبار عند تفسير النتائج.
بشكل عام، يمكن أن تكون هذه الأداة إضافة قيمة لعملية اختبار الثغرات في الويب، مما يساعدك على تحديد وتخفيف المخاطر الأمنية المحتملة في عدد كبير من تطبيقات الويب.