ادعم التطوير
إذا كان هذا المشروع يساعدك في عملك، فادعم الصيانة المستمرة والميزات الجديدة.
محفظة التبرع بـ ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
امسح رمز QR أو انسخ عنوان المحفظة أعلاه.
BurpWpsScan

امتداد لـ Burp Suite يكتشف مواقع ووردبريس أثناء اختبار تطبيقات الويب (كشف سلبي + تحقق نشط)، ويُجري تقييمات أمنية شاملة تشمل فحص ثغرات نواة ووردبريس وإضافاته وقوالبه عبر WPScan API، ويختبر تعرّض XML-RPC وREST API، ويُعدّد المستخدمين، ويتحقق من إصدارات الإضافات، ويُنشئ تقارير اختبار اختراق جاهزة للذكاء الاصطناعي.
متوافق مع إصداري Burp Suite Community وProfessional.
لقطات الشاشة
الواجهة الرئيسية
واجهة WpsScan الرئيسية التي تعرض مواقع ووردبريس المكتشفة مع مؤشرات الحالة وأدوات التحكم في الفحص
التقارير المُصدَّرة
هيكل تصدير منظم يتضمن تقارير JSON وMarkdown وتقارير جاهزة للذكاء الاصطناعي لكل موقع تم فحصه
مخرجات WPScan JSON الخام
مخرجات JSON مفصلة تحتوي على بيانات الثغرات الكاملة والبيانات الوصفية للفحص
الميزات
الكشف والاستكشاف
- الكشف المباشر عن ووردبريس: يحدد مواقع ووردبريس بشكل سلبي من حركة مرور HTTP في الوقت الفعلي
- فحص سجل HTTP: فحص سجل Burp الخاص بـ HTTP للعثور على مواقع ووردبريس من حركة المرور السابقة (موسومة بعلامة [HTTP HISTORY])
- استيراد URLs بالجملة: التحقق الفعّال من عدة URLs واستيرادها للكشف الدفعي عن ووردبريس
- اكتشاف الإضافات والقوالب: استخراج الإضافات والقوالب من استجابات HTTP والسجل
- كشف الإصدار: تحديد إصدار نواة ووردبريس من مصادر متعددة (وسوم meta، الخلاصات، API)
فحص الثغرات
- التكامل مع WPScan API: الاستعلام عن قاعدة بيانات ثغرات WPScan من أجل:
- ثغرات نواة ووردبريس
- ثغرات الإضافات (أكثر من 80 إضافة عالية الخطورة + حتى 3 إضافات أخرى)
- ثغرات القوالب
- تفاصيل الثغرات في الوقت الفعلي: يعرض عنوان الثغرة ونوعها فور فحص كل مكوّن
- الفحص الذكي للإضافات: يفحص جميع الإضافات عالية الخطورة (أكثر من 80) + حتى 3 إضافات أخرى (يوفر 60-80% من رصيد API)
- ذاكرة تخزين API مؤقتة لمدة 24 ساعة: لا يعيد فحص نفس الإضافة/القالب مرتين خلال 24 ساعة (يُحتفظ به عبر إعادة تشغيل Burp)
التقييمات الأمنية
- اختبار أمان XML-RPC:
- يكتشف ما إذا كانت نقطة نهاية XML-RPC مفعّلة
- يختبر طريقة pingback.ping (خطر تضخيم هجمات DDoS)
- يختبر طريقة system.multicall (خطر تضخيم هجمات القوة الغاشمة)
- اكتشاف REST API:
- يعدّد نقاط نهاية REST API المتاحة في ووردبريس (/wp-json/wp/v2/)
- يختبر نقاط نهاية المستخدمين والمقالات والصفحات والوسائط
- يشير إلى ثغرات تعداد المستخدمين
- تعداد المستخدمين:
- يحاول تعداد المستخدمين عبر REST API (/wp-json/wp/v2/users)
- يتراجع إلى طريقة إعادة توجيه المؤلف (?author=N)
- يستخرج أسماء المستخدمين والمعرّفات لأغراض الاستطلاع
- مراقبة تحديثات الإضافات: يتحقق من الإضافات لدى WordPress.org لأحدث الإصدارات (بدون استخدام رصيد API)
- اكتشاف التحصين الأمني: يحدد الإضافات الأمنية وإجراءات التحصين
سير العمل والإدارة
- وضعا كشف مزدوجان: الفحص المباشر + فحص سجل HTTP يعملان بشكل مستقل
- عداد رصيد API: تتبع فوري لاستخدام API اليومي (يُصفَّر عند منتصف الليل)
- تتبع الحالة: وسم المواقع كـ«تم فحصه» أو «به ثغرات» أو «إيجابية كاذبة» مع تخزين دائم
- تصدير التقارير: توليد JSON منظم، وMarkdown منسق، وموجِّهات جاهزة للذكاء الاصطناعي
- تطبيع URLs: يطبّع النطاقات الفرعية تلقائيًا إلى النطاقات الجذرية (cd.krytter.com → krytter.com)
- دعم البروتوكولات: يتعامل مع نسختي HTTP وHTTPS للموقع نفسه
- مؤشرات بصرية: حالة مرمّزة بالألوان مع علامتي [HTTP HISTORY] و[IMPORTED]
التثبيت
المتطلبات الأساسية
- Burp Suite Community أو Professional (مُختبر على الإصدار v2023.x+)
- مفتاح WPScan API (الطبقة المجانية متاحة على https://wpscan.com/api)
الخطوات
-
استنساخ هذا المستودع أو تنزيله:
git clone https://github.com/Teycir/BurpWpsScan.git
cd BurpWpsScan
-
تحميل الامتداد في Burp Suite:
- انتقل إلى
Extensions → Installed
- انقر على
Add
- نوع الامتداد:
Python
- اختر الملف:
WpsScan.py
- انقر على
Next
-
إعداد مفتاح API:
- انتقل إلى تبويب «WpsScan» في Burp Suite
- أدخل مفتاح WPScan API الخاص بك في حقل النص في الأعلى
- انقر على زر «Save Key»
- يُحفظ المفتاح في
C:\burpwpscan_exports\wpsscan_config.txt (يحاول ويندوز استخدام الأقراص من C إلى Z) أو /tmp/burpwpscan_exports/wpsscan_config.txt (لينكس/ماك)
-
التحقق من التثبيت:
- تحقق من وجود تبويب «WpsScan» في Burp Suite
- ابحث عن رسالة النجاح في
Extensions → Output
الاستخدام
الكشف المباشر
- تأكد من أن زر «Live Scan: ON» نشط (باللون الأخضر)
- تصفّح المواقع المستهدفة عبر Burp (Proxy، Repeater، Scanner، إلخ)
- يراقب الامتداد حركة مرور HTTP تلقائيًا ويكتشف مواقع ووردبريس في الوقت الفعلي
- تظهر المواقع المكتشفة في قائمة تبويب WpsScan
فحص سجل HTTP
- انقر على زر «Scan HTTP History»
- يفحص الامتداد جميع حركة مرور HTTP السابقة في سجل Burp
- تُضاف مواقع ووردبريس المكتشفة مع علامة [HTTP HISTORY] باللون الأزرق
- يمكن إضافة المواقع حتى لو كانت موجودة بالفعل من الفحص المباشر
- مفيد للعثور على مواقع ووردبريس من الجلسات السابقة
لماذا يُعد فحص سجل HTTP قويًا؟
- يكتشف المزيد من الإضافات: غالبًا ما تُحمّل الصفحة الرئيسية 2-3 إضافات فقط، لكن تصفح صفحات متعددة (متجر، مدونة، اتصال) يُحمّل إضافات مختلفة
- مثال: قد تعرض الصفحة الرئيسية
contact-form-7، لكن صفحة المتجر تُحمّل woocommerce، وصفحة الدفع تُحمّل stripe، والمدونة تُحمّل yoast-seo
- تغطية أفضل: يمكن لفحص سجل HTTP بعد تصفح 5-10 صفحات اكتشاف 10-20+ إضافة مقابل 2-3 من الصفحة الرئيسية وحدها
- يوفر رصيد API: المزيد من الإضافات المكتشفة = تقييم أكثر دقة للثغرات دون إعادة الفحص
- أفضل الممارسات: تصفّح الموقع المستهدف جيدًا عبر Burp Proxy، ثم انقر على «Scan HTTP History» قبل تشغيل WPScan
استيراد URLs بالجملة
- انقر على زر «Import URLs»
- الصق الـ URLs في منطقة النص (واحد في كل سطر)
- انقر على «Import» لإضافتها إلى قائمة الفحص
- يتحقق الامتداد تلقائيًا من أن كل URL هو موقع ووردبريس صالح قبل الاستيراد
- تُضاف إلى الماسح مواقع ووردبريس المؤكدة فقط
- يدعم URLs بنوعي HTTP وHTTPS
- مثالي لاستيراد الأهداف من أدوات الاستطلاع (subfinder، amass، إلخ)
ملاحظة: يرسل الامتداد طلبات HTTP للتحقق من توقيعات ووردبريس (wp-content، wp-includes، إلخ) قبل إضافة الـ URLs. تُستبعَد المواقع غير التابعة لووردبريس تلقائيًا.
الفحص اليدوي
الخيار 1 - النقر المزدوج:
- انقر نقرًا مزدوجًا على موقع ووردبريس مكتشف في القائمة
- أكّد الفحص في مربع الحوار
- انتظر اكتمال الفحص
الخيار 2 - واجهة الأزرار:
- انقر على «Scan All» لفحص جميع المواقع المكتشفة
مخرجات الفحص
يوفر الامتداد تغذية راجعة مفصلة في الوقت الفعلي أثناء الفحص:
الاختبارات الأمنية:
[+] XML-RPC enabled
[!] Pingback available (DDoS risk)
[!] Multicall available (brute force amplification)
[+] REST endpoint accessible: Users
[+] REST endpoint accessible: Posts