
إضافة Burp لفحص أمان WordPress
إذا كان هذا المشروع يساعدك في عملك، فادعم الصيانة المستمرة والميزات الجديدة.
محفظة التبرع بـ ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
امسح رمز QR أو انسخ عنوان المحفظة أعلاه.
امتداد لـ Burp Suite يكتشف مواقع ووردبريس أثناء اختبار تطبيقات الويب (كشف سلبي + تحقق نشط)، ويُجري تقييمات أمنية شاملة تشمل فحص ثغرات نواة ووردبريس وإضافاته وقوالبه عبر WPScan API، ويختبر تعرّض XML-RPC وREST API، ويُعدّد المستخدمين، ويتحقق من إصدارات الإضافات، ويُنشئ تقارير اختبار اختراق جاهزة للذكاء الاصطناعي.
متوافق مع إصداري Burp Suite Community وProfessional.
واجهة WpsScan الرئيسية التي تعرض مواقع ووردبريس المكتشفة مع مؤشرات الحالة وأدوات التحكم في الفحص
هيكل تصدير منظم يتضمن تقارير JSON وMarkdown وتقارير جاهزة للذكاء الاصطناعي لكل موقع تم فحصه
مخرجات JSON مفصلة تحتوي على بيانات الثغرات الكاملة والبيانات الوصفية للفحص
استنساخ هذا المستودع أو تنزيله:
git clone https://github.com/Teycir/BurpWpsScan.git
cd BurpWpsScan
تحميل الامتداد في Burp Suite:
Extensions → InstalledAddPythonWpsScan.pyNextإعداد مفتاح API:
C:\burpwpscan_exports\wpsscan_config.txt (يحاول ويندوز استخدام الأقراص من C إلى Z) أو /tmp/burpwpscan_exports/wpsscan_config.txt (لينكس/ماك)التحقق من التثبيت:
Extensions → لماذا يُعد فحص سجل HTTP قويًا؟
contact-form-7، لكن صفحة المتجر تُحمّل woocommerce، وصفحة الدفع تُحمّل stripe، والمدونة تُحمّل yoast-seoملاحظة: يرسل الامتداد طلبات HTTP للتحقق من توقيعات ووردبريس (wp-content، wp-includes، إلخ) قبل إضافة الـ URLs. تُستبعَد المواقع غير التابعة لووردبريس تلقائيًا.
الخيار 1 - النقر المزدوج:
الخيار 2 - واجهة الأزرار:
يوفر الامتداد تغذية راجعة مفصلة في الوقت الفعلي أثناء الفحص:
الاختبارات الأمنية:
[+] XML-RPC enabled
[!] Pingback available (DDoS risk)
[!] Multicall available (brute force amplification)
[+] REST endpoint accessible: Users
[+] REST endpoint accessible: Posts
ثغرات النواة:
[+] Core: 2 vulnerabilities
- WP < 6.8.3 - Author+ DOM Stored XSS (SENSITIVE DATA DISCLOSURE)
- WP < 6.8.3 - Contributor+ Sensitive Data Disclosure (SENSITIVE DATA DISCLOSURE)
ثغرات الإضافات:
[+] Plugin 'searchwp': 1 vulnerabilities
- SearchWP < 4.2.6 - Subscriber+ Settings Update (NO AUTHORISATION)
[+] Plugin 'wp-parsely': 0 vulnerabilities (clean)
[*] Plugin 'contact-form-7': latest version 5.8.4
ثغرات القوالب:
[+] Theme 'rollingstonesofficial': 0 vulnerabilities (clean)
C:\burpwpscan_exports\scan_YYYYMMDD_HHMMSS\ (يحاول الأقراص من C إلى Z)/tmp/burpwpsscan_exports/scan_YYYYMMDD_HHMMSS/raw_wpscan.json - استجابة API الخامreport.md - تقرير Markdown منسقai_prompt.txt - جاهز لتحليل الذكاء الاصطناعيreport.md)تقرير ثغرات قابل للقراءة البشرية يتضمن:
ai_prompt.txt)موجِّه منظم لتحليل الذكاء الاصطناعي يتضمن:
raw_wpscan.json)تنسيق قابل للقراءة آليًا يتضمن:
يستخدم الامتداد استراتيجيات ذكية لتقليل استهلاك API:
1. تحديد أولويات ذكي للإضافات (أكثر من 80 إضافة عالية الخطورة)
2. فحص شامل عالي الخطورة
3. ذاكرة تخزين استجابات API مؤقتة لمدة 24 ساعة
wpsscan_api_cache.json)[CACHE]4. تخطي المواقع المفحوصة بالفعل
قبل التحسينات:
بعد التحسينات (الحالة النموذجية):
بعد التحسينات (مع التخزين المؤقت):
C:\burpwpsscan_exports\wpsscan_config.txt (يحاول ويندوز الأقراص من C إلى Z) أو /tmp/burpwpscan_exports/wpsscan_config.txt (لينكس/ماك)Extensions → Options → Python EnvironmentExtensions → Errorscurl -H "Authorization: Token token=YOUR_KEY" https://wpscan.com/api/v3/wordpresses/64⚠️ مهم جدًا: لا تفحص سوى المواقع التي لديك إذن صريح باختبارها.
المساهمات مرحَّب بها! يرجى:
رخصة MIT - انظر ملف LICENSE للحصول على التفاصيل
انظر CHANGELOG.md لسجل الإصدارات والتحديثات.
الإصدار: 1.3.1
المؤلف: Teycir (teycirbensoltane.tn)
آخر تحديث: 2025-11-17
صُنع بواسطة Teycir | teycirbensoltane.tn
Output