
Dieses Tool testet WordPress-Installationen auf XML-RPC-Authentifizierungsschwachstellen.

Ein Werkzeug, das entwickelt wurde, um WordPress-Seiten auf XML-RPC-Schwachstellen zu testen, indem es versucht, Benutzeranmeldeinformationen über die XML-RPC-Schnittstelle zu brute-forcen.
Dieses Werkzeug testet WordPress-Installationen auf XML-RPC-Authentifizierungsschwachstellen. Es kann standardmäßige Brute-Force-Angriffe durchführen oder system.multicall verwenden, um mehrere Passwörter in einer einzigen Anfrage zu testen und so möglicherweise einige Ratenbegrenzungsschutzmechanismen zu umgehen.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
| Option | Langform | Beschreibung |
|---|---|---|
-t | --target | Ziel-URL (z. B. https://example.com/) |
-u | --username | Einzelner zu testender Benutzername |
-U | --userlist | Datei mit einer Liste von Benutzernamen |
-p | --password | Einzelnes zu testendes Passwort |
-P | --passlist | Datei mit einer Liste von Passwörtern |
-d | --delay | Verzögerung zwischen Anfragen in Sekunden (Standard: 1,0) |
-m | --multicall | Verwende system.multicall, um mehrere Passwörter auf einmal zu testen |
-b | --batch | Batch-Größe für multicall (Standard: 3) |
--max-passwords | Maximale Anzahl zu testender Passwörter (0 = kein Limit) |
Testen eines einzelnen Benutzernamens mit einer Passwortliste:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
Testen mehrerer Benutzernamen mit einer Passwortliste unter Verwendung von multicall:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
Testen mit einer 2-Sekunden-Verzögerung zwischen Anfragen und Begrenzung auf 1000 Passwörter:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
Dieses Werkzeug wird ausschließlich zu Bildungs- und Testzwecken bereitgestellt. Verwenden Sie dieses Werkzeug nur auf Systemen, die Ihnen gehören oder für deren Test Sie ausdrückliche Erlaubnis haben. Unautorisierter Zugriff auf Computersysteme ist illegal und unethisch.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.