Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wprecon — WRecon ist ein Werkzeug zur Erkennung von Schwachstellen und Blackbox-Informationen für WordPress. | Kitploit
Tools/GitHubGitHub/ffx64/wprecon
AufklärungSchwachstellenscannerInformationsbeschaffungWebsicherheitPenetrationstests
GitHubffx64/wprecon

wprecon

WRecon ist ein Werkzeug zur Erkennung von Schwachstellen und Blackbox-Informationen für WordPress.

Repository anzeigen
20360vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WPRecon

Ein leistungsstarkes, vorlagenbasiertes WordPress-Reconnaissance- und Schwachstellenscanner-Tool

Go 1.17+ License PRs Welcome

Funktionen • Installation • Verwendung • Architektur • Vorlagen


📋 Übersicht

WPRecon ist ein modernes WordPress-Sicherheits-Reconnaissance-Tool, das in Go geschrieben wurde und Sicherheitsingenieuren hilft, Schwachstellen, Fehlkonfigurationen und Informationspreisgaben in WordPress-Installationen zu identifizieren.

Im Gegensatz zu traditionellen Schwachstellenscannern mit fest codierten Prüfungen verwendet WPRecon eine YAML-gesteuerte Vorlagenarchitektur, die Folgendes ermöglicht:

  • ✅ Einfache Erweiterbarkeit ohne Neukompilierung
  • ✅ Teamzusammenarbeit über gemeinsam genutzte Vorlagen
  • ✅ Schnelle Bereitstellung als einzelne Binärdatei
  • ✅ Hochleistungs-Parallelscanning
  • ✅ Flexible Abgleich- und Extraktionsmöglichkeiten

Wichtige Statistiken

  • Einzelne Binärdatei – Keine Laufzeitabhängigkeiten
  • 150+ Vorlagen – Umfassende WordPress-Abdeckung
  • Parallelscanning – Konfigurierbare Worker-Pools
  • Minimaler Code – ~1.200 Zeilen Produktionscode
  • Produktionsreif – Kampferprobte Architektur

⚡ Funktionen

Kernfähigkeiten

FunktionBeschreibung
ParallelscanningKonfigurierbarer Worker-Pool (Standard: 10 Worker) für gleichzeitige Anfragen
RatenbegrenzungIntegrierte Anforderungsdrosselung (Standard: 50 req/s) für netzwerkfreundliches Verhalten
Automatische WiederholungAutomatische Wiederholungslogik für fehlgeschlagene HTTP-Anfragen
Hot-Reload-VorlagenKeine Neukompilierung erforderlich – Vorlagen hinzufügen und scannen
VariablenauflösungDynamische Variablen: {{BaseURL}}, {{Timestamp}}, {{RandomInt}}
Multi-Format-AusgabeLesbare Tabellen und strukturiertes JSON
CLI- & API-ModiSowohl Befehlszeilen- als auch REST-API-Schnittstellen
SchweregradeFunde klassifiziert als info, low, medium, high, critical

HTTP-Operationen

  • Alle standardmäßigen HTTP-Methoden (GET, POST, PUT, DELETE)
  • Benutzerdefinierte Header und Cookies
  • Anforderungstextparameter
  • SSL/TLS-Unterstützung
  • Konfigurierbare Timeouts

Matcher (5 Typen)

Identifizieren positive Treffer in Antworten:

  1. Status – HTTP-Statuscode-Abgleich (200, 404, 500, usw.)
  2. Wort – Teilzeichenfolge im Antworttext
  3. Regex – Musterabgleich mit Capture-Gruppen
  4. Header – Validierung des Antwort-Headers
  5. Größe – Prüfung der Antworttextgröße

Extaktoren (2 Typen)

Extrahieren verwertbare Daten aus übereinstimmenden Antworten:

  1. Regex – Extrahieren von Capture-Gruppen mit regulären Ausdrücken
  2. JSON – Einfache JSON-Pfad-Extraktion

Vorlagenbibliothek

150+ produktionstaugliche Vorlagen, die Folgendes abdecken:

  • WordPress-Erkennung – Kernerkennung und Version-Fingerprinting
  • Plugin-Erkennung – Erkennung beliebter Plugins und Versionserkennung
  • Benutzeraufzählung – WordPress-Benutzererkennung
  • CVE-Prüfungen – Erkennung bekannter Schwachstellen
  • Offenlegungen – Informationspreisgabe (Backups, .git, .env, usw.)
  • WAF-Erkennung – Cloudflare, AWS WAF, ModSecurity, Sucuri, Wordfence
  • Sicherheitsanalyse – Erkennung von Fehlkonfigurationen und Sicherheits-Headern
  • Datenbank – Datenbankexposition und Reparaturerkennung

📦 Installation

Voraussetzungen

  • Go 1.17 oder höher
  • Linux, macOS oder Windows

Aus dem Quellcode

# Repository klonen
git clone https://github.com/ffx64/wprecon.git
cd wprecon

# Binärdatei erstellen
go build -o wprecon ./cmd/wprecon/main.go

# In den PATH verschieben (optional)
sudo mv wprecon /usr/local/bin/

Über Go installieren

go install github.com/ffx64/wprecon/cmd/wprecon@latest

Docker (optional)

docker build -t wprecon .
docker run wprecon scan https://example.com

🚀 Verwendung

Befehlszeilenschnittstelle

Basisscan

Eine WordPress-Website mit allen verfügbaren Vorlagen scannen:

wprecon scan https://example.com

Scan mit bestimmten Vorlagen

Nur ausgewählte Vorlagen ausführen:

wprecon scan https://example.com -t wordpress-detection,plugin-detection,user-enumeration

Benutzerdefiniertes Ausgabeformat

# JSON-Ausgabe für Automatisierung
wprecon scan https://example.com --output json

# Hübsch gedruckte Tabelle (Standard)
wprecon scan https://example.com --output table

Parallelisierung und Ratenbegrenzung steuern

# 20 gleichzeitige Worker und 100 Anfragen/Sekunde verwenden
wprecon scan https://example.com --workers 20 --rate-limit 100

Verfügbare Vorlagen auflisten

wprecon list-templates

Hilfe anzeigen

wprecon --help

📋 Beispielausgabe

Beim Ausführen eines Scans erzeugt WPRecon detaillierte Funde:

Tabellenformat:

ID                    | Vorlage                 | Name                      | Schweregrad | Ziel               | Beweis
---------------------|-------------------------|--------------------------|-------------|--------------------|----------
finding_001           | wordpress-version       | WordPress Version Found  | info        | example.com        | 6.2.1
finding_002           | plugin-detection        | Plugin Detected          | low         | example.com        | Yoast SEO 16.0
finding_003           | security-headers        | Missing Security Headers | medium      | example.com        | X-Frame-Options

JSON-Format:

{
  "scan_id": "scan_uuid_001",
  "timestamp": "2026-04-10T14:37:00Z",
  "target": "https://example.com",
  "total_findings": 15,
  "findings": [
    {
      "id": "finding_uuid_001",
      "template_id": "wordpress-detection",
      "name": "WordPress Installation Detected",
      "description": "WordPress CMS installation identified on target",
      "severity": "info",
      "cvss_score": 0.0,
      "matched_url": "https://example.com/wp-admin/",
      "http_method": "GET",
      "status_code": 200,
      "response_time_ms": 245,
      "evidence": {
        "version": "6.2.1",
        "wp_version_header": "6.2.1"
      },
      "timestamp": "2026-04-10T14:37:00Z",
      "remediation": "Keep WordPress updated to the latest version"
    }
  ]
}

🏗️ Architektur

Projektstruktur

Tool herunterladen