
WRecon ist ein Werkzeug zur Erkennung von Schwachstellen und Blackbox-Informationen für WordPress.
Ein leistungsstarkes, vorlagenbasiertes WordPress-Reconnaissance- und Schwachstellenscanner-Tool
Funktionen • Installation • Verwendung • Architektur • Vorlagen
WPRecon ist ein modernes WordPress-Sicherheits-Reconnaissance-Tool, das in Go geschrieben wurde und Sicherheitsingenieuren hilft, Schwachstellen, Fehlkonfigurationen und Informationspreisgaben in WordPress-Installationen zu identifizieren.
Im Gegensatz zu traditionellen Schwachstellenscannern mit fest codierten Prüfungen verwendet WPRecon eine YAML-gesteuerte Vorlagenarchitektur, die Folgendes ermöglicht:
| Funktion | Beschreibung |
|---|---|
| Parallelscanning | Konfigurierbarer Worker-Pool (Standard: 10 Worker) für gleichzeitige Anfragen |
| Ratenbegrenzung | Integrierte Anforderungsdrosselung (Standard: 50 req/s) für netzwerkfreundliches Verhalten |
| Automatische Wiederholung | Automatische Wiederholungslogik für fehlgeschlagene HTTP-Anfragen |
| Hot-Reload-Vorlagen | Keine Neukompilierung erforderlich – Vorlagen hinzufügen und scannen |
| Variablenauflösung | Dynamische Variablen: {{BaseURL}}, {{Timestamp}}, {{RandomInt}} |
| Multi-Format-Ausgabe | Lesbare Tabellen und strukturiertes JSON |
| CLI- & API-Modi | Sowohl Befehlszeilen- als auch REST-API-Schnittstellen |
| Schweregrade | Funde klassifiziert als info, low, medium, high, critical |
Identifizieren positive Treffer in Antworten:
Extrahieren verwertbare Daten aus übereinstimmenden Antworten:
150+ produktionstaugliche Vorlagen, die Folgendes abdecken:
# Repository klonen
git clone https://github.com/ffx64/wprecon.git
cd wprecon
# Binärdatei erstellen
go build -o wprecon ./cmd/wprecon/main.go
# In den PATH verschieben (optional)
sudo mv wprecon /usr/local/bin/
go install github.com/ffx64/wprecon/cmd/wprecon@latest
docker build -t wprecon .
docker run wprecon scan https://example.com
Eine WordPress-Website mit allen verfügbaren Vorlagen scannen:
wprecon scan https://example.com
Nur ausgewählte Vorlagen ausführen:
wprecon scan https://example.com -t wordpress-detection,plugin-detection,user-enumeration
# JSON-Ausgabe für Automatisierung
wprecon scan https://example.com --output json
# Hübsch gedruckte Tabelle (Standard)
wprecon scan https://example.com --output table
# 20 gleichzeitige Worker und 100 Anfragen/Sekunde verwenden
wprecon scan https://example.com --workers 20 --rate-limit 100
wprecon list-templates
wprecon --help
Beim Ausführen eines Scans erzeugt WPRecon detaillierte Funde:
Tabellenformat:
ID | Vorlage | Name | Schweregrad | Ziel | Beweis
---------------------|-------------------------|--------------------------|-------------|--------------------|----------
finding_001 | wordpress-version | WordPress Version Found | info | example.com | 6.2.1
finding_002 | plugin-detection | Plugin Detected | low | example.com | Yoast SEO 16.0
finding_003 | security-headers | Missing Security Headers | medium | example.com | X-Frame-Options
JSON-Format:
{
"scan_id": "scan_uuid_001",
"timestamp": "2026-04-10T14:37:00Z",
"target": "https://example.com",
"total_findings": 15,
"findings": [
{
"id": "finding_uuid_001",
"template_id": "wordpress-detection",
"name": "WordPress Installation Detected",
"description": "WordPress CMS installation identified on target",
"severity": "info",
"cvss_score": 0.0,
"matched_url": "https://example.com/wp-admin/",
"http_method": "GET",
"status_code": 200,
"response_time_ms": 245,
"evidence": {
"version": "6.2.1",
"wp_version_header": "6.2.1"
},
"timestamp": "2026-04-10T14:37:00Z",
"remediation": "Keep WordPress updated to the latest version"
}
]
}