
WordpressPingbackPortScanner
Wordpress stellt eine sogenannte Pingback-API bereit, um auf andere Blogbeiträge zu verlinken. Mit dieser Funktion können Sie über diesen Server andere Hosts im Intra- oder Internet scannen. Sie können diese Funktion auch für eine Art verteilten Portscan verwenden: Sie können einen einzelnen Host mithilfe mehrerer Wordpress-Blogs scannen, die diese API bereitstellen. Dieses Problem wurde in Wordpress 3.5.1 behoben. Ältere Versionen sind verwundbar, wenn die XML-RPC-Schnittstelle aktiv ist.
http://www.acunetix.com/blog/web-security-zone/wordpress-pingback-vulnerability/
Bevor Sie beginnen, müssen Sie alle Abhängigkeiten mit folgendem Befehl installieren:
gem install bundler
bundle install
Schnellscan eines Ziels über einen Blog:
ruby wppps.rb -t http://www.target.com http://www.myblog.com/
Mehrere Blogs verwenden, um ein einzelnes Ziel zu scannen:
ruby wppps.rb -t http://www.target.com http://www.myblog1.com/ http://www.myblog2.com/ http://www.myblog3.com/
Einen kostenlosen wordpress.com-Blog (alle Ports) aus dem internen Netzwerk scannen:
ruby wppps.rb -a -t http://localhost http://myblog.wordpress.com/