Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wpx — Asynchroner WordPress-Sicherheitsscanner mit WAF-Umgehung über Headless-Browser. Listet Plugins, Themes, Benutzer und Multisite-Installationen auf mit Stealth-Fingerprinting und WPScan-Schwachstellenintegration. | Kitploit
Tools/GitHubGitHub/greg-randall/wpx
AufklärungWeb-SchwachstellenscannerSchwachstellenanalyseAPI-SicherheitstestsInformationsbeschaffungWAF-UmgehungWebsicherheitPenetrationstestsCrawler
GitHubgreg-randall/wpx

wpx

Asynchroner WordPress-Sicherheitsscanner mit WAF-Umgehung über Headless-Browser. Listet Plugins, Themes, Benutzer und Multisite-Installationen auf mit Stealth-Fingerprinting und WPScan-Schwachstellenintegration.

10vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

█ █░ ██▓███ ▒██ ██▒ ██▀███ ▄▄▄ ▓██ ██▓ ▓█░ █ ░█░▓██░ ██▒ ▒▒ █ █ ▒░▓██ ▒ ██▒▒████▄ ▒██ ██▒ ▒█░ █ ░█ ▓██░ ██▓▒ ░░ █ ░▓██ ░▄█ ▒▒██ ▀█▄ ▒██ ██░ ░█░ █ ░█ ▒██▄█▓▒ ▒ ░ █ █ ▒ ▒██▀▀█▄ ░██▄▄▄▄██ ░ ▐██▓░ ░░██▒██▓ ▒██▒ ░ ░ ▒██▒ ▒██▒░██▓ ▒██▒ ▓█ ▓██▒ ░ ██▒▓░ ░ ▓░▒ ▒ ▒▓▒░ ░ ░ ▒▒ ░ ░▓ ░░ ▒▓ ░▒▓░ ▒▒ ▓▒█░ ██▒▒▒ ▒ ░ ░ ░▒ ░ ░░ ░▒ ░ ░▒ ░ ▒░ ▒ ▒▒ ░▓██ ░▒░ ░ ░ ░░ ░ ░ ░░ ░ ░ ▒ ▒ ▒ ░░ ░ ░ ░ ░ ░ ░░ ░ ░ ░

WPX — WordPress X-Ray Scanner | WAF Bypass

WPX (WordPress X-Ray) ist ein Sicherheitsscanner, der Camoufox verwendet, um Cloudflare- und WAF-Herausforderungen zu lösen. Er spiegelt diese Sitzungen, um eine schnelle, asynchrone Plugin- und Theme-Erkennung, Benutzeraufzählung und Multisite-Erkennung durchzuführen.

Hinweis: WPX lädt die erforderlichen Scan-Metadaten (Fingerabdrücke, Erkennungsregeln) von data.wpscan.org herunter.

Funktionen

  • WAF-Bypass: Verwendet den Camoufox-Headless-Browser, um Herausforderungen zu lösen und Sitzungstoken zu extrahieren.
  • Asynchrones Scannen: Entwickelt mit asyncio und curl_cffi für schnelle Aufzählung.
  • Fingerprinting: Imitiert Browser-Fingerabdrücke und TLS-Handshakes, um Erkennung zu vermeiden.
  • Benutzeraufzählung: Findet WordPress-Benutzernamen über REST-API, Autorenarchive, oEmbed und RSS-Feed.
  • Multisite-Erkennung: Identifiziert WordPress-Multisite-/Netzwerkinstallationen.
  • WPScan-API: Integration mit der WPScan-Schwachstellendatenbank für die Suche nach Schwachstellen.
  • Massiver Plugin-Katalog: Verfolgt ca. 110.000 historische und ca. 55.000 aktuelle Plugins.
  • Plugin-Katalogisierung: Enthält ein Skript zum Abrufen und Bewerten von Plugin-Slugs von WordPress.org.
  • CLI-Ausgabe: Strukturierte Terminalausgabe ähnlich wie wpscan.
  • Stealth-Modus: Hochpräzise Browser-Imitation und TLS-Sitzungsspiegelung.

Docker

Der einfachste Weg, WPX auszuführen – kein Python oder Abhängigkeiten erforderlich.

Pull und Ausführen

root@kitploit:~
docker run ghcr.io/greg-randall/wpx -u https://example.com

Ergebnisse auf Ihrem Rechner speichern

root@kitploit:~
docker run -v $(pwd):/output ghcr.io/greg-randall/wpx -u https://example.com -o /output/results.txt

WPScan-Metadaten zwischen den Ausführungen speichern (empfohlen)

Ohne Volume lädt WPX bei jedem Start die Metadaten neu. Mounten Sie ein benanntes Volume, um dies zu vermeiden:

root@kitploit:~
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx -u https://example.com

Aktualisieren Sie die Metadaten bei Bedarf manuell:

root@kitploit:~
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx --update

Installation

1. Klonen und Installieren

root@kitploit:~
git clone https://github.com/greg-randall/wpx.git
cd wpx
pip install .

2. Camoufox einrichten

root@kitploit:~
python3 -m camoufox fetch

Verwendung

Basis-Scan

root@kitploit:~
python3 wpx.py -u https://example.com

Beispielausgabe anzeigen

Schwachstellenscan (API-Schlüssel erforderlich)

root@kitploit:~
python3 wpx.py -u https://example.com --api-key IHR_API_SCHLÜSSEL

Flexible Plugin-Aufzählung

Scannen Sie eine bestimmte Anzahl der am besten bewerteten Plugins (z. B. die besten 500):

root@kitploit:~
python3 wpx.py -u https://example.com --plugins-limit 500

Vollständiger Plugin-Brute-Force

Scannen Sie jedes jemals erstellte Plugin. WPX kann die gesamte historische Bibliothek von ca. 110.000 Plugins (einschließlich ca. 55.000 aktuell aktiver) durchlaufen, um jede Spur von Software auf dem Ziel zu finden. Achtung: Dies führt eine massive Anzahl von Anfragen durch und kann je nach Thread-Anzahl und Reaktionsfähigkeit des Ziels mehrere Stunden dauern.

root@kitploit:~
python3 wpx.py -u https://example.com --full-scan

Benutzeraufzählung

Die Benutzeraufzählung läuft automatisch ab. Um den Bereich der zu testenden Autoren-IDs einzuschränken oder sie vollständig zu deaktivieren:

root@kitploit:~
python3 wpx.py -u https://example.com --users-limit 20
python3 wpx.py -u https://example.com --enum-users-disable

Stille Ausgabe und Protokollierung

Führen Sie einen Scan still durch und speichern Sie die Ergebnisse ohne ANSI-Farbcodes in einer Datei:

root@kitploit:~
python3 wpx.py -u https://example.com --quiet --output results.txt

Plugin-Daten aktualisieren

Um die Plugin-Listen zu aktualisieren und nach Beliebtheit zu sortieren:

root@kitploit:~
python3 data/wpx_fetch_plugins.py --sort-by score

Erzeugt data/plugins_active.txt (Standard: Top 5000) und data/plugins_dead.txt (Standard: Top 2500). Um die Grenzen zu ändern:

root@kitploit:~
python3 data/wpx_fetch_plugins.py --active-limit 10000 --dead-limit 5000

Datenverwaltung

Das Verzeichnis data/ enthält die verarbeiteten Plugin-Datensets und Wartungswerkzeuge:

  • data/plugins_active.txt: Top aktive Plugin-Slugs, sortiert nach Beliebtheitswert (geometrisches Mittel aus Installationen × Downloads).
  • data/plugins_dead.txt: Top geschlossene/entfernte Plugin-Slugs, sortiert nach der historischen Installationszahl (aus früheren Katalogläufen oder Archive.org-Schnappschüssen).
  • data/plugins_catalog.json: Zwischengespeicherte Metadaten für aktive Plugins.
  • data/plugins_dead.jsonl: Anhängbarer Cache mit Metadaten für tote Plugins, einschließlich der zuletzt bekannten Installationszahlen. Neue Einträge überschreiben beim Laden alte (letzter Schreibvorgang gewinnt).
  • data/archive.org-cache/: Rohe HTML-Schnappschüsse von der Wayback Machine, die verwendet werden, um historische Installationszahlen für vor dem ersten Kataloglauf geschlossene Plugins wiederherzustellen.
  • data/wpx_fetch_plugins.py: Fetcher, der die WordPress.org-API, das SVN-Repository und Archive.org kombiniert, um die Plugin-Listen zu erstellen und anzureichern.

Erweiterte Optionen

Haupt-Scanner (wpx.py)

Plugin-Fetcher (data/wpx_fetch_plugins.py)

Haftungsausschluss

Dieses Werkzeug ist nur für autorisierte Sicherheitstests bestimmt. Die Entwickler übernehmen keine Verantwortung für Missbrauch oder Schäden.

Tool herunterladen
FlagBeschreibung
-u, --urlZiel-WordPress-URL (erforderlich).
--api-keyWPScan Vulnerability Database API-Schlüssel.
-t, --threadsGleichzeitige Threads für das Scannen (Standard: 20).
--plugins-limitBegrenzung der Anzahl zu scannender Plugins (z. B. 500, 5000).
--full-scanScannt alle verfügbaren Plugin-Slugs (bis zu 50k+).
--updateErzwingt Aktualisierung der WPScan-Metadatendateien.
--no-browserÜberspringt den Camoufox-WAF-Bypass und verbindet direkt.
--enum-users-disableÜberspringt die Benutzeraufzählung.
--users-limit NAnzahl der zu testenden Autoren-IDs über ?author=N (Standard: 10).
--stealth [N]Fügt zufällige Verzögerungen zwischen Anfragen ein. Untergrenze ist 1s, Obergrenze ist 2×N Sekunden (Standard, wenn Flag gesetzt: 1.5 → 1–3s). Begrenzt auch Threads auf 3.
--idle-timeout NAbbruch, wenn für N Sekunden keine Serverantwort empfangen wird (Standard: 60, 0 = deaktiviert).
-q, --quietUnterdrückt Banner, Status und Fortschritt – zeigt nur Funde an.
-o, --output DATEISchreibt Ausgabe in DATEI (Klartext, keine ANSI-Codes).
FlagBeschreibung
--sort-byWie aktive Plugins bewertet werden: score (Standard), active_installs, downloaded.
--active-limit NAnzahl der aktiven Slugs, die in plugins_active.txt geschrieben werden (Standard: 5000, 0 = alle).
--dead-limit NAnzahl der toten Slugs, die in plugins_dead.txt geschrieben werden (Standard: 2500, 0 = alle).
--forceAlles neu abrufen, auch wenn der Katalog bereits existiert.
--fetch-limit NStopp nach dem Abrufen von N aktiven Plugins von der API (0 = alle).
--max-age STUNDENAPI-Abruf überspringen, wenn der Katalog neuer als N Stunden ist (Standard: 24).