Entwicklung unterstützen
Wenn dieses Projekt Ihre Arbeit unterstützt, tragen Sie zur laufenden Wartung und zu neuen Funktionen bei.
ETH-Spenden-Wallet
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scannen Sie den QR-Code oder kopieren Sie die Wallet-Adresse oben.
BurpWpsScan

Eine Burp Suite-Erweiterung, die WordPress-Seiten während Webanwendungstests erkennt (passive Erkennung + aktive Verifizierung), umfassende Sicherheitsbewertungen inklusive WordPress-Core-, Plugin- und Theme-Schwachstellenscans über die WPScan-API durchführt, XML-RPC-/REST-API-Exposition testet, Benutzer aufzählt, Plugin-Versionen prüft und KI-bereite Penetrationstestberichte erstellt.
Kompatibel mit Burp Suite Community und Professional Editionen.
Screenshots
Hauptoberfläche
Die Hauptoberfläche von WpsScan mit erkannten WordPress-Seiten, Statusanzeigen und Scan-Steuerung
Exportierte Berichte
Organisierte Exportstruktur mit JSON-, Markdown- und KI-bereiten Berichten für jede gescannte Seite
Rohes WPScan-JSON
Detaillierte JSON-Ausgabe mit vollständigen Schwachstellendaten und Scan-Metadaten
Funktionen
Erkennung & Entdeckung
- Live-WordPress-Erkennung: Erkennt WordPress-Seiten passiv in Echtzeit aus HTTP-Datenverkehr
- HTTP-Verlaufsscan: Durchsucht den HTTP-Verlauf von Burp nach WordPress-Seiten aus vergangenem Traffic (gekennzeichnet mit [HTTP HISTORY]-Label)
- Bulk-URL-Import: Importiert und verifiziert mehrere URLs für die Batch-Erkennung von WordPress-Seiten
- Plugin/Theme-Erkennung: Extrahiert Plugins und Themes aus HTTP-Antworten und dem Verlauf
- Versionserkennung: Ermittelt die WordPress-Core-Version aus mehreren Quellen (Meta-Tags, Feeds, API)
Schwachstellenscan
- WPScan-API-Integration: Fragt die WPScan-Schwachstellendatenbank ab für:
- WordPress-Core-Schwachstellen
- Plugin-Schwachstellen (80+ Hochrisiko-Plugins + bis zu 3 weitere)
- Theme-Schwachstellen
- Echtzeit-Schwachstellendetails: Zeigt Titel und Typ der Schwachstelle sofort beim Scannen jeder Komponente an
- Intelligentes Plugin-Scannen: Scannt ALLE 80+ Hochrisiko-Plugins + bis zu 3 weitere (spart 60-80% API-Credits)
- 24-Stunden-API-Cache: Nie dasselbe Plugin/Theme zweimal innerhalb von 24 Stunden erneut scannen (persistent über Burp-Neustarts hinweg)
Sicherheitsbewertungen
- XML-RPC-Sicherheitstest:
- Erkennt, ob der XML-RPC-Endpunkt aktiviert ist
- Testet auf die pingback.ping-Methode (DDoS-Amplifikationsrisiko)
- Testet auf die system.multicall-Methode (Brute-Force-Amplifikationsrisiko)
- REST-API-Erkennung:
- Listet zugängliche WordPress-REST-API-Endpunkte auf (/wp-json/wp/v2/)
- Testet Benutzer-, Beitrags-, Seiten- und Medienendpunkte
- Markiert Benutzer-Enumeration-Schwachstellen
- Benutzer-Enumeration:
- Versucht Benutzer-Enumeration über die REST-API (/wp-json/wp/v2/users)
- Fallback auf die Author-Redirect-Methode (?author=N)
- Extrahiert Benutzernamen und IDs zur Aufklärung
- Plugin-Update-Überwachung: Prüft Plugins auf WordPress.org auf aktuelle Versionen (keine API-Credits nötig)
- Sicherheitshärtungs-Erkennung: Identifiziert Sicherheits-Plugins und Härtungsmaßnahmen
Workflow & Verwaltung
- Zwei Erkennungsmodi: Live-Scannen + HTTP-Verlaufsscannen arbeiten unabhängig
- API-Credit-Zähler: Echtzeitverfolgung der täglichen API-Nutzung (Reset um Mitternacht)
- Statusverfolgung: Seiten als Gescannt, Verwundbar oder Falsch Positiv markieren (persistente Speicherung)
- Berichte exportieren: Strukturierte JSON-, formatierte Markdown- und KI-bereite Prompts generieren
- URL-Normalisierung: Automatische Normalisierung von Subdomains auf Root-Domains (cd.krytter.com → krytter.com)
- Protokollunterstützung: Verarbeitet sowohl HTTP- als auch HTTPS-Versionen derselben Seite
- Visuelle Indikatoren: Farbcodierte Status mit [HTTP HISTORY]- und [IMPORTED]-Labels
Installation
Voraussetzungen
- Burp Suite Community oder Professional (getestet auf v2023.x+)
- WPScan-API-Schlüssel (kostenloser Tarif verfügbar unter https://wpscan.com/api)
Schritte
-
Repository klonen oder herunterladen:
git clone https://github.com/Teycir/BurpWpsScan.git
cd BurpWpsScan
-
Erweiterung in Burp Suite laden:
- Gehen Sie zu
Extensions → Installed
- Klicken Sie auf
Add
- Erweiterungstyp:
Python
- Datei auswählen:
WpsScan.py
- Klicken Sie auf
Next
-
API-Schlüssel konfigurieren:
- Gehen Sie zum Tab "WpsScan" in Burp Suite
- Geben Sie Ihren WPScan-API-Schlüssel in das Textfeld oben ein
- Klicken Sie auf "Save Key"
- Der Schlüssel wird gespeichert unter
C:\burpwpscan_exports\wpsscan_config.txt (Windows versucht Laufwerke C-Z) oder /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
-
Installation überprüfen:
- Prüfen Sie, ob der Tab "WpsScan" in Burp Suite vorhanden ist
- Achten Sie auf eine Erfolgsmeldung unter →
Nutzung
Live-Erkennung
- Stellen Sie sicher, dass der Button "Live Scan: ON" aktiv (grün) ist
- Durchsuchen Sie Zielwebsites über Burp (Proxy, Repeater, Scanner usw.)
- Die Erweiterung überwacht automatisch den HTTP-Datenverkehr und erkennt WordPress-Seiten in Echtzeit
- Erkannte Seiten erscheinen in der Liste des WpsScan-Tabs
HTTP-Verlaufsscan
- Klicken Sie auf den Button "Scan HTTP History"
- Die Erweiterung durchsucht den gesamten vergangenen HTTP-Datenverkehr im Burp-Verlauf
- Gefundene WordPress-Seiten werden mit dem Label [HTTP HISTORY] in Blau hinzugefügt
- Seiten können auch dann hinzugefügt werden, wenn sie bereits aus dem Live-Scan vorhanden sind
- Nützlich zum Auffinden von WordPress-Seiten aus vorherigen Sitzungen
Warum der HTTP-Verlaufsscan leistungsstark ist:
- Entdeckt mehr Plugins: Die Startseite lädt oft nur 2-3 Plugins, aber das Durchsuchen mehrerer Seiten (Shop, Blog, Kontakt) lädt verschiedene Plugins
- Beispiel: Die Startseite zeigt vielleicht
contact-form-7, aber die Shop-Seite lädt woocommerce, der Checkout lädt stripe, der Blog lädt yoast-seo
- Bessere Abdeckung: Das Scannen des HTTP-Verlaufs nach dem Durchsuchen von 5-10 Seiten kann 10-20+ Plugins entdecken gegenüber 2-3 von der Startseite allein
- Spart API-Credits: Mehr gefundene Plugins = genauere Schwachstellenbewertung ohne erneutes Scannen
- Bewährte Praxis: Durchsuchen Sie die Zielseite gründlich über Burp Proxy und klicken Sie dann auf "Scan HTTP History", bevor Sie WPScan ausführen
Bulk-URL-Import
- Klicken Sie auf den Button "Import URLs"
- Fügen Sie URLs in das Textfeld ein (eine pro Zeile)
- Klicken Sie auf "Import", um sie zur Scanliste hinzuzufügen
- Die Erweiterung überprüft automatisch, ob jede URL eine gültige WordPress-Seite ist, bevor sie importiert wird
- Nur bestätigte WordPress-Seiten werden zum Scanner hinzugefügt
- Unterstützt sowohl HTTP- als auch HTTPS-URLs
- Ideal zum Importieren von Zielen aus Aufklärungstools (subfinder, amass usw.)
Hinweis: Die Erweiterung sendet HTTP-Anfragen zur Überprüfung von WordPress-Signaturen (wp-content, wp-includes usw.), bevor URLs hinzugefügt werden. Nicht-WordPress-Seiten werden automatisch herausgefiltert.
Manuelles Scannen
Option 1 - Doppelklick:
- Doppelklicken Sie auf eine erkannte WordPress-Seite in der Liste
- Bestätigen Sie den Scan im Dialog
- Warten Sie, bis der Scan abgeschlossen ist
Option 2 - Button-Oberfläche:
- Klicken Sie auf "Scan All", um alle erkannten Seiten zu scannen
Scan-Ausgabe
Die Erweiterung liefert während der Scans detailliertes Echtzeit-Feedback:
Sicherheitstests:
[+] XML-RPC aktiviert
[!] Pingback verfügbar (DDoS-Risiko)
[!] Multicall verfügbar (Brute-Force-Amplifikation)
[+] REST-Endpunkt zugänglich: Benutzer
[+] REST-Endpunkt zugänglich: Beiträge
Core-Schwachstellen:
[+] Core: 2 Schwachstellen
- WP < 6.8.3 - Author+ DOM Stored XSS (SENSITIVE DATA DISCLOSURE)
- WP < 6.8.3 - Contributor+ Sensitive Data Disclosure (SENSITIVE DATA DISCLOSURE)
Plugin-Schwachstellen:
[+] Plugin 'searchwp': 1 Schwachstelle
- SearchWP < 4.2.6 - Subscriber+ Settings Update (NO AUTHORISATION)
[+] Plugin 'wp-parsely': 0 Schwachstellen (sauber)
[*] Plugin 'contact-form-7': neueste Version 5.8.4
Theme-Schwachstellen:
[+] Theme 'rollingstonesofficial': 0 Schwachstellen (sauber)
Visuelle Indikatoren
- [HTTP HISTORY]: Blaues Label zeigt an, dass die Seite über den HTTP-Verlaufsscan gefunden wurde
- [IMPORTED]: Lila Label zeigt an, dass die Seite über den Bulk-URL-Import importiert wurde
- Farbcodierte Zeilen:
- Gelb: Wird gerade gescannt
- Grün: Scan abgeschlossen
- Rot: Scan-Fehler
- Abwechselnd weiß/grau: Standard
Seiten markieren
- Wählen Sie eine Seite aus der Liste aus
- Verwenden Sie die Kontrollkästchen unten:
- Scanned: Als manuell überprüft markieren
- Vulnerable: Bestätigte Schwachstellen gefunden
- False Positive: Nicht wirklich WordPress oder irrelevant
- Markierungen bleiben über Burp-Neustarts hinweg erhalten
Berichte exportieren
- Klicken Sie auf den Button "Export Reports"
- Berichte werden gespeichert unter:
- Windows:
C:\burpwpscan_exports\scan_YYYYMMDD_HHMMSS\ (versucht Laufwerke C-Z)
- Linux/Mac:
/tmp/burpwpsscan_exports/scan_YYYYMMDD_HHMMSS/
- Jede Seite erhält:
raw_wpscan.json - Roh-API-Antwort
report.md - Formatierter Markdown-Bericht
ai_prompt.txt - Bereit für KI-Analyse
Suche & Filter
- Suchfeld: Seiten nach URL filtern
- Sortier-Dropdown: Sortieren nach Standard, Host, Status oder Erkennungszeit
API-Credit-Verfolgung
- Zähler "Websites Scanned": Zeigt "Websites Scanned: X" an - verfolgt die Anzahl gescannter Seiten
- Zähler "API Credits": Zeigt "API Credits: X" an - verfolgt die tatsächlichen API-Aufrufe
- Farbindikatoren (für API-Credits):
- Grün: 0-19 Aufrufe (sicher)
- Orange: 20-24 Aufrufe (Warnung)
- Rot: 25+ Aufrufe (Limit erreicht)
- Automatischer Reset: Zähler werden um Mitternacht (00:00) zurückgesetzt
- Persistent: Überlebt Burp-Neustarts
- Manueller Reset: Verwenden Sie den Button "Reset", um beide Zähler zu löschen
Markdown-Bericht (report.md)
Menschlich lesbarer Schwachstellenbericht mit:
- Zusammenfassung
- Sicherheitsbefunde (XML-RPC, REST-API-Exposition)
- Detaillierte Schwachstellenbeschreibungen
- CVE-Referenzen
- Abhilfeempfehlungen
- Technische Details
KI-Prompt (ai_prompt.txt)
Strukturierter Prompt für die KI-Analyse mit:
- Zusammenfassung der Scan-Ergebnisse
- Schwachstellendetails
- Anfrage nach Ausnutzungsanleitung
- Abhilfeschritte
- Bewertung der geschäftlichen Auswirkungen
JSON-Export (raw_wpscan.json)
Maschinenlesbares Format mit:
- Scan-Metadaten
- WordPress-Versionsinformationen
- Vollständige Schwachstellendaten
- Plugin-/Theme-Informationen
- XML-RPC-Sicherheitsstatus
- REST-API-Endpunkterkennung
- Plugin-Update-Informationen
- Statistiken
API-Schlüssel & Credit-Optimierung
WPScan-API
- Kostenloser Tarif: 25 Anfragen/Tag
- Anmelden: https://wpscan.com/api
- Preisgestaltung: Der kostenlose Tarif ist für die meisten Pentests ausreichend
- Konfiguration: API-Schlüssel in der Erweiterungs-UI eingeben und auf "Save Key" klicken
Intelligente API-Credit-Nutzung
Die Erweiterung verwendet intelligente Strategien, um den API-Verbrauch zu minimieren:
1. Intelligente Plugin-Priorisierung (80+ Hochrisiko-Plugins)
- Scannt zuerst Hochrisiko-Plugins (WooCommerce, Contact Form 7, Elementor usw.)
- Deckt 95% der realen WordPress-Exploits ab
- Kategorien: Formulare, E-Commerce, Page Builder, SEO, Sicherheit, Backup, Cache, LMS, Slider, Soziale Medien, Dateiverwaltung, Übersetzung
2. Umfassendes Hochrisiko-Scannen
- Scannt ALLE gefundenen Hochrisiko-Plugins (WooCommerce, Elementor, Contact Form 7 usw.)
- Scannt bis zu 3 zusätzliche Nicht-Hochrisiko-Plugins
- Logik: Nie kritische Schwachstellen in bekannten gefährlichen Plugins übersehen
3. 24-Stunden-API-Antwort-Cache
- Plugin-/Theme-Ergebnisse werden 24 Stunden zwischengespeichert
- Überlebt Burp-Neustarts (
wpsscan_api_cache.json)
- Beispiel: 10 Seiten mit "contact-form-7" scannen = 1 API-Aufruf (9 zwischengespeichert)
- Cache-Indikatoren werden in den Logs mit
[CACHE]-Präfix angezeigt
4. Bereits gescannte Seiten überspringen
- "Scan All" überspringt automatisch Seiten mit vorhandenen Ergebnissen
- Verhindert versehentliches erneutes Scannen und Credit-Verschwendung
API-Credit-Ersparnisse
Vor Optimierungen:
- Pro Seite: 1 (Core) + 10 (Plugins) + 5 (Themes) = 16 API-Aufrufe
- 10 Seiten = 160 API-Aufrufe
Nach Optimierungen (typischer Fall):
- Pro Seite: 1 (Core) + 5 (Hochrisiko-Plugins) + 1 (Theme) = 7 API-Aufrufe
- 10 Seiten = 70 API-Aufrufe
- Ersparnis: 56% Reduzierung
Nach Optimierungen (mit Cache):
- Erste Seite: 7 API-Aufrufe
- Nächste 9 Seiten mit denselben Hochrisiko-Plugins: 1 API-Aufruf pro Seite (zwischengespeichert)
- Gesamt: 16 API-Aufrufe
- Ersparnis: 90% Reduzierung
Konfiguration
API-Schlüssel-Verwaltung
- API-Schlüssel werden über die UI verwaltet
- Geben Sie Ihren WPScan-API-Schlüssel in das Textfeld oben in der Erweiterung ein
- Klicken Sie auf "Save Key", um den Schlüssel zu speichern
- Schlüssel werden gespeichert unter:
C:\burpwpsscan_exports\wpsscan_config.txt (Windows versucht Laufwerke C-Z) oder /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
- Kein Neustart von Burp nach Änderung des API-Schlüssels erforderlich
Erkennungsmodi
- Live Scan: Ein-/Ausschalten zur Aktivierung/Deaktivierung der Echtzeiterkennung
- HTTP History: Button zum Scannen des gesamten vergangenen HTTP-Datenverkehrs
- Beide Modi arbeiten unabhängig mit eigener Logik
Intelligentes Scan-Verhalten
- Hochrisiko-Plugins zuerst scannen: WooCommerce, Elementor, Contact Form 7 usw.
- Umfassendes Scannen: Scannt alle Hochrisiko-Plugins, um das Übersehen von Schwachstellen zu vermeiden
- Cache-bewusst: Überspringt API-Aufrufe für kürzlich gescannte Plugins/Themes
- Deduplizierung: "Scan All" scannt nur Seiten ohne vorhandene Ergebnisse
URL-Normalisierung
- Subdomains werden auf Root-Domains normalisiert (cd.krytter.com → krytter.com)
- Standardports (80, 443) werden aus URLs entfernt
- HTTP und HTTPS werden als separate Einträge behandelt
- Der HTTP-Verlauf kann Seiten hinzufügen, auch wenn sie bereits aus dem Live-Scan vorhanden sind
Fehlerbehebung
Erweiterung wird nicht geladen
- Funktioniert sowohl mit Community als auch Professional Editionen
- Überprüfen Sie die Python-Umgebung in Burp:
Extensions → Options → Python Environment
- Überprüfen Sie Fehlermeldungen unter
Extensions → Errors
API-Schlüssel-Fehler
- Überprüfen Sie, ob der API-Schlüssel im UI-Textfeld eingegeben wurde
- Klicken Sie auf "Save Key", um den Schlüssel zu speichern
- Überprüfen Sie das Format des API-Schlüssels (keine Anführungszeichen, keine Leerzeichen)
- Windows: Die Erweiterung versucht Laufwerke C-Z für die Speicherung; überprüfen Sie die Burp Extender-Ausgabe auf den tatsächlich verwendeten Pfad
- Testen Sie den API-Schlüssel manuell:
curl -H "Authorization: Token token=YOUR_KEY" https://wpscan.com/api/v3/wordpresses/64
Keine WordPress-Seiten erkannt
- Stellen Sie sicher, dass Burp Proxy aktiv ist und Datenverkehr abfängt
- Durchsuchen Sie WordPress-Seiten (nicht nur die Startseite)
- Versuchen Sie den Button "Scan HTTP History", um vergangenen Datenverkehr zu überprüfen
- Überprüfen Sie, ob Live Scan ON (grüner Button) ist
- Überprüfen Sie die Erkennungsmuster in der Erweiterungsausgabe
Scan schlägt fehl
- Überprüfen Sie die Internetverbindung
- Überprüfen Sie den WPScan-API-Status: https://wpscan.com/
- Überprüfen Sie die Ratenlimits (25/Tag für kostenlosen Tarif)
- Überprüfen Sie die Erweiterungsausgabe auf Fehlermeldungen
Sicherheit & Rechtliches
⚠️ WICHTIG: Scannen Sie nur Websites, für die Sie ausdrücklich autorisiert sind.
- Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt
- Unbefugtes Scannen kann in Ihrem Land illegal sein
- Die Nutzungsbedingungen der WPScan-API gelten
- Holen Sie immer eine schriftliche Erlaubnis ein, bevor Sie testen
Mitwirken
Beiträge sind willkommen! Bitte:
- Forken Sie das Repository
- Erstellen Sie einen Feature-Branch
- Nehmen Sie Ihre Änderungen vor
- Testen Sie gründlich mit Burp Suite
- Reichen Sie einen Pull-Request ein
Lizenz
MIT-Lizenz – siehe LICENSE-Datei für Details
Danksagungen
- WPScan-Team: Für die hervorragende Schwachstellendatenbank-API
- PortSwigger: Für die Erweiterbarkeit von Burp Suite
- CopyIssues-Erweiterung: UI/UX-Inspiration
Support
Changelog
Siehe CHANGELOG.md für Versionshistorie und Updates.
Version: 1.3.1
Autor: Teycir (teycirbensoltane.tn)
Zuletzt aktualisiert: 2025-11-17
Erstellt von Teycir | teycirbensoltane.tn