
Esta herramienta prueba instalaciones de WordPress para vulnerabilidades de autenticación XML-RPC.

Una herramienta diseñada para probar sitios WordPress en busca de vulnerabilidades XML-RPC mediante intentos de fuerza bruta de credenciales de usuario a través de la interfaz XML-RPC.
Esta herramienta prueba instalaciones de WordPress para detectar vulnerabilidades de autenticación XML-RPC. Puede realizar ataques de fuerza bruta estándar o usar system.multicall para probar múltiples contraseñas en una sola solicitud, potencialmente evitando algunas protecciones de limitación de velocidad.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
Probar un solo usuario con una lista de contraseñas:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
Probar múltiples usuarios con una lista de contraseñas usando multicall:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
Probar con un retardo de 2 segundos entre solicitudes y limitar a 1000 contraseñas:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
Esta herramienta se proporciona únicamente con fines educativos y de prueba. Utilice esta herramienta solo en sistemas que posea o para los cuales tenga permiso explícito de prueba. El acceso no autorizado a sistemas informáticos es ilegal y poco ético.
Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para más detalles.
| Opción | Forma Larga | Descripción |
|---|
-t | --target | URL objetivo (ej., https://example.com/) |
-u | --username | Nombre de usuario único a probar |
-U | --userlist | Archivo que contiene lista de nombres de usuario |
-p | --password | Contraseña única a probar |
-P | --passlist | Archivo que contiene lista de contraseñas |
-d | --delay | Retardo entre solicitudes en segundos (por defecto: 1.0) |
-m | --multicall | Usar system.multicall para probar múltiples contraseñas a la vez |
-b | --batch | Tamaño de lote para multicall (por defecto: 3) |
--max-passwords | Número máximo de contraseñas a probar (0 = sin límite) |