Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wpbf — Prueba de forma remota la fortaleza de las contraseñas del software de blogs WordPress | Kitploit
Herramientas/GitHubGitHub/atarantini/wpbf
ReconocimientoEscáneres de VulnerabilidadesAtaques de ContraseñasExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubatarantini/wpbf

wpbf

Prueba de forma remota la fortaleza de las contraseñas del software de blogs WordPress

Ver Repositorio
10756hace 10 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

wpbf!

wpbf es una herramienta de fuerza bruta para probar remotamente la fortaleza de las contraseñas, la enumeración de usuarios y la detección de plugins en un sitio WordPress.

Descripción ^^^^^^^^^^^

El script intentará iniciar sesión en el panel de WordPress a través del formulario de login usando una mezcla de nombres de usuario enumerados, una lista de palabras y palabras clave relevantes del contenido del blog. Si se proporciona un solo nombre de usuario, el script no buscará nombres de usuario adicionales.

Cuando un nombre de usuario/contraseña correcto coincide, se registrará y se mostrará en la salida estándar.

Para obtener resultados más rápidos puedes lanzar hilos, pero TEN CUIDADO de no inundar/DoS al sitio. La configuración por defecto se puede cambiar en los archivos "config.py" y "logging.conf".

La lista de palabras debe tener una entrada por línea; se incluyen una lista de palabras pequeña (wordlist.txt) y una lista de plugins (plugins.txt) para fines de prueba.

Descargo de responsabilidad ^^^^^^^^^

Este software se proporciona únicamente con fines educativos y de prueba: úsalo en tus propios sitios o con permiso del propietario. No soy responsable de las acciones que las personas decidan tomar usando este software. No soy responsable si alguien hace algo ilegal usando este software. Por favor, sé bueno y no hagas nada dañino.

Características ^^^^^^^^

  • Enumeración y detección de usuarios (TALSOFT-2011-0526, página de archivo del autor y análisis de contenido)
  • Hilos
  • Usa palabras clave del contenido del blog en la lista de palabras
  • Soporte de proxy HTTP
  • Huella digital básica de WordPress (versión y ruta completa)
  • Huella digital avanzada de plugins (fuerza bruta, descubrimiento y versión/documentación)
  • Detección del plugin Login LockDown (este plugin hace inútil la fuerza bruta)
  • Registro avanzado utilizando la librería de logging de Python y el archivo de configuración de logging

Requisitos ^^^^^^^^^^^^

  • Python 2.6+ (quizás funcione en versiones anteriores, si quieres probarlo, por favor notifícamelo)

Problemas conocidos ^^^^^^^^^^^^

  • Falsos positivos (en todas las contraseñas) con algunas versiones o configuraciones poco comunes de WordPress

Uso ^^^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
positional arguments:
  url                   base URL where WordPress is installed (ex: http://www.myblog.com/)

optional arguments:
  -w WORDLIST, --wordlist WORDLIST		        Worldlist file (default: wordlist.txt)
  -u USERNAME, --username USERNAME		        Username (default: enumerate users)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Relative path to the login form (default: wp-login.php)
  -t THREADS, --threads THREADS		        How many threads the script will spawn (default: 5)
  -p PROXY, --proxy PROXY			        HTTP proxy (ex: http://localhost:8008/)

  -eu, --enumerateusers			        Only enumerate users
  -eut, --enumeratetolerance ENUMERATETOLERANCE		User ID gap tolerance to use in username enumeration

  -nk, --nokeywords                                 Skip search for keywords in content for the wordlist
  -nf, --nofingerprint                              Skip WordPress fingerprint (version/full path)
  -nps, --nopluginscan                              Skip plugins bruteforce, discovery and fingerprint
  -ds, --dontstop                                   Don't stop when password is found, continue with all pending tasks

  --test                                            Run python doctests (you can use a dummy URL here)

Para obtener ayuda extendida, ejecuta "./wpbf.py -h".

Ejemplos ^^^^^^^^

Básico +++++

Usará la configuración por defecto (puedes cambiar la configuración por defecto en el archivo config.py)::

$ ./wpbf.py http://www.mysite.com/blog/

Personalizado ++++++

Usando el nombre de usuario 'john', sin usar palabras clave en la lista de palabras y a través de un proxy local::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Agresivo +++++++++

Usará la configuración por defecto y lanzará 23 hilos::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Enumeración de usuarios ++++++++++++++++++++ Solo realizar una enumeración de usuarios::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Ejemplo de salida +++++++++++++ O cómo se comportará el script en una ejecución normal::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Autor ^^^^^^

  • Andres Tarantini ([email protected])
Descargar herramienta