
WRecon es una herramienta para el reconocimiento de vulnerabilidades e información de caja negra para wordpress.
Una potente herramienta de reconocimiento y escaneo de vulnerabilidades para WordPress, basada en plantillas
Características • Instalación • Uso • Arquitectura • Plantillas
WPRecon es una herramienta moderna de reconocimiento de seguridad para WordPress, construida con Go, que ayuda a los ingenieros de seguridad a identificar vulnerabilidades, configuraciones incorrectas y problemas de divulgación de información en instalaciones de WordPress.
A diferencia de los escáneres de vulnerabilidades tradicionales con comprobaciones fijas en el código, WPRecon utiliza una arquitectura de plantillas basada en YAML, lo que permite:
| Característica | Descripción |
|---|---|
| Escaneo paralelo | Grupo de trabajadores configurable (por defecto: 10 trabajadores) para solicitudes concurrentes |
| Límite de velocidad | Regulación de solicitudes incorporada (por defecto: 50 req/s) para ser amigable con la red |
| Reintento automático | Lógica de reintento automático para solicitudes HTTP fallidas |
| Plantillas de recarga en caliente | Sin necesidad de recompilación: agrega plantillas y escanea |
| Resolución de variables | Variables dinámicas: {{BaseURL}}, {{Timestamp}}, {{RandomInt}} |
| Salida en múltiples formatos | Tablas legibles y JSON estructurado |
| Modos CLI y API | Interfaces tanto de línea de comandos como API REST |
| Niveles de gravedad | Hallazgos clasificados como info, bajo, medio, alto, crítico |
Identifica aciertos positivos en las respuestas:
Extrae datos procesables de respuestas coincidentes:
Más de 150 plantillas listas para producción que cubren:
# Clonar el repositorio
git clone https://github.com/ffx64/wprecon.git
cd wprecon
# Compilar el binario
go build -o wprecon ./cmd/wprecon/main.go
# Mover al PATH (opcional)
sudo mv wprecon /usr/local/bin/
go install github.com/ffx64/wprecon/cmd/wprecon@latest
docker build -t wprecon .
docker run wprecon scan https://example.com
Escanea un sitio web WordPress con todas las plantillas disponibles:
wprecon scan https://example.com
Ejecuta solo las plantillas seleccionadas:
wprecon scan https://example.com -t wordpress-detection,plugin-detection,user-enumeration
# Salida JSON para automatización
wprecon scan https://example.com --output json
# Tabla con formato bonito (por defecto)
wprecon scan https://example.com --output table
# Usar 20 trabajadores concurrentes y 100 solicitudes/segundo
wprecon scan https://example.com --workers 20 --rate-limit 100
wprecon list-templates
wprecon --help
Al ejecutar un escaneo, WPRecon produce hallazgos detallados:
Formato tabla:
ID | Plantilla | Nombre | Gravedad | Objetivo | Evidencia
---------------------|------------------------|----------------------------|----------|--------------------|----------
finding_001 | wordpress-version | Versión de WordPress encontrada | info | example.com | 6.2.1
finding_002 | plugin-detection | Plugin detectado | bajo | example.com | Yoast SEO 16.0
finding_003 | security-headers | Cabeceras de seguridad faltantes | medio | example.com | X-Frame-Options
Formato JSON:
{
"scan_id": "scan_uuid_001",
"timestamp": "2026-04-10T14:37:00Z",
"target": "https://example.com",
"total_findings": 15,
"findings": [
{
"id": "finding_uuid_001",
"template_id": "wordpress-detection",
"name": "Instalación de WordPress detectada",
"description": "Instalación de CMS WordPress identificada en el objetivo",
"severity": "info",
"cvss_score": 0.0,
"matched_url": "https://example.com/wp-admin/",
"http_method": "GET",
"status_code": 200,
"response_time_ms": 245,
"evidence": {
"version": "6.2.1",
"wp_version_header": "6.2.1"
},
"timestamp": "2026-04-10T14:37:00Z",
"remediation": "Mantener WordPress actualizado a la última versión"
}
]
}