
Escáner automatizado de vulnerabilidades de WordPress que procesa múltiples sitios concurrentemente usando wpscan, analiza los resultados y envía resúmenes a través de Telegram.
Una herramienta automatizada que escanea una lista de múltiples sitios web con WordPress de una sola vez y envía un resumen del escaneo a Telegram con los registros de wpscan.
Requiere wpscan, un token de BOT de Telegram y un token de la API de la base de datos de vulnerabilidades de WordPress.
Esta herramienta toma una lista de múltiples sitios web creados con WordPress, los ordena según un formato predefinido y utiliza wpscan para realizar el escaneo.
Nada especial, simplemente un escáner de listas de múltiples sitios web con wpscan. Si eres hábil con el código, estoy seguro de que puedes implementar una automatización más sofisticada (por ejemplo, bots de Telegram, comprobaciones automáticas en despliegues mediante la API de Informes de Activos, etc.), o si estás pensando en tu propio DAST, esto puede ayudarte con el diseño de desarrollo inicial.
Si quieres ampliarlo aún más, podrías crear una interfaz web administrativa y establecer comprobaciones de autoservicio en la interfaz web, para poder realizar verificaciones bajo demanda.
ejemplo) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- Escáner de WordPress que escanea automáticamente una lista de dominios > analiza > envía los resultados.
- Hora de ejecución: 2023-04-14 15:46:47
- Para preguntas, contacta github.com/password123456
------------------------------------->
- Lista de escaneo : /Users/data/code/autowpscan/list.txt
- Cantidad de escaneo : 4
- ¡Vale, allá vamos.!
[00:00:28.474618] (1 escaneado) (vulnerabilidades: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (2 escaneados) (vulnerabilidades: 0) https://not_wordpress_site.com (wordpress: scan_aborted. url incorrecta o algo falló en el escaneo.)
[00:00:40.279409] (4 escaneados) (vulnerabilidades: 0) https://no_exist_domain.com (wordpress: scan_aborted. url incorrecta o algo falló en el escaneo.)
¡Escaneo completado.!
[RESULTADO]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 a 5.8 - Exposición de datos mediante API REST (corregido: 5.8.1)
2) WordPress 5.4 a 5.8 - XSS autenticado en el Editor de Bloques (corregido: 5.8.1)
3) WordPress 5.4 a 5.8 - Actualización de la librería Lodash (corregido: 5.8.1)
4) WordPress < 5.8.2 - Certificado DST Root CA X3 caducado (corregido: 5.8.2)
5) WordPress < 5.8.3 - Inyección SQL mediante WP_Query (corregido: 5.8.3)
6) WordPress < 5.8.3 - XSS almacenado (Autor+) mediante Slugs de Entrada (corregido: 5.8.3)
7) WordPress 4.1-5.8.2 - Inyección SQL mediante WP_Meta_Query (corregido: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
Es importante tener en cuenta que esta herramienta no sustituye las pruebas manuales y es posible que no detecte todas las vulnerabilidades presentes en las aplicaciones web. La herramienta debe utilizarse como complemento de las pruebas manuales, y los resultados deben ser verificados por un probador humano antes de tomar cualquier medida. Además, la herramienta puede generar falsos positivos o falsos negativos, lo que debe tenerse en cuenta al interpretar los resultados.
En general, esta herramienta puede ser una valiosa adición a tu proceso de pruebas de vulnerabilidades web, ayudándote a identificar y mitigar riesgos de seguridad potenciales en un gran número de aplicaciones web.