Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wordpress-exploit-framework — Un framework de Ruby diseñado para ayudar en las pruebas de penetración de sistemas WordPress. | Kitploit
Herramientas/GitHubGitHub/rastating/wordpress-exploit-framework
Frameworks de ExploitsAnálisis de VulnerabilidadesShellcodeExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de PayloadsArchived
GitHubrastating/wordpress-exploit-framework

wordpress-exploit-framework

Un framework de Ruby diseñado para ayudar en las pruebas de penetración de sistemas WordPress.

Ver RepositorioSitio web
1.0k2617hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

WordPress Exploit Framework

Build Status Maintainability Coverage Status Gem Version

Un framework en Ruby diseñado para ayudar en las pruebas de penetración de sistemas WordPress.


Instalación

Para instalar la última versión estable, ejecuta gem install wpxf.

Después de la instalación, puedes iniciar la consola de WordPress Exploit Framework ejecutando wpxf.

¿Qué necesito para ejecutarlo?

Se requiere Ruby >= 2.4.4 para ejecutar WordPress Exploit Framework.

Solución de problemas de instalación

Sistemas Debian

Si tienes problemas al instalar las dependencias de WPXF (en particular, Nokogiri), primero asegúrate de tener todas las herramientas necesarias para compilar extensiones C:

root@kitploit:~
sudo apt-get install build-essential patch

Es posible que no tengas instalados los archivos de cabecera de desarrollo importantes en tu sistema. Esto es lo que debes hacer si te encuentras en esta situación:

root@kitploit:~
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev

Sistemas Windows

Si experimentas errores que indican que no se pudo cargar libcurl.dll, deberás asegurarte de que el binario libcurl más reciente esté incluido en tu carpeta bin de Ruby, o en cualquier otra carpeta que esté en la variable PATH de tu entorno.

La última versión se puede descargar desde http://curl.haxx.se/download.html. A partir del 16/05/2016, la última versión está marcada como Win32 2000/XP zip 7.40.0 libcurl SSL. Después de descargar el archivo, extrae el contenido del directorio bin en tu directorio bin de Ruby (si se te solicita, no sobrescribas ningún archivo DLL existente).

¿Cómo lo uso?

Inicia la consola de WordPress Exploit Framework ejecutando wpxf.

Una vez cargado, se te presentará el prompt de wpxf, desde aquí puedes buscar módulos usando el comando search o cargar un módulo usando el comando use.

Cargar un módulo en tu entorno te permitirá establecer opciones con el comando set y ver información sobre el módulo usando info.

A continuación, se muestra un ejemplo de cómo cargar el módulo de exploit symposium_shell_upload, establecer las opciones del módulo y del payload, y ejecutar el exploit contra el objetivo.

root@kitploit:~
wpxf > use exploit/shell/symposium_shell_upload

[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>

wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox

[+] Set host => wp-sandbox

wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/

[+] Set target_uri => /wordpress/

wpxf [exploit/shell/symposium_shell_upload] > set payload exec

[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>

wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"

[+] Set cmd => echo "Hello, world!"

wpxf [exploit/shell/symposium_shell_upload] > run

[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully

Para obtener una lista completa de los comandos compatibles, echa un vistazo a Esta página de Wiki.

¿Cuál es la diferencia entre los módulos auxiliares y los de exploit?

Los módulos auxiliares no te permiten ejecutar payloads en la máquina objetivo, sino que te permiten extraer información del objetivo, escalar privilegios o proporcionar funcionalidad de denegación de servicio.

Los módulos de exploit requieren que especifiques un payload que posteriormente se ejecuta en la máquina objetivo, lo que te permite ejecutar código arbitrario para extraer información de la máquina, establecer un shell remoto o cualquier otra cosa que desees hacer dentro del contexto del servidor web.

¿Qué payloads están disponibles?

  • bind_php: sube un script que se vinculará a un puerto específico y permitirá a WPXF establecer un shell remoto.
  • custom: sube y ejecuta un script PHP personalizado.
  • download_exec: descarga y ejecuta un archivo ejecutable remoto.
  • meterpreter_bind_tcp: un payload Meterpreter de bind TCP generado con msfvenom.
  • meterpreter_reverse_tcp: un payload Meterpreter de reverse TCP generado con msfvenom.
  • exec: ejecuta un comando de shell en el servidor remoto y devuelve la salida a la sesión de WPXF.
  • reverse_tcp: sube un script que establecerá un shell TCP inverso.

Todos estos payloads, con la excepción de custom y los payloads de Meterpreter, se eliminarán después de ser ejecutados, para evitar dejarlos en la máquina objetivo después de su uso o en caso de que se estén utilizando para establecer un shell que falle.

¿Cómo puedo escribir mis propios módulos y payloads?

Las guías sobre cómo escribir módulos y payloads se pueden encontrar en The Wiki y la documentación completa de la API se puede encontrar en https://rastating.github.io/wordpress-exploit-framework

Licencia

Copyright (C) 2015-2018 rastating

Ejecutar WordPress Exploit Framework contra sitios web sin consentimiento mutuo previo puede ser ilegal en tu país. El autor y las partes involucradas en su desarrollo no asumen ninguna responsabilidad y no son responsables de ningún uso indebido o daño causado por WordPress Exploit Framework.

Este programa es software libre: puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia o (a tu elección) cualquier versión posterior.

Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulta la Licencia Pública General de GNU para obtener más detalles.

Deberías haber recibido una copia de la Licencia Pública General de GNU junto con este programa. Si no es así, consulta http://www.gnu.org/licenses/.

Descargar herramienta