Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
argus-wp-watcher — Escáner de seguridad de WordPress con análisis impulsado por IA, marco de cumplimiento ético y generación de informes profesionales. | Kitploit
Herramientas/GitHubGitHub/rodhnin/argus-wp-watcher
Escáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala ConfiguraciónAprendizaje y EducaciónCrawlerSeguridad de IA
GitHubrodhnin/argus-wp-watcher

argus-wp-watcher

Escáner de seguridad de WordPress con análisis impulsado por IA, marco de cumplimiento ético y generación de informes profesionales.

Ver Repositorio
1813hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Argus — Escáner de Seguridad de WordPress

Version Python License Docker LangChain Ethical


Escáner ético de vulnerabilidades de WordPress — correlación de CVE en tiempo real, mapeo OWASP, análisis potenciado por IA y pruebas basadas en consentimiento.


Inicio rápido  ·  Documentación  ·  Docker  ·  Características de IA  ·  Estrella en GitHub


Argus — Ojos en el sitio. Prueba en el registro.

En acción

Escaneo de Argus — salida real contra WordPress 6.0.3
Escaneo en vivo · WordPress 6.0.3 · 49 CVEs detectados · 18 hallazgos · 47s

Informe HTML de Argus — resumen del escaneo
Resumen del escaneo · desglose de gravedad
Informe HTML de Argus — hallazgos de seguridad
Hallazgos · badges CVE/OWASP · barra de filtros

🎯 ¿Qué es Argus?

Argus es un escáner de seguridad de WordPress listo para producción que pone la ética primero. Diseñado para probadores de penetración, investigadores de seguridad y administradores de WordPress, combina el escaneo tradicional de vulnerabilidades con análisis de IA de vanguardia para ofrecer información práctica.

¿Por qué Argus?

  • 🔒 Ético por diseño: El sistema de tokens de consentimiento previene el escaneo no autorizado
  • 🔍 Datos CVE reales: Correlación en vivo con WPVulnerability.net + puntuaciones CVSS de NVD (ambos gratuitos, sin clave)
  • 🗂️ Mapeo OWASP: Cada hallazgo mapeado al OWASP Top 10 2021
  • 📈 Diff de escaneos: --diff last compara escaneos para rastrear el progreso de la remediación
  • 🤖 IA potenciada: GPT-4, Claude u Ollama local — con streaming, modo agente y comparación multi-LLM
  • 📊 Informes profesionales: HTML enriquecido con badges CVE/CWE/OWASP/CVSS + JSON legible por máquina
  • 🚀 Rápido y eficiente: Escaneo concurrente con limitación de velocidad inteligente
  • 💾 Seguimiento persistente: Base de datos SQLite para historial de escaneos
  • 🐳 Listo para Docker: Escaneo contenerizado + laboratorio de pruebas vulnerable incluido

Qué escanea

Categoría de verificaciónModo seguroAgresivoDetalles
Detección de WordPress✅✅Huella digital de versión mediante metaetiquetas, readme, RSS, assets
Plugins y Temas100 plugins447 pluginsDetección de versión (4 métodos) + correlación CVE/CVSS en tiempo real
Archivos sensibles74 rutas437 rutaswp-config backups, .env, SQL dumps, .git, debug logs, PHP tools
Enumeración de usuarios3 métodos6 métodosAuthor IDOR, REST API, HTML parsing + oEmbed, login error, XML-RPC
Cabeceras de seguridad✅✅HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy
Malas configuraciones✅✅XML-RPC, debug mode, directory listing, file editor
Seguridad de inicio de sesión❌✅2FA, CAPTCHA, brute-force protection, open registration, password policy
Rastreo web❌✅robots.txt, sitemap.xml, HTML comments, link discovery (depth 1)

✨ Características

🛡️ Escaneo de seguridad principal```bash

One command, comprehensive analysis

python -m argus --target https://example.com --html

root@kitploit:~
- **Huella Digital Multimétodo**: Detecta WordPress 4.x-6.x con cero falsos positivos
- **Correlación de CVE en Tiempo Real**: Verifica cada plugin, tema y versión del núcleo detectado contra WPVulnerability.net (gratuito, sin clave API)
- **Puntuación CVSS**: Obtiene puntuaciones de NVD para cada CVE (crítico ≥9.0, alto ≥7.0, medio ≥4.0)
- **Detección de Última Versión**: La API de WordPress.org muestra la versión estable actual junto con la versión detectada
- **OWASP Top 10 2021**: Cada hallazgo mapeado a su categoría OWASP (A01–A10)
- **Escaneo Concurrente**: Grupo de hilos + limitación de tasa para escaneos rápidos y respetuosos
- **Detección Inteligente**: Aborto temprano para sitios que no son WordPress (rechazo 99% más rápido)
- **Recopilación de Evidencias**: Respuestas HTTP, cabeceras y contenidos de archivos preservados

### 📈 Informes de Diferencias de Escaneo (v0.2.0)

Seguimiento del progreso de remediación entre escaneos:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last

# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42

La sección de diferencias muestra:

  • Hallazgos nuevos (aparecidos desde el último escaneo) — en rojo
  • Hallazgos corregidos (remediados desde el último escaneo) — en verde con tachado
  • Hallazgos persistentes (presentes en ambos escaneos) — colapsados por defecto
  • Advertencia de discrepancia de modo al comparar escaneos seguros vs agresivos

🤖 Análisis impulsado por IA

Elija su proveedor de IA según sus necesidades:

ProveedorIdeal paraVelocidadCosto/escaneoPrivacidad
OpenAI gpt-4o-mini (predeterminado)Mejor relación calidad-precio⚡ ~40s💰 ~$0.006🔒 Estándar
OpenAI gpt-4oCalidad de producción⚡ ~40s💰 ~$0.05🔒 Estándar
Anthropic claude-3-5-haikuEnfocado en privacidad⚡ ~55s💰 ~$0.02🔒 Mejorada
Ollama (Local)Privacidad total🐢 ~28min💰 Gratis🔐 100% fuera de línea

Modos de análisis:

  • Técnico: Remediación paso a paso con comandos de WP-CLI y fragmentos de configuración
  • Ejecutivo: Resúmenes en lenguaje sencillo para partes interesadas y la dirección
  • Agente (--ai-agent): Enriquecido con datos en vivo de NVD CVE y consultas de WPVulnerability.net (APIs gratuitas)
  • Comparar (--ai-compare): Análisis lado a lado de múltiples proveedores en paralelo
  • Stream (--ai-stream): Salida de tokens en tiempo real mientras la IA genera
  • Presupuesto (--ai-budget): Imposición de límite de costo con umbral de cancelación configurable

📊 Informes profesionales

Informes JSON (Legibles por máquina)```json { "tool": "argus", "version": "0.2.0", "target": "https://example.com", "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5}, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)", "severity": "critical", "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"}, "latest_version": "3.28.1", "cve": ["CVE-2022-1329", "CVE-2022-29455"], "vulnerabilities": [ {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"} ] } ], "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]} }

root@kitploit:~
**Informes HTML** (Amigable para humanos, v0.2.0)

- 🎨 Diseño responsivo con CSS en línea (sin dependencias externas)
- 🏷️ Insignias de severidad codificadas por color + barra de filtro interactiva
- 🔴 Insignias CVE que enlazan a NVD, insignias CWE moradas (deduplicadas)
- 🟣 Insignia OWASP Top 10 2021 por hallazgo
- 🟢 Insignia de última versión estable para componentes vulnerables
- 📊 Insignia de puntuación CVSS codificada por color por CVE (rojo/naranja/amarillo/verde)
- 📝 Paneles de detalles CVE expandibles, recomendaciones expandibles
- 🔧 Fragmentos de configuración de encabezados de seguridad (Apache / Nginx / WordPress)
- 📈 Sección de diferencias (nuevo/corregido/persistente) con advertencia de discrepancia de modo
- 🤖 Análisis de IA con pestañas (ejecutivo / técnico / agente)
- 📱 Compatible con móviles

### 🔐 Sistema de Token de Consentimiento

Argus fomenta la piratería ética a través de la tecnología. El escaneo agresivo y el análisis de IA requieren **prueba de propiedad**:```bash
# 1. Generate token
python -m argus --gen-consent example.com

# 2. Place token on your server
echo "verify-abc123..." > .well-known/verify-abc123.txt

# 3. Verify ownership
python -m argus --verify-consent http --domain example.com --token verify-abc123

# 4. Now you can use aggressive mode
python -m argus --target https://example.com --aggressive --use-ai

💾 Persistencia de la base de datos

La base de datos SQLite rastrea todo:

  • Historial de escaneos: Fecha, duración, número de hallazgos, desglose por gravedad
  • Repositorio de hallazgos: Base de datos de vulnerabilidades buscable con índice finding_code
  • Dominios verificados: Seguimiento de tokens de consentimiento con expiración
  • Registros de costes de IA: Seguimiento de costes por análisis con tabla ai_costs (v0.2.0+)
  • Fundamento de Diff: Los hallazgos persistidos por escaneo permiten comparaciones `--diff````bash

Query recent scans

sqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"

Find critical issues

sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"

root@kitploit:~
---

## 🚀 Inicio Rápido

### Requisitos previos

- **Python 3.11+** (3.12 recomendado)
- **pip** (Gestor de paquetes de Python)
- **Docker** (opcional, para escaneo con contenedores)

### Instalación

**1. Clona el repositorio**```bash
git clone https://github.com/rodhnin/argus-wp-watcher.git
cd argus-wp-watcher

2. (Opcional) Instalar venv si aún no está disponible```bash

Debian/Ubuntu

sudo apt update && sudo apt install -y python3-venv

Fedora/RHEL

sudo dnf install python3-virtualenv

macOS (via Homebrew)

brew install [email protected]

root@kitploit:~
**3. Crear y activar el entorno virtual**```bash
python3 -m venv .venv
source .venv/bin/activate
# You should see (.venv) in your terminal prompt

4. Actualizar pip```bash python -m pip install --upgrade pip

root@kitploit:~
**5. Instalar dependencias**```bash
python -m pip install -r requirements.txt

6. Configurar claves de API (si se usa IA en la nube)```bash

OpenAI

export OPENAI_API_KEY="sk-..."

Anthropic

export ANTHROPIC_API_KEY="sk-ant-..."

root@kitploit:~
**7. Verificar instalación**```bash
python -m argus --version
# Output: Argus v0.2.0

Tu Primer Escaneo```bash

Basic scan (safe mode, no consent required)

python -m argus --target https://example.com

With HTML report

python -m argus --target https://example.com --html

With AI analysis (requires consent token)

python -m argus --target https://example.com --use-ai --html

root@kitploit:~
**🎉 ¡Éxito!** Revisa `~/.argos/reports/` para tus informes.

---

## 📘 Guía de Uso

### Escaneo Básico```bash
# Safe mode (default) - Non-intrusive checks
python -m argus --target https://example.com

# Generate HTML report
python -m argus --target https://example.com --html

# Increase verbosity for debugging
python -m argus --target https://example.com -vv

Escaneo Avanzado```bash

Control scan speed (1-20 req/s)

python -m argus --target https://example.com --rate 10

Control concurrency (1-20 threads)

python -m argus --target https://example.com --threads 8

Custom timeout

python -m argus --target https://example.com --timeout 60

Custom output directory

python -m argus --target https://example.com --report-dir ./my-reports

root@kitploit:~
### Análisis impulsado por IA

**Paso 1: Configura tu clave API**```bash
export OPENAI_API_KEY="sk-..."

Paso 2: Prueba tu configuración```bash

Verify AI works with default model (gpt-4o-mini-2024-07-18)

python -m argus.core.ai openai

root@kitploit:~
**Paso 3: Ejecutar escaneo con IA**```bash
# Both analyses in one scan (~$0.006 with default model)
python -m argus --target https://example.com --use-ai --html

# Technical only (for security teams)
python -m argus --target https://example.com --use-ai --ai-tone technical --html

# Executive only (for management)
python -m argus --target https://example.com --use-ai --ai-tone non_technical --html

# Override model or provider at runtime
python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html
python -m argus --target https://example.com --use-ai --ai-provider anthropic --html

# Stream output in real time
python -m argus --target https://example.com --use-ai --ai-stream

# Agent mode with NVD CVE lookup (free)
python -m argus --target https://example.com --use-ai --ai-agent --html

# Compare two providers side by side
python -m argus --target https://example.com \
  --use-ai --ai-compare openai,anthropic --html

# Budget cap ($0.05 max)
python -m argus --target https://example.com --use-ai --ai-budget 0.05

Aggressive Mode (Requiere Consentimiento)```bash

Step 1: Generate consent token

python -m argus --gen-consent example.com

Output: Token: verify-a3f9b2c1d8e4...

Step 2: Place token on your server

Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt

Content: verify-a3f9b2c1d8e4

Step 3: Verify consent

python -m argus --verify-consent http
--domain example.com
--token verify-a3f9b2c1d8e4

Step 4: Run aggressive scan

python -m argus --target https://example.com --aggressive

root@kitploit:~
---

## 🤖 Análisis impulsado por IA

Argus utiliza **LangChain 1.0.0** con soporte para múltiples proveedores de IA, brindándole flexibilidad según sus requisitos de seguridad, privacidad y presupuesto.

### Proveedores compatibles

#### OpenAI GPT-4 Turbo

**Mejor para: Uso en producción**

- ⭐ Calidad: Excelente (5/5)
- ⚡ Velocidad: ~35 segundos
- 💰 Costo: ~$0.25 por escaneo
- 🔒 Privacidad: Estándar (datos cifrados en tránsito)```bash
export OPENAI_API_KEY="sk-..."
python -m pip install langchain-openai==1.0.0

Anthropic Claude

Mejor para: Privacidad mejorada

  • ⭐ Calidad: Excelente (5/5)
  • ⚡ Velocidad: ~45 segundos
  • 💰 Costo: ~$0.30 por escaneo
  • 🔒 Privacidad: Mejorada (enfoque de privacidad primero de Anthropic)```bash export ANTHROPIC_API_KEY="sk-ant-..." python -m pip install langchain-anthropic==1.0.0
root@kitploit:~
#### Ollama (Modelos Locales)

**Mejor para: Privacidad completa**

- ⭐ Calidad: Buena (3/5)
- 🐢 Velocidad: ~28 minutos (CPU) o ~75 segundos (GPU)
- 💰 Coste: Gratuito
- 🔐 Privacidad: 100% sin conexión (los datos nunca salen de tu máquina)```bash
# Install Ollama: https://ollama.ai
ollama pull llama3.2
python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

Privacidad y Seguridad

Sanitización Automática Antes de enviar datos a los proveedores de IA, Argus elimina automáticamente:

  • ✅ Tokens de consentimiento
  • ✅ Claves y credenciales API
  • ✅ Información Personal Identificable (PII)
  • ✅ Direcciones IP internas
  • ✅ Credenciales de base de datos

Solo con Aceptación Explícita

  • El análisis con IA requiere el flag explícito --use-ai
  • El escaneo agresivo requiere un token de consentimiento verificado
  • Tú controlas qué proveedor ve tus datos

Para Máxima Privacidad Usa Ollama de forma local. Aunque es más lento y menos preciso, tus datos de escaneo nunca abandonan tu máquina.

Cambio de Proveedores

Opción A — Banderas de CLI (anulación en tiempo de ejecución, sin edición de archivos)```bash

Switch to Anthropic for this scan only

python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022

Switch to local Ollama

python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2

root@kitploit:~
**Opción B — `config/defaults.yaml` (cambiar el predeterminado persistente)**```yaml
ai:
    langchain:
        provider: "ollama" # Changed from "openai"
        model: "llama3.2" # Ollama model
        ollama_base_url: "http://localhost:11434"

Próximamente en v0.3.0: Menú de configuración interactivo (estilo Metasploit)```bash

Future feature

argus --show-options argus --set ai.provider=anthropic argus --save-profile privacy-mode

root@kitploit:~
---

## 🧪 Laboratorio de Pruebas Seguras

**⚠️ NUNCA escanees sitios de producción sin permiso por escrito.**

Usa nuestro laboratorio Docker para practicar de forma segura:

### Configurar Entorno de Pruebas```bash
# Navigate to docker directory
cd docker

# Option 1: Use interactive script
./deploy.sh
# Select option 2 (Testing Lab)

# Option 2: Manual deployment
docker compose -f compose.testing.yml up -d

# Wait for services to start (~60-90 seconds)
docker compose -f compose.testing.yml logs -f wordpress

# Setup WordPress
# Open http://localhost:8080 in your browser
# Complete WordPress installation
# Username: admin
# Password: (choose a strong password)

# Create vulnerable conditions for testing
docker compose -f compose.testing.yml exec wordpress bash -c \
  "cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"

Escanea el Laboratorio```bash

Return to project root

cd ..

Run scan against lab

python -m argus --target http://localhost:8080 --html

Try AI analysis (requires API key)

python -m argus --target http://localhost:8080 --use-ai --html

root@kitploit:~
### Limpieza```bash
cd docker
docker compose -f compose.testing.yml down -v  # -v removes all data

Para escenarios de prueba detallados, consulte docs/TESTING_GUIDE.md


🔒 Ética y Legal

La Regla de Oro

Solo escanee sistemas que posea o para los que tenga permiso explícito por escrito.

Cumplimiento de Consentimiento

Argus implementa controles técnicos para prevenir el mal uso:

ModoVerificacionesConsentimiento RequeridoLímite de Tasa
SeguroNo intrusivo❌ No5 req/s
AgresivoEscaneo profundo✅ Sí10 req/s
Análisis de IAAnálisis de vulnerabilidades✅ SíN/A

Marco Legal

El acceso no autorizado a sistemas informáticos es ilegal en la mayoría de las jurisdicciones:

  • 🇺🇸 EE. UU.: Computer Fraud and Abuse Act (CFAA)
  • 🇬🇧 Reino Unido: Computer Misuse Act 1990
  • 🇪🇺 UE: Directiva 2013/40/UE
  • 🌍 Internacional: Varias leyes de ciberdelincuencia

Mejores Prácticas

  1. ✅ Obtenga autorización por escrito antes de escanear
  2. ✅ Defina el alcance claramente (qué dominios/IPs)
  3. ✅ Documente todo (consentimiento, hallazgos, remediación)
  4. ✅ Use el modo seguro primero para establecer una línea base
  5. ✅ Reporte los hallazgos de manera responsable (divulgación coordinada)
  6. ❌ Nunca explote vulnerabilidades sin permiso explícito
  7. ❌ Nunca escanee sitios de terceros (p. ej., wordpress.org, google.com)

Para pautas éticas completas, consulte docs/ETHICS.md


🐳 Despliegue con Docker

Argus ofrece tres modos de despliegue mediante un script interactivo:

  1. Producción: Solo escáner (para escanear sitios externos)
  2. Laboratorio de Pruebas: Solo WordPress vulnerable (para pruebas de seguridad)
  3. Ambos: Escáner de producción + Laboratorio de pruebas juntos

Inicio Rápido (Recomendado)

Use el script de despliegue interactivo:```bash cd docker ./deploy.sh

root@kitploit:~
**Opciones del menú:**

- `1` → Solo escáner de producción
- `2` → Solo laboratorio de pruebas (WordPress + MariaDB)
- `3` → Ambos entornos
- `4` → Detener todos los servicios
- `5` → Eliminar todos los contenedores y datos (restablecer)

---

### Opción 1: Escáner de producción

Desplegar solo el escáner Argus para escanear sitios WordPress externos:```bash
cd docker
./deploy.sh
# Select option 1

O manualmente:```bash docker compose up -d

root@kitploit:~
**Escanear un objetivo:**```bash
docker compose exec argus python -m argus --target https://example.com

Con análisis de IA:```bash docker compose exec argus python -m argus --target https://example.com --use-ai

root@kitploit:~
**Detener:**```bash
docker compose down

Opción 2: Laboratorio de Pruebas (Solo WordPress)

⚠️ ADVERTENCIA: Este entorno es INTENCIONALMENTE VULNERABLE para fines de prueba. ¡NO lo expongas a internet público!

Desplegar el laboratorio de pruebas:```bash cd docker ./deploy.sh

Select option 2

root@kitploit:~
**O manualmente:**```bash
docker compose -f compose.testing.yml up -d

Lo que se despliega:

  • ✅ Base de datos MariaDB (para WordPress)
  • ✅ WordPress 6.0 (intencionalmente vulnerable)
  • ❌ Escáner Argus (NO incluido en este modo)

Acceso:

  • WordPress: http://localhost:8080 (solo vinculado a 127.0.0.1)
  • La configuración inicial tarda aproximadamente 60-90 segundos

Escanear el entorno de prueba:```bash

Scan from HOST (recommended)

python -m argus --target http://localhost:8080

Note: Scanner container is NOT deployed in option 2

To scan from container, use option 3 (Both)

root@kitploit:~
**Detener y eliminar:**```bash
docker compose -f compose.testing.yml down -v

Opción 3: Ambos Entornos

Desplegar el escáner de producción + laboratorio de pruebas juntos:```bash cd docker ./deploy.sh

Select option 3

root@kitploit:~
**Qué se despliega:**

- ✅ Escáner Argus de producción
- ✅ Base de datos MariaDB
- ✅ WordPress 6.0 (vulnerable)
- ✅ Conexión entre el escáner de producción y la red de pruebas

**Escanear sitios externos desde el escáner de producción:**```bash
docker compose exec argus python -m argus --target https://example.com

Escanear el laboratorio de pruebas desde el escáner de producción:```bash docker compose exec argus python -m argus --target http://wordpress

root@kitploit:~
**Detener todo:**```bash
cd docker
./deploy.sh
# Select option 4

📊 Comprendiendo los Informes

Estructura del Informe```

~/.argos/ ├── reports/ │ ├── argus_report_example_20251020_143022.json # Machine-readable │ └── argus_report_example_20251020_143022.html # Human-friendly ├── argos.db # SQLite database └── logs/ └── argus.log # Scan logs

root@kitploit:~
### Esquema de informe JSON```json
{
    "tool": "argus",
    "version": "0.2.0",
    "target": "https://example-wp-site.com",
    "date": "2026-04-15T18:45:30Z",
    "mode": "safe",
    "summary": {
        "critical": 1,
        "high": 2,
        "medium": 4,
        "low": 3,
        "info": 5
    },
    "findings": [
        {
            "id": "ARGUS-WP-012",
            "title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" },
            "latest_version": "5.9.8",
            "cve": ["CVE-2021-39346", "CVE-2020-35489"],
            "vulnerabilities": [
                {
                    "title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload",
                    "cvss": 9.8,
                    "cve_id": "CVE-2020-35489",
                    "cwe": ["CWE-434"]
                }
            ],
            "description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).",
            "evidence": {
                "type": "path",
                "value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt",
                "context": "Version detected via readme.txt"
            },
            "recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.",
            "affected_component": "contact-form-7 5.3.1"
        },
        {
            "id": "ARGUS-WP-030",
            "title": "wp-config.php backup exposed",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A05", "name": "Security Misconfiguration" },
            "description": "WordPress configuration file backup is publicly accessible.",
            "evidence": {
                "type": "url",
                "value": "https://example-wp-site.com/wp-config.php.bak",
                "context": "HTTP 200, Size: 2847 bytes"
            },
            "recommendation": "Remove immediately and rotate all credentials.",
            "affected_component": "wp-config.php.bak"
        },
        {
            "id": "ARGUS-WP-050",
            "title": "Missing security header: HSTS",
            "severity": "medium",
            "confidence": "high",
            "owasp": { "id": "A02", "name": "Cryptographic Failures" },
            "description": "HSTS header is not set.",
            "evidence": {
                "type": "header",
                "value": "Strict-Transport-Security: [not set]",
                "context": "Header missing in HTTP response"
            },
            "recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload"
        }
    ],
    "diff": {
        "ref_scan_id": 41,
        "ref_date": "2026-04-10T10:00:00Z",
        "ref_mode": "safe",
        "current_mode": "safe",
        "mode_mismatch": false,
        "new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }],
        "fixed": [],
        "persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }]
    },
    "notes": {
        "scan_duration_seconds": 26.4,
        "requests_sent": 312,
        "rate_limit_applied": true,
        "scope_limitations": "Scan limited to publicly accessible pages.",
        "false_positive_disclaimer": "Manual verification recommended before remediation."
    }
}

Para la referencia completa del esquema, consulta docs/REPORT_FORMAT.md y schema/report.schema.json.

Características del informe HTML (v0.2.0)

  • 📊 Panel ejecutivo: Tarjetas resumen con conteos de gravedad + barra de filtro interactiva
  • 🟣 Insignia OWASP Top 10 2021 por hallazgo (enlaces a owasp.org)
  • 🔴 Insignias CVE que enlazan a NVD, con paneles de detalle expandibles
  • 🟠 Insignias de puntuación CVSS codificadas por color según CVE (Crítico ≥9.0, Alto ≥7.0, Medio ≥4.0)
  • 🟤 Insignias CWE (deduplicadas) por hallazgo
  • 🟢 Insignia de la última versión estable para componentes desactualizados
  • 📈 Sección de diferencias: tablas de hallazgos nuevos, corregidos y persistentes con advertencia de discrepancia de modo
  • 🤖 Análisis de IA: pestañas para análisis ejecutivo, técnico y de agente
  • 🔧 Fragmentos de configuración: bloques de código de hardening para Apache / Nginx / WordPress
  • 📝 Secciones expandibles de recomendaciones y evidencia
  • 📱 Adaptado para móviles con CSS en línea (sin dependencias externas)

📁 Estructura del proyecto```

argus-wp-watcher/ │ ├── argus/ # Main application package │ ├── checks/ # Security check modules │ │ ├── config.py # Configuration auditing (XML-RPC, debug, editor) │ │ ├── crawl.py # Web crawl checks (robots, sitemap, comments) [v0.2.0] │ │ ├── files.py # Sensitive file detection (74 safe / 437 aggressive paths) │ │ ├── fingerprint.py # WordPress detection + CVE check for core │ │ ├── headers.py # Security headers analysis │ │ ├── login.py # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0] │ │ ├── plugins.py # Plugin/theme enumeration + CVE correlation [v0.2.0] │ │ └── users.py # User enumeration │ │ │ ├── core/ # Core infrastructure │ │ ├── ai.py # AI integration (LangChain, streaming, agent, compare) │ │ ├── config.py # Configuration management │ │ ├── consent.py # Consent token system │ │ ├── db.py # SQLite database interface │ │ ├── diff.py # Scan diff computation (new/fixed/persisting) [v0.2.0] │ │ ├── http_client.py # Rate-limited HTTP client │ │ ├── logging.py # Structured logging │ │ ├── owasp.py # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0] │ │ ├── report.py # Report generation (JSON + HTML) │ │ └── vuln_db.py # CVE lookup (WPVulnerability.net + NVD) [v0.2.0] │ │ │ ├── main.py # Entry point │ ├── cli.py # CLI argument parser │ └── scanner.py # Main scan orchestrator │ ├── config/ # Configuration files │ ├── defaults.yaml # Default settings │ └── prompts/ # AI prompt templates │ ├── technical.txt # Technical analysis prompt │ └── non_technical.txt # Executive summary prompt │ ├── db/ │ └── migrate.sql # Database schema │ ├── assets/ │ └── ascii.txt # ASCII art branding │ ├── docker/ # Docker deployment │ ├── compose.yml # Production scanner compose │ ├── compose.testing.yml # Vulnerable WordPress lab │ ├── deploy.sh # Interactive deployment script │ ├── setup-lab.sh # Automated vulnerable lab setup [v0.2.0] │ └── Dockerfile # Production image │ ├── docs/ # Documentation │ ├── AI_INTEGRATION.md # AI setup guide │ ├── CONSENT.md # Consent system details │ ├── DATABASE_GUIDE.md # Database reference │ ├── ETHICS.md # Ethical guidelines │ ├── REPORT_FORMAT.md # Report specification │ ├── ROADMAP.md # Development roadmap │ └── TESTING_GUIDE.md # Safe testing practices │ ├── schema/ │ └── report.schema.json # JSON report schema │ ├── scripts/ │ └── cli-examples.md # CLI usage examples │ ├── templates/ │ └── report.html.j2 # HTML report template │ ├── CHANGELOG.md # Version history ├── LICENSE # MIT License ├── README.md # This file ├── requirements.txt # Python dependencies └── setup.py # Package installer

root@kitploit:~
---

## 🗺️ Hoja de Ruta

### v0.1.0 — Lanzamiento Inicial ✅ (Noviembre de 2025)

**Estado:** 🎉 **Lanzado**

- ✅ Escáner de seguridad completo para WordPress (130+ comprobaciones)
- ✅ Análisis impulsado por IA (OpenAI, Anthropic, Ollama)
- ✅ Sistema de tokens de consentimiento (verificación HTTP + DNS)
- ✅ Informes profesionales (JSON + HTML)
- ✅ Persistencia SQLite e historial de escaneos
- ✅ Soporte Docker con laboratorio vulnerable
- ✅ Manejo integral de errores y resiliencia

### v0.2.0 — Detección Mejorada e IA ✅ (Mayo de 2026)

**Estado:** 🎉 **Lanzado**

- ✅ **Detección de Versión de Plugins**: Método en cascada de 4 vías (HTML ?ver=, readme.txt, changelog, cabecera PHP)
- ✅ **Correlación de CVE en Tiempo Real**: WPVulnerability.net (gratuito, sin clave) para plugins, temas y núcleo de WP
- ✅ **Puntuación CVSS**: API de NVD — insignias con código de colores crítico/alto/medio/bajo por CVE
- ✅ **Última Versión**: API de WordPress.org muestra la versión estable actual junto con la versión detectada
- ✅ **Mapeo OWASP Top 10 2021**: Cada hallazgo mapeado a A01–A10 con insignia en el informe HTML
- ✅ **Informes HTML Mejorados**: Insignias CVE/CWE/OWASP/CVSS, barra de filtros, fragmentos de configuración, paneles expandibles
- ✅ **Informes de Diferencias de Escaneo**: `--diff last` / `--diff ID` con nuevo/corregido/persistente, advertencia de discrepancia de modo
- ✅ **Modo Agresivo**: 447 plugins, 437 rutas, seguridad de inicio de sesión (2FA/CAPTCHA/fuerza bruta), rastreo web
- ✅ **Seguimiento de Costos de IA**: Control de presupuesto, `~/.argos/costs.json`, registros de costos en BD (`ai_costs` table)
- ✅ **Streaming de IA**: `--ai-stream` para salida de tokens en tiempo real
- ✅ **Comparación Multi-LLM**: `--ai-compare openai,anthropic` — análisis en paralelo lado a lado
- ✅ **Agente de IA**: `--ai-agent` con llamadas en vivo a herramientas NVD + WPVulnerability.net

### v0.3.0 — Funcionalidades Empresariales (T3 2026)

**Enfoque:** Usabilidad, escalabilidad, IA interactiva

- 🔜 **Gestión Interactiva de Configuración**: Interfaz estilo Metasploit (`--show-options`, `--set`)
- 🔜 **CLI de Base de Datos**: Sin necesidad de SQL (`argus db scans list`, `argus db findings search`)
- 🔜 **Escaneo Multi-Sitio**: Procesamiento por lotes desde archivo
- 🔜 **Interfaz de Chat de IA**: Análisis conversacional de vulnerabilidades
- 🔜 **Integración CI/CD**: Plantillas para GitHub Actions, Jenkins, GitLab
- 🔜 **Servidor de API REST**: API basada en FastAPI para automatización

**Mejoras planificadas:**

- Configuración interactiva (`--set`, `--show-options`) para cambio dinámico de proveedor
- Seguimiento de finalización de fases e indicadores de progreso
- Gestión de base de datos mediante CLI (sin necesidad de SQL)

### v0.4.0 — Inteligencia y Automatización (T1 2027)

**Enfoque:** ML, automatización, IA avanzada

- 🔜 **Remediación Automatizada**: Integración con WP-CLI para corrección automática
- 🔜 **Detección Basada en ML**: Detección de anomalías, reducción de falsos positivos
- 🔜 **Escaneo Distribuido**: Nodos trabajadores para operaciones a gran escala
- 🔜 **Agentes de IA Avanzados**: Planificación autónoma de escaneos, generación de exploits

### Pro Track

**Producto comercial para empresas**

**EN PROCESO**

Para descripciones detalladas de funcionalidades, consulte [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/main/ROADMAP.md)

---

## 🤝 Contribuciones

¡Damos la bienvenida a las contribuciones! Ya sean:

- 🐛 Reportes de errores
- 💡 Solicitudes de funcionalidades
- 📝 Mejoras en la documentación
- 🔧 Contribuciones de código

### Cómo Contribuir

1. **Haz un fork del repositorio**
2. **Crea una rama de funcionalidad** (`git checkout -b feature/amazing-feature`)
3. **Realiza tus cambios**
4. **Escribe/actualiza pruebas** (cuando corresponda)
5. **Confirma tus cambios** (`git commit -m 'Add amazing feature'`)
6. **Sube los cambios a la rama** (`git push origin feature/amazing-feature`)
7. **Abre un Pull Request**

### Configuración de Desarrollo```bash
# Clone your fork
git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git
cd argus-wp-watcher

# Install development dependencies
python -m pip install -r requirements.txt
python -m pip install pytest black flake8 mypy

# Run code formatting
black argus/

# Run linting
flake8 argus/
mypy argus/

# Run tests (when available)
pytest tests/

Reportar Problemas

¿Encontraste un error? ¿Tienes una solicitud de funcionalidad?

Abre un issue: https://github.com/rodhnin/argus-wp-watcher/issues

Por favor, incluye:

  • Versión de Argus (python -m argus --version)
  • Versión de Python (python --version)
  • Sistema operativo
  • Pasos para reproducir (para errores)
  • Comportamiento esperado vs real

📚 Documentación

Documentación completa disponible en el directorio docs/:

DocumentoDescripción
AI_INTEGRATION.mdGuía completa de configuración de IA (los 3 proveedores)
CONSENT.mdDetalles técnicos del sistema de token de consentimiento
DATABASE_GUIDE.mdEsquema SQLite, consultas, gestión
ETHICS.mdMarco legal y pautas éticas
REPORT_FORMAT.mdEsquema JSON y especificaciones HTML
TESTING_GUIDE.mdPruebas seguras con laboratorio Docker
ROADMAP.mdFuncionalidades futuras y planes de desarrollo

Enlaces Rápidos

  • Registro de cambios: CHANGELOG.md
  • Licencia: LICENSE
  • Ejemplos de CLI: scripts/cli-examples.md

⚖️ Licencia

Este proyecto está licenciado bajo la Licencia MIT - consulta el archivo LICENSE para más detalles.``` MIT License

Copyright (c) 2025 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

root@kitploit:~
---

## ⚠️ Descargo de responsabilidad

**IMPORTANTE:** Esta herramienta es solo para **pruebas de seguridad autorizadas**.

### Aviso legal

Al usar Argus, usted reconoce y acepta que:

1. ✅ Solo escaneará **sistemas que posea** o para los que tenga **permiso explícito por escrito**
2. ✅ Cumplirá con **todas las leyes aplicables** y regulaciones
3. ✅ Entiende que **el acceso no autorizado es ilegal** (CFAA, Computer Misuse Act, etc.)
4. ✅ El autor y los colaboradores **no asumen responsabilidad** por el mal uso
5. ✅ Este software se proporciona **"tal cual" sin garantía** de ningún tipo

### Divulgación responsable

Si descubre vulnerabilidades usando Argus:

- 📧 Contacte primero al propietario del sitio de forma privada
- ⏰ Otorgue un tiempo razonable para corregir (generalmente 90 días)
- 🤝 Coordine el cronograma de divulgación
- 📝 Documente sus hallazgos de manera profesional

### En caso de duda

**No escanee.** Si no está seguro de tener permiso, probablemente no lo tenga.

---

## 🙏 Agradecimientos

Argus se sostiene sobre los hombros de gigantes:

- **WordPress.org** — Equipo de seguridad por documentación y mejores prácticas
- **WPScan** — Investigación de vulnerabilidades y base de datos
- **OWASP** — Estándares de seguridad (Top 10, Guía de pruebas)
- **LangChain** — Framework de IA que impulsa el análisis inteligente
- **Anthropic & OpenAI** — Modelos de IA para análisis de vulnerabilidades
- **Ollama** — Inferencia de IA local para escaneo centrado en la privacidad
- **Comunidad de Python** — Bibliotecas y herramientas increíbles

Un agradecimiento especial a todos los investigadores de seguridad que practican y promueven el hacking ético.

---

## 👤 Autor

**Rodney Dhavid Jimenez Chacin (rodhnin)**

- 🌐 Sitio web y contacto: [rodhnin.com](https://rodhnin.com)
- 💼 GitHub: [@rodhnin](https://github.com/rodhnin)
- 🔗 Proyecto: [argus-wp-watcher](https://github.com/rodhnin/argus-wp-watcher)

Para preguntas, comentarios o consultas de colaboración, visite [rodhnin.com](https://rodhnin.com) para contactarme.

---

## 💬 Comunidad

- **Discussions**: [GitHub Discussions](https://github.com/rodhnin/argus-wp-watcher/discussions)
- **Issues**: [GitHub Issues](https://github.com/rodhnin/argus-wp-watcher/issues)
- **Releases**: [GitHub Releases](https://github.com/rodhnin/argus-wp-watcher/releases)

---

<div align="center">

**Construido con ❤️ para hackers éticos y administradores de WordPress en todo el mundo**

⭐ **¡Dale una estrella a este repositorio si te resulta útil!** ⭐

[Reportar error](https://github.com/rodhnin/argus-wp-watcher/issues) • [Solicitar funcionalidad](https://github.com/rodhnin/argus-wp-watcher/issues) • [Documentación](https://github.com/rodhnin/argus-wp-watcher/blob/main/docs)

---

_Argus v0.2.0 — Mayo 2026_

</div>
Descargar herramienta