Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BurpWpsScan — Extensión de Burp para escaneo de seguridad de WordPress | Kitploit
Herramientas/GitHubGitHub/teycir/burpwpsscan
ReconocimientoEscáneres de VulnerabilidadesExplotaciónPruebas de Seguridad de APIsRecopilación de InformaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubteycir/burpwpsscan

BurpWpsScan

Extensión de Burp para escaneo de seguridad de WordPress

Ver Repositorio
1120hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Apoya el Desarrollo

Si este proyecto ayuda tu trabajo, apoya el mantenimiento continuo y las nuevas funcionalidades.

Cartera de Donación (ETH)
0x11282eE5726B3370c8B480e321b3B2aA13686582

Código QR de donación Ethereum

Escanea el código QR o copia la dirección de la cartera de arriba.

BurpWpsScan

Python Burp Suite WordPress WPScan API License

Una extensión de Burp Suite que detecta sitios WordPress durante las pruebas de aplicaciones web (detección pasiva + verificación activa), realiza evaluaciones de seguridad completas incluyendo escaneo de vulnerabilidades del núcleo de WordPress, plugins y temas a través de la API de WPScan, prueba la exposición de XML-RPC/REST API, enumera usuarios, comprueba versiones de plugins y genera informes de pruebas de penetración preparados para IA.

Compatible con las ediciones Community y Professional de Burp Suite.

Capturas de Pantalla

Interfaz Principal

Interfaz Principal
La interfaz principal de WpsScan mostrando sitios WordPress detectados con indicadores de estado y controles de escaneo

Informes Exportados

Carpetas Exportadas
Estructura de exportación organizada con informes JSON, Markdown y listos para IA para cada sitio escaneado

JSON sin procesar de WPScan

JSON sin procesar de WPScan
Salida JSON detallada que contiene datos completos de vulnerabilidades y metadatos del escaneo

Características

Detección y Descubrimiento

  • Detección en Vivo de WordPress: Identifica pasivamente sitios WordPress a partir del tráfico HTTP en tiempo real
  • Escaneo del Historial HTTP: Escanea el historial HTTP de Burp para encontrar sitios WordPress de tráfico pasado (marcados con la etiqueta [HTTP HISTORY])
  • Importación Masiva de URLs: Verifica e importa activamente varias URLs para la detección por lotes de WordPress
  • Descubrimiento de Plugins/Temas: Extrae plugins y temas de las respuestas HTTP y del historial
  • Detección de Versiones: Identifica la versión del núcleo de WordPress desde múltiples fuentes (meta etiquetas, feeds, API)

Escaneo de Vulnerabilidades

  • Integración con API de WPScan: Consulta la base de datos de vulnerabilidades de WPScan para:
    • Vulnerabilidades del núcleo de WordPress
    • Vulnerabilidades de plugins (más de 80 plugins de alto riesgo + hasta 3 adicionales)
    • Vulnerabilidades de temas
  • Detalles de Vulnerabilidades en Tiempo Real: Muestra el título y tipo de vulnerabilidad inmediatamente al escanear cada componente
  • Escaneo Inteligente de Plugins: Escanea TODOS los más de 80 plugins de alto riesgo + hasta 3 adicionales (ahorra entre 60-80 % de créditos de API)
  • Caché de API de 24 Horas: Nunca vuelve a escanear el mismo plugin/tema dos veces en 24 horas (persistente entre reinicios de Burp)

Evaluaciones de Seguridad

  • Pruebas de Seguridad XML-RPC:
    • Detecta si el endpoint XML-RPC está habilitado
    • Prueba el método pingback.ping (riesgo de amplificación DDoS)
    • Prueba el método system.multicall (riesgo de amplificación de fuerza bruta)
  • Descubrimiento de REST API:
    • Enumera los endpoints accesibles de la REST API de WordPress (/wp-json/wp/v2/)
    • Prueba los endpoints de usuarios, entradas, páginas y medios
    • Señala vulnerabilidades de enumeración de usuarios
  • Enumeración de Usuarios:
    • Intenta enumerar usuarios mediante la REST API (/wp-json/wp/v2/users)
    • Recurre al método de redirección de autor (?author=N)
    • Extrae nombres de usuario e IDs para reconocimiento
  • Monitoreo de Actualizaciones de Plugins: Comprueba los plugins contra WordPress.org para obtener las últimas versiones (sin usar créditos de API)
  • Detección de Endurecimiento de Seguridad: Identifica plugins de seguridad y medidas de endurecimiento

Flujo de Trabajo y Gestión

  • Modos de Detección Dual: El escaneo en vivo y el escaneo del historial HTTP funcionan de forma independiente
  • Contador de Créditos de API: Seguimiento en tiempo real del uso diario de la API (se reinicia a medianoche)
  • Seguimiento de Estado: Etiqueta los sitios como Escaneado, Vulnerable o Falso Positivo con almacenamiento persistente
  • Exportar Informes: Genera JSON estructurado, Markdown formateado y prompts listos para IA
  • Normalización de URLs: Normaliza automáticamente los subdominios a dominios raíz (cd.krytter.com → krytter.com)
  • Soporte de Protocolos: Maneja ambas versiones HTTP y HTTPS del mismo sitio
  • Indicadores Visuales: Estado codificado por colores con etiquetas [HTTP HISTORY] e [IMPORTED]

Instalación

Requisitos Previos

  • Burp Suite Community o Professional (probado en v2023.x+)
  • Clave de API de WPScan (nivel gratuito disponible en https://wpscan.com/api)

Pasos

  1. Clona o descarga este repositorio:

    git clone https://github.com/Teycir/BurpWpsScan.git
    cd BurpWpsScan
    
  2. Carga la extensión en Burp Suite:

    • Ve a Extensions → Installed
    • Haz clic en Add
    • Tipo de extensión: Python
    • Selecciona el archivo: WpsScan.py
    • Haz clic en Next
  3. Configura la clave de API:

    • Ve a la pestaña "WpsScan" en Burp Suite
    • Introduce tu clave de API de WPScan en el campo de texto de la parte superior
    • Haz clic en el botón "Save Key"
    • La clave se guarda en C:\burpwpscan_exports\wpsscan_config.txt (Windows prueba las unidades C-Z) o /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
  4. Verifica la instalación:

    • Comprueba que existe la pestaña "WpsScan" en Burp Suite
    • Busca un mensaje de éxito en Extensions → Output

Uso

Detección en Vivo

  1. Asegúrate de que el botón "Live Scan: ON" esté activo (verde)
  2. Navega por los sitios web objetivo a través de Burp (Proxy, Repeater, Scanner, etc.)
  3. La extensión monitorea automáticamente el tráfico HTTP y detecta sitios WordPress en tiempo real
  4. Los sitios detectados aparecen en la lista de la pestaña WpsScan

Escaneo del Historial HTTP

  1. Haz clic en el botón "Scan HTTP History"
  2. La extensión escanea todo el tráfico HTTP pasado en el historial de Burp
  3. Los sitios WordPress encontrados se añaden con la etiqueta [HTTP HISTORY] en azul
  4. Se pueden añadir sitios incluso si ya existen del escaneo en vivo
  5. Útil para encontrar sitios WordPress de sesiones anteriores
Descargar herramienta