Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wpscan — Escáner de seguridad de WordPress que detecta vulnerabilidades, enumera plugins/temas/usuarios y verifica contraseñas débiles. Se integra con la API de WPScan para obtener datos de vulnerabilidades en tiempo real. | Kitploit
Herramientas/GitHubGitHub/wpscanteam/wpscan
ReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebAnálisis de VulnerabilidadesAnálisis Dinámico de Código (DAST)Explotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de PenetraciónCrawlerTop en Crawler #17
9.7k1.3k101hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Top en Análisis Dinámico de Código (DAST) #7
Top en Análisis de Vulnerabilidades #11
Top en Escáneres de Vulnerabilidades #11
Top en Explotación de Aplicaciones Web #10
Top en Seguridad Web #8
Top en Escáneres de Vulnerabilidades Web #7
GitHubwpscanteam/wpscan

wpscan

Escáner de seguridad de WordPress que detecta vulnerabilidades, enumera plugins/temas/usuarios y verifica contraseñas débiles. Se integra con la API de WPScan para obtener datos de vulnerabilidades en tiempo real.

Ver RepositorioSitio web
Compartir

WPScan logo

WPScan

Escáner de Seguridad de WordPress

Base de datos de vulnerabilidades de WordPress de WPScan - Plugin de seguridad de WordPress

Maintainability Coverage Status

INSTALACIÓN

Prerrequisitos

  • (Opcional pero altamente recomendado: rbenv)
  • Ruby >= 3.3 - Recomendado: última versión estable
  • Curl >= 7.72 - Recomendado: última versión estable
    • La versión 7.29 tiene un segfault
    • Las versiones < 7.72 pueden resultar en Stream error in the HTTP/2 framing layer en algunos casos
  • RubyGems - Recomendado: última versión estable
  • Nokogiri podría requerir paquetes a instalar mediante su gestor de paquetes dependiendo de su SO, ver https://nokogiri.org/tutorials/installing_nokogiri.html

En una distribución de pentesting

Cuando se utiliza una distribución de pentesting (como Kali Linux), se recomienda instalar/actualizar wpscan a través del gestor de paquetes si está disponible.

En macOSX mediante Homebrew

brew install wpscanteam/tap/wpscan

Desde RubyGems

WPScan depende de gemas con extensiones nativas (p. ej. yajl-ruby, nokogiri, ffi), por lo que es necesario contar con un conjunto de herramientas C funcionales y los encabezados de desarrollo de Ruby antes de gem install wpscan. Sin ellos, la instalación falla con errores como Failed to build gem native extension o make: x86_64-linux-gnu-gcc: No such file or directory (ver #1844).

  • Debian / Ubuntu:
    sudo apt install build-essential ruby-dev
    
  • Fedora / RHEL / CentOS:
    sudo dnf install @development-tools ruby-devel
    
  • Arch Linux:
    sudo pacman -S base-devel ruby
    
  • Alpine:
    sudo apk add build-base ruby-dev
    
  • macOS: instale las herramientas de línea de comandos de Xcode (xcode-select --install).

Luego instale la gema:

gem install wpscan

En macOSX, si se produce un Gem::FilePermissionError debido a la Protección de Integridad del Sistema (SIP) de Apple, instale RVM y vuelva a instalar wpscan, o ejecute sudo gem install -n /usr/local/bin wpscan (ver #1286)

Actualización

Puede actualizar la base de datos local usando wpscan --update

La actualización de WPScan en sí se realiza mediante gem update wpscan o el gestor de paquetes (esto es bastante importante para distribuciones como Kali Linux: apt-get update && apt-get upgrade) dependiendo de cómo se instaló (previamente) WPScan.

Docker

Descargue el repositorio con docker pull wpscanteam/wpscan

Enumerar nombres de usuario

docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --url https://target.tld/ --enumerate u

Enumerar un rango de nombres de usuario

docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --url https://target.tld/ --enumerate u1-100

** reemplace u1-100 con un rango de su elección.

Persistir la base de datos local

La imagen incluye una copia de la base de datos local compilada en el momento de la construcción. Debido a que los comandos de ejemplo anteriores usan --rm, cualquier actualización de la base de datos realizada durante una ejecución se descarta cuando el contenedor sale, por lo que la siguiente ejecución comienza nuevamente desde la copia incluida (potencialmente desactualizada).

Montar un volumen nombrado en /wpscan/.cache/wpscan/db (el directorio de caché del usuario wpscan dentro del contenedor) mantiene la base de datos entre ejecuciones, por lo que wpscan --update solo vuelve a descargar archivos cuyas sumas de verificación realmente cambiaron y el aviso de caducidad de 5 días se comporta como lo haría en una instalación local:

docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --update

El volumen nombrado se crea automáticamente en el primer uso si no existe.

Uso

La documentación completa del usuario se puede encontrar aquí; https://github.com/wpscanteam/wpscan/wiki/WPScan-User-Documentation

wpscan --url blog.tld Esto escaneará el blog usando opciones predeterminadas con un buen equilibrio entre velocidad y precisión. Realiza detección de versiones, detección de temas y descubrimiento de hallazgos interesantes. Para enumerar plugins, temas, usuarios, carpetas de respaldo, etc., use la opción -e (p. ej., -e ap para todos los plugins, -e vp para plugins vulnerables, -e bf para carpetas de respaldo).

Si se requiere un enfoque más sigiloso, entonces se puede usar wpscan --stealthy --url blog.tld. Como resultado, al usar la opción --enumerate, no olvide configurar --plugins-detection en consecuencia, ya que su valor predeterminado es 'passive'.

Para más opciones, abra una terminal y escriba wpscan --help (si compiló wpscan desde el código fuente, debe escribir el comando fuera del repositorio git).

Ubicación de la base de datos

La ubicación de la base de datos sigue la Especificación de directorio base XDG:

  • Instalaciones nuevas: ~/.cache/wpscan/db (o $XDG_CACHE_HOME/wpscan/db si está configurado)
  • Instalaciones existentes: ~/.wpscan/db (ruta heredada, mantenida por compatibilidad hacia atrás)

Los archivos de tiempo de ejecución como la caché HTTP predeterminada y el archivo de cookies se almacenan en $TMPDIR/wpscan cuando $TMPDIR está configurado. De lo contrario, usan el mismo directorio de caché XDG por usuario, por ejemplo ~/.cache/wpscan/cache y ~/.cache/wpscan/cookie_jar.txt. Estos valores predeterminados se pueden anular con --cache-dir y --cookie-jar.

Para migrar una instalación existente a la ruta XDG:

mv ~/.wpscan ~/.cache/wpscan

Opcional: API de la base de datos de vulnerabilidades de WordPress

La herramienta CLI de WPScan utiliza la API de la base de datos de vulnerabilidades de WordPress para recuperar datos de vulnerabilidades de WordPress en tiempo real. Para que WPScan recupere los datos de vulnerabilidades, se debe proporcionar un token de API mediante la opción --api-token, o a través de un archivo de configuración, como se discute a continuación. Se puede obtener un token de API registrando una cuenta en WPScan.com.

Descargar herramienta