
Cet outil teste les installations WordPress pour les vulnérabilités d'authentification XML-RPC.

Un outil conçu pour tester les sites WordPress à la recherche de vulnérabilités XML-RPC en tentant de forcer brutalement les identifiants utilisateur via l'interface XML-RPC.
Cet outil teste les installations WordPress pour les vulnérabilités d'authentification XML-RPC. Il peut effectuer des attaques de brute force standard ou utiliser system.multicall pour tester plusieurs mots de passe en une seule requête, contournant potentiellement certaines protections de limitation de débit.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
Tester un seul nom d'utilisateur avec une liste de mots de passe :
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
Tester plusieurs noms d'utilisateur avec une liste de mots de passe en utilisant multicall :
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
Tester avec un délai de 2 secondes entre les requêtes et une limite de 1000 mots de passe :
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
Cet outil est fourni à des fins éducatives et de test uniquement. Utilisez cet outil uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester. L'accès non autorisé à des systèmes informatiques est illégal et contraire à l'éthique.
Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.
| Option | Forme longue | Description |
|---|
-t | --target | URL cible (ex: https://example.com/) |
-u | --username | Nom d'utilisateur unique à tester |
-U | --userlist | Fichier contenant une liste de noms d'utilisateur |
-p | --password | Mot de passe unique à tester |
-P | --passlist | Fichier contenant une liste de mots de passe |
-d | --delay | Délai entre les requêtes en secondes (par défaut: 1.0) |
-m | --multicall | Utiliser system.multicall pour tester plusieurs mots de passe à la fois |
-b | --batch | Taille du lot pour multicall (par défaut: 3) |
--max-passwords | Nombre maximum de mots de passe à tester (0 = pas de limite) |