Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wpbf — Tester à distance la robustesse des mots de passe du logiciel de blog WordPress. | Kitploit
Outils/GitHubGitHub/atarantini/wpbf
ReconnaissanceScanners de VulnérabilitésAttaques de Mots de PasseExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubatarantini/wpbf

wpbf

Tester à distance la robustesse des mots de passe du logiciel de blog WordPress.

Voir le dépôt
10756il y a 10 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

wpbf!

wpbf est un outil de force brute pour tester à distance la robustesse des mots de passe, énumérer les noms d'utilisateur et détecter les plugins sur un site WordPress.

Description ^^^^^^^^^^^

Le script tente de se connecter au tableau de bord WordPress via le formulaire de connexion en utilisant un mélange de noms d'utilisateur énumérés, d'une liste de mots (wordlist) et de mots-clés pertinents issus du contenu du blog. Si un nom d'utilisateur unique est fourni, le script ne recherchera pas d'autres noms d'utilisateur.

Lorsqu'une correspondance nom d'utilisateur/mot de passe est trouvée, elle est enregistrée et affichée sur la sortie standard.

Pour des résultats plus rapides, vous pouvez lancer des threads, mais ATTENTION à ne pas saturer/DoS le site. Les paramètres par défaut peuvent être modifiés dans les fichiers "config.py" et "logging.conf".

La liste de mots (wordlist) doit contenir une entrée par ligne ; une petite wordlist (wordlist.txt) et une liste de plugins (plugins.txt) sont fournies à des fins de test.

Avertissement ^^^^^^^^^^^^^

Ce logiciel est fourni à des fins éducatives et de test uniquement : utilisez-le sur vos propres sites ou avec l'autorisation du propriétaire. Je ne suis pas responsable des actions que les personnes décident d'entreprendre avec ce logiciel. Je ne suis pas responsable si quelqu'un enfreint la loi en utilisant ce logiciel. Veuillez être bienveillant et ne rien faire de nuisible.

Fonctionnalités ^^^^^^^^

  • Énumération et détection des noms d'utilisateur (TALSOFT-2011-0526, page d'archive de l'auteur et analyse du contenu)
  • Threads
  • Utilisation de mots-clés du contenu du blog dans la wordlist
  • Support du proxy HTTP
  • Empreinte WordPress de base (version et chemin complet)
  • Empreinte avancée des plugins (force brute, découverte et version/documentation)
  • Détection du plugin Login LockDown (ce plugin rend la force brute inutile)
  • Journalisation avancée avec la bibliothèque de logging de Python et un fichier de configuration de logging

Prérequis ^^^^^^^^^^^^

  • Python 2.6+ (peut-être fonctionne-t-il sur des versions plus anciennes, si vous voulez tester, veuillez me le signaler)

Problèmes connus ^^^^^^^^^^^^

  • Faux positifs (dans tous les mots de passe) avec certaines versions ou configurations WordPress peu communes

Utilisation ^^^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
arguments positionnels :
  url                   URL de base où WordPress est installé (ex : http://www.myblog.com/)

arguments optionnels :
  -w WORDLIST, --wordlist WORDLIST		        Fichier de wordlist (par défaut : wordlist.txt)
  -u USERNAME, --username USERNAME		        Nom d'utilisateur (par défaut : énumérer les utilisateurs)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Chemin relatif vers le formulaire de connexion (par défaut : wp-login.php)
  -t THREADS, --threads THREADS		        Combien de threads le script va lancer (par défaut : 5)
  -p PROXY, --proxy PROXY			        Proxy HTTP (ex : http://localhost:8008/)

  -eu, --enumerateusers			        Énumérer uniquement les utilisateurs
  -eut, --enumeratetolerance ENUMERATETOLERANCE		Tolérance d'écart d'ID utilisateur pour l'énumération des noms d'utilisateur

  -nk, --nokeywords                                 Ignorer la recherche de mots-clés dans le contenu pour la wordlist
  -nf, --nofingerprint                              Ignorer l'empreinte WordPress (version/chemin complet)
  -nps, --nopluginscan                              Ignorer la force brute, la découverte et l'empreinte des plugins
  -ds, --dontstop                                   Ne pas s'arrêter lorsqu'un mot de passe est trouvé, continuer avec toutes les tâches en attente

  --test                                            Exécuter les doctests Python (vous pouvez utiliser une URL factice ici)

Pour une aide détaillée, exécutez "./wpbf.py -h".

Exemples ^^^^^^^^

Basique +++++

Il utilisera les paramètres par défaut (vous pouvez modifier les paramètres par défaut dans le fichier config.py) ::

$ ./wpbf.py http://www.mysite.com/blog/

Personnalisé ++++++

En utilisant le nom d'utilisateur 'john', sans utiliser de mots-clés dans la wordlist et via un proxy local ::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Agressif +++++++++

Il utilisera les paramètres par défaut et lancera 23 threads ::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Énumération d'utilisateurs ++++++++++++++++++++ Effectuer uniquement une énumération d'utilisateurs ::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Exemple de sortie +++++++++++++ Ou comment le script se comporte lors d'une exécution normale ::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Auteur ^^^^^^

  • Andres Tarantini ([email protected])
Télécharger l’outil