
Analyseur automatisé de vulnérabilités WordPress qui traite plusieurs sites simultanément à l'aide de wpscan, analyse les résultats et envoie des résumés via Telegram.
Un outil automatisé qui scanne automatiquement une liste de plusieurs sites web WordPress en une seule fois et envoie un résumé du scan à Telegram avec les logs de wpscan.
Nécessite wpscan, un jeton de bot Telegram et un jeton de l'API de la base de données des vulnérabilités WordPress.
Cet outil prend une liste de plusieurs sites web créés avec WordPress, les liste selon un format prédéfini et utilise wpscan pour effectuer le scan.
Rien de spécial, juste un simple scanner de liste de plusieurs sites web avec wpscan. Si vous êtes à l'aise avec le code, je suis sûr que vous pouvez implémenter une automatisation plus sophistiquée (par exemple, des bots Telegram, des vérifications automatiques lors du déploiement via l'API du rapport d'informations sur les actifs, etc.), ou si vous pensez à votre propre DAST, cela peut vous aider dans la conception initiale du développement.
Si vous souhaitez l'étendre davantage, vous pourriez créer une interface web administrative et des vérifications en libre-service sur l'interface web, afin de pouvoir effectuer des vérifications à la demande.
ex) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- WordPress scanner that automatically scans a list of domains > analyze > send the results.
- Run time: 2023-04-14 15:46:47
- For questions contact github.com/password123456
------------------------------------->
- Scan List : /Users/data/code/autowpscan/list.txt
- Scan Count : 4
- O.K Here We go.!
[00:00:28.474618] (1 scanned) (vulnerabilities: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (2 scanned) (vulnerabilities: 0) https://not_wordpress_site.com (wordpress: scan_aborted. wrong url or something scan failed.)
[00:00:40.279409] (4 scanned) (vulnerabilities: 0) https://no_exist_domain.com (wordpress: scan_aborted. wrong url or something scan failed.)
Scan Completed.!
[RESULT]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 to 5.8 - Data Exposure via REST API (fixed: 5.8.1)
2) WordPress 5.4 to 5.8 - Authenticated XSS in Block Editor (fixed: 5.8.1)
3) WordPress 5.4 to 5.8 - Lodash Library Update (fixed: 5.8.1)
4) WordPress < 5.8.2 - Expired DST Root CA X3 Certificate (fixed: 5.8.2)
5) WordPress < 5.8.3 - SQL Injection via WP_Query (fixed: 5.8.3)
6) WordPress < 5.8.3 - Author+ Stored XSS via Post Slugs (fixed: 5.8.3)
7) WordPress 4.1-5.8.2 - SQL Injection via WP_Meta_Query (fixed: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
Il est important de noter que cet outil ne remplace pas les tests manuels et peut ne pas détecter toutes les vulnérabilités présentes dans les applications web. L'outil doit être utilisé comme un complément aux tests manuels, et les résultats doivent être vérifiés par un testeur humain avant toute action. De plus, l'outil peut produire des faux positifs ou des faux négatifs, ce qui doit être pris en compte lors de l'interprétation des résultats.
Dans l'ensemble, cet outil peut être un ajout précieux à votre processus de test de vulnérabilités web, vous aidant à identifier et à atténuer les risques de sécurité potentiels dans un grand nombre d'applications web.