Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wordpress-exploit-framework — Un framework Ruby conçu pour faciliter les tests de pénétration des systèmes WordPress. | Kitploit
Outils/GitHubGitHub/rastating/wordpress-exploit-framework
Frameworks d'ExploitationAnalyse des VulnérabilitésShellcodeExploitation d'Applications WebTests d'IntrusionDéveloppement de Charges UtilesArchived
GitHubrastating/wordpress-exploit-framework

wordpress-exploit-framework

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un framework Ruby conçu pour faciliter les tests de pénétration des systèmes WordPress.

Voir le dépôtSite web
1.0k2611il y a 6 ansVérifié par Kitploit

WordPress Exploit Framework

Build Status Maintainability Coverage Status Gem Version

Un framework Ruby conçu pour faciliter les tests de pénétration de systèmes WordPress.


Installation

Pour installer la version stable la plus récente, exécutez gem install wpxf.

Après l'installation, vous pouvez lancer la console WordPress Exploit Framework en exécutant wpxf.

De quoi ai-je besoin pour l'exécuter ?

Ruby >= 2.4.4 est requis pour exécuter WordPress Exploit Framework.

Dépannage de l'installation

Systèmes Debian

Si vous avez des problèmes pour installer les dépendances de WPXF (en particulier Nokogiri), assurez-vous d'abord d'avoir tous les outils nécessaires pour compiler les extensions C :

root@kitploit:~
sudo apt-get install build-essential patch

Il est possible que vous n'ayez pas les fichiers d'en-tête de développement importants installés sur votre système. Voici ce que vous devriez faire si vous vous trouvez dans cette situation :

root@kitploit:~
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev

Systèmes Windows

Si vous rencontrez des erreurs indiquant que libcurl.dll n'a pas pu être chargé, vous devrez vous assurer que le dernier binaire libcurl est inclus dans votre dossier Ruby bin, ou dans tout autre dossier qui se trouve dans la variable PATH de votre environnement.

La dernière version peut être téléchargée depuis http://curl.haxx.se/download.html. Au 16/05/2016, la dernière version est marquée comme Win32 2000/XP zip 7.40.0 libcurl SSL. Après avoir téléchargé l'archive, extrayez le contenu du répertoire bin dans votre répertoire Ruby bin (si invité, ne remplacez aucune DLL existante).

Comment l'utiliser ?

Démarrez la console WordPress Exploit Framework en exécutant wpxf.

Une fois chargé, vous serez présenté avec l'invite wpxf, à partir de laquelle vous pouvez rechercher des modules en utilisant la commande search ou charger un module avec la commande use.

Charger un module dans votre environnement vous permettra de définir des options avec la commande set et de voir les informations sur le module en utilisant info.

Voici un exemple de la façon de charger le module d'exploit symposium_shell_upload, de définir les options du module et de la charge utile et d'exécuter l'exploit contre la cible.

root@kitploit:~
wpxf > use exploit/shell/symposium_shell_upload

[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>

wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox

[+] Set host => wp-sandbox

wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/

[+] Set target_uri => /wordpress/

wpxf [exploit/shell/symposium_shell_upload] > set payload exec

[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>

wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"

[+] Set cmd => echo "Hello, world!"

wpxf [exploit/shell/symposium_shell_upload] > run

[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully

Pour une liste complète des commandes prises en charge, jetez un œil à cette page Wiki.

Quelle est la différence entre les modules auxiliaires et les modules d'exploit ?

Les modules auxiliaires ne vous permettent pas d'exécuter des charges utiles sur la machine cible, mais vous permettent d'extraire des informations de la cible, d'élever les privilèges ou de fournir une fonctionnalité de déni de service.

Les modules d'exploit vous obligent à spécifier une charge utile qui est ensuite exécutée sur la machine cible, vous permettant d'exécuter du code arbitraire pour extraire des informations de la machine, établir un shell distant ou toute autre chose que vous souhaitez faire dans le contexte du serveur web.

Quelles charges utiles sont disponibles ?

  • bind_php: télécharge un script qui se liera à un port spécifique et permettra à WPXF d'établir un shell distant.
  • custom: télécharge et exécute un script PHP personnalisé.
  • download_exec: télécharge et exécute un fichier exécutable distant.
  • meterpreter_bind_tcp: une charge utile Meterpreter bind TCP générée avec msfvenom.
  • meterpreter_reverse_tcp: une charge utile Meterpreter reverse TCP générée avec msfvenom.
  • exec: exécute une commande shell sur le serveur distant et renvoie la sortie à la session WPXF.
  • reverse_tcp: télécharge un script qui établira un shell TCP inverse.

Toutes ces charges utiles, à l'exception de custom et des charges utiles Meterpreter, se supprimeront elles-mêmes après avoir été exécutées, pour éviter de les laisser traîner sur la machine cible après utilisation ou dans le cas où elles sont utilisées pour établir un shell qui échoue.

Comment puis-je écrire mes propres modules et charges utiles ?

Des guides sur l'écriture de modules et de charges utiles peuvent être trouvés sur le Wiki et la documentation complète de l'API peut être trouvée à l'adresse https://rastating.github.io/wordpress-exploit-framework

Licence

Copyright (C) 2015-2018 rastating

Exécuter WordPress Exploit Framework contre des sites web sans consentement mutuel préalable peut être illégal dans votre pays. L'auteur et les parties impliquées dans son développement n'acceptent aucune responsabilité et ne sont pas responsables de toute mauvaise utilisation ou de tout dommage causé par WordPress Exploit Framework.

Ce programme est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la Licence Publique Générale GNU telle que publiée par la Free Software Foundation, soit la version 3 de la Licence, soit (à votre choix) toute version ultérieure.

Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou d'ADÉQUATION À UN USAGE PARTICULIER. Consultez la Licence Publique Générale GNU pour plus de détails.

Vous devriez avoir reçu une copie de la Licence Publique Générale GNU avec ce programme. Sinon, consultez http://www.gnu.org/licenses/.

Télécharger l’outil