Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BurpWpsScan — Extension Burp pour le scan de sécurité WordPress | Kitploit
Outils/GitHubGitHub/teycir/burpwpsscan
ReconnaissanceScanners de VulnérabilitésExploitationTests de Sécurité des APICollecte d'InformationsSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubteycir/burpwpsscan

BurpWpsScan

Extension Burp pour le scan de sécurité WordPress

Voir le dépôt
1120il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Soutenir le développement

Si ce projet vous aide dans votre travail, soutenez sa maintenance continue et ses nouvelles fonctionnalités.

Portefeuille de don ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Code QR de don Ethereum

Scannez le code QR ou copiez l'adresse du portefeuille ci-dessus.

BurpWpsScan

Python Burp Suite WordPress WPScan API License

Une extension Burp Suite qui détecte les sites WordPress lors des tests d'applications web (détection passive + vérification active), effectue des évaluations de sécurité complètes incluant l'analyse des vulnérabilités du cœur de WordPress, des plugins et des thèmes via l'API WPScan, teste l'exposition XML-RPC/API REST, énumère les utilisateurs, vérifie les versions des plugins et génère des rapports de tests d'intrusion prêts pour l'IA.

Compatible avec les éditions Community et Professional de Burp Suite.

Captures d'écran

Interface principale

Interface principale
L'interface principale de WpsScan affichant les sites WordPress détectés avec indicateurs de statut et contrôles de scan

Rapports exportés

Dossiers exportés
Structure d'export organisée avec rapports JSON, Markdown et prêts pour l'IA pour chaque site scanné

JSON WPScan brut

JSON WPScan brut
Sortie JSON détaillée contenant les données complètes de vulnérabilités et les métadonnées de scan

Fonctionnalités

Détection et découverte

  • Détection WordPress en direct : identifie passivement les sites WordPress à partir du trafic HTTP en temps réel
  • Analyse de l'historique HTTP : analyse l'historique HTTP de Burp pour trouver des sites WordPress dans le trafic passé (marqués avec l'étiquette [HTTP HISTORY])
  • Import d'URL en masse : vérifie activement et importe plusieurs URL pour la détection WordPress par lot
  • Découverte de plugins/thèmes : extrait les plugins et thèmes des réponses HTTP et de l'historique
  • Détection de version : identifie la version du cœur de WordPress à partir de multiples sources (balises meta, flux, API)

Analyse des vulnérabilités

  • Intégration API WPScan : interroge la base de données de vulnérabilités WPScan pour :
    • Vulnérabilités du cœur de WordPress
    • Vulnérabilités de plugins (80+ plugins à haut risque + jusqu'à 3 autres)
    • Vulnérabilités de thèmes
  • Détails des vulnérabilités en temps réel : affiche le titre et le type de la vulnérabilité immédiatement après l'analyse de chaque composant
  • Analyse intelligente des plugins : analyse TOUS les 80+ plugins à haut risque + jusqu'à 3 autres (économise 60-80 % de crédits API)
  • Cache API de 24 heures : ne jamais ré-analyser le même plugin/thème deux fois en 24 heures (persistant entre les redémarrages de Burp)

Évaluations de sécurité

  • Tests de sécurité XML-RPC :
    • Détecte si le point de terminaison XML-RPC est activé
    • Teste la méthode pingback.ping (risque d'amplification DDoS)
    • Teste la méthode system.multicall (risque d'amplification par force brute)
  • Découverte de l'API REST :
    • Énumère les points de terminaison de l'API REST WordPress accessibles (/wp-json/wp/v2/)
    • Teste les points de terminaison users, posts, pages et media
    • Signale les vulnérabilités d'énumération d'utilisateurs
  • Énumération des utilisateurs :
    • Tente l'énumération des utilisateurs via l'API REST (/wp-json/wp/v2/users)
    • Se rabat sur la méthode de redirection auteur (?author=N)
    • Extrait les noms d'utilisateurs et les identifiants pour la reconnaissance
  • Surveillance des mises à jour de plugins : vérifie les plugins sur WordPress.org pour les dernières versions (aucun crédit API utilisé)
  • Détection de durcissement de sécurité : identifie les plugins de sécurité et les mesures de durcissement

Flux de travail et gestion

  • Double mode de détection : l'analyse en direct + l'analyse de l'historique HTTP fonctionnent indépendamment
  • Compteur de crédits API : suivi en temps réel de l'utilisation quotidienne de l'API (réinitialisation à minuit)
  • Suivi des statuts : marquer les sites comme Scanned, Vulnerable ou False Positive avec stockage persistant
  • Export des rapports : génère du JSON structuré, du Markdown formaté et des prompts prêts pour l'IA
  • Normalisation des URL : normalise automatiquement les sous-domaines en domaines racines (cd.krytter.com → krytter.com)
  • Prise en charge des protocoles : gère les versions HTTP et HTTPS du même site
  • Indicateurs visuels : statut à code couleur avec étiquettes [HTTP HISTORY] et [IMPORTED]

Installation

Prérequis

  • Burp Suite Community ou Professional (testé sur v2023.x+)
  • Clé API WPScan (niveau gratuit disponible sur https://wpscan.com/api)

Étapes

  1. Cloner ou télécharger ce dépôt :

    git clone https://github.com/Teycir/BurpWpsScan.git
    cd BurpWpsScan
    
  2. Charger l'extension dans Burp Suite :

    • Aller dans Extensions → Installed
    • Cliquer sur Add
    • Type d'extension : Python
    • Sélectionner le fichier : WpsScan.py
    • Cliquer sur Next
  3. Configurer la clé API :

    • Aller dans l'onglet « WpsScan » de Burp Suite
    • Saisir votre clé API WPScan dans le champ texte en haut
    • Cliquer sur le bouton « Save Key »
    • La clé est enregistrée dans C:\burpwpscan_exports\wpsscan_config.txt (Windows essaie les lecteurs C-Z) ou /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
  4. Vérifier l'installation :

    • Vérifier la présence de l'onglet « WpsScan » dans Burp Suite
    • Rechercher un message de succès dans Extensions → Output

Utilisation

Détection en direct

  1. S'assurer que le bouton « Live Scan: ON » est actif (vert)
  2. Naviguer sur les sites cibles via Burp (Proxy, Repeater, Scanner, etc.)
  3. L'extension surveille automatiquement le trafic HTTP et détecte les sites WordPress en temps réel
  4. Les sites détectés apparaissent dans la liste de l'onglet WpsScan

Analyse de l'historique HTTP

  1. Cliquer sur le bouton « Scan HTTP History »
  2. L'extension analyse tout le trafic HTTP passé de l'historique de Burp
  3. Les sites WordPress trouvés sont ajoutés avec l'étiquette [HTTP HISTORY] en bleu
  4. Peut ajouter des sites même s'ils existent déjà depuis la détection en direct
  5. Utile pour trouver des sites WordPress depuis des sessions précédentes
Télécharger l’outil