
Plus de 80 000 modèles Nuclei pour WordPress, mis à jour quotidiennement à partir des renseignements Wordfence—filtrez par sévérité/balises/CVE et scannez en une seule ligne. 🚀🔒
Passez au niveau supérieur en matière de sécurité WordPress ! Ce projet renferme un trésor de modèles Nuclei récents pour WordPress. Scannez les faiblesses du cœur (Core), des extensions et des thèmes – le tout basé sur les dernières informations de Wordfence.com.
Voici pourquoi c'est votre nouveau meilleur ami :
Si vous protégez un site WordPress, ce projet est votre arme secrète pour identifier les vulnérabilités avant les attaquants. Arrêtez de perdre du temps et sécurisez vos sites comme un pro !
[!TIP] Si vous trouvez ce projet utile, pensez à m'offrir un café.
Pour installer ce dépôt nuclei-wordfence-cve afin de l'utiliser avec Nuclei, vous pouvez utiliser les commandes suivantes :
export GITHUB_TEMPLATE_REPO=topscoder/nuclei-wordfence-cve
nuclei -update-templates
Une fois ce dépôt de modèles installé à l'aide des commandes ci-dessus, vous pouvez exécuter la commande suivante pour rechercher des vulnérabilités avec Nuclei :
nuclei -t github/topscoder/nuclei-wordfence-cve -u https://target.com
Wordfence fournit deux flux distincts de vulnérabilités. Le premier flux ne contient que des vulnérabilités de production, chacune avec un CVE attribué. Le second flux contient des vulnérabilités candidates, qui n'ont pas encore de CVE attribué et qui peuvent ou non être promues vers le flux de production. Pour différencier les modèles générés à partir de ces flux, une balise est attribuée à chaque modèle — production ou candidate — vous permettant de les cibler à l'aide d'un filtre de balises.
Inclure uniquement les modèles de production:
nuclei -t github/topscoder/nuclei-wordfence-cve -tags production -u https://target.com
Inclure uniquement les modèles candidats:
nuclei -t github/topscoder/nuclei-wordfence-cve -tags candidate -u https://target.com
Voici quelques exemples d'utilisation des modèles :
nuclei -t github/topscoder/nuclei-wordfence-cve -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -template-id cve-2023-32961 -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -severity critical -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -tags wp-core -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -tags wp-plugin -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -tags wp-theme -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -tags wp-plugin,wp-theme -severity critical,high
-tc) qui permet des expressions complexes comme celles-ci :nuclei -t github/topscoder/nuclei-wordfence-cve -template-condition "contains(to_lower(name),'cross-site scripting') || contains(to_upper(name),'XSS')" -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -template-condition "contains(to_lower(name),'sql injection') || contains(to_lower(description),'sql injection')" -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -template-condition "contains(to_lower(name),'file inclusion') || contains(to_lower(description),'file inclusion')" -u https://target.com
nuclei -t github/topscoder/nuclei-wordfence-cve -template-condition "contains(to_upper(name),'CSRF') || contains(to_upper(description),'CSRF')" -u https://target.com
La sévérité des modèles est ajustée par l'analyseur pour mieux refléter l'impact réel. La fonction determine_severity dans src/lib/wordfence_api_parser.py inspecte le titre et la description de la vulnérabilité et réduit le niveau des problèmes limités aux utilisateurs authentifiés (par exemple, nécessitant une connexion ou des rôles élevés).
Exemple (simplifié) :
authenticated (et non unauthenticated), la fonction considère le problème comme moins risqué et renvoie Low au lieu d'un libellé CVSS plus élevé.Cela permet d'éviter d'attribuer des sévérités Medium/High à des vulnérabilités qui n'affectent que les utilisateurs connectés, ce qui réduit le bruit lors de l'analyse de sites accessibles publiquement.
Si vous souhaitez contribuer à ce projet, n'hésitez pas à forker le dépôt et à soumettre une pull request.
Ce projet est sous licence MIT.
[!NOTE] ~~ Merci de l'utiliser de manière responsable !