Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wpprobe — एक तेज़ WordPress प्लगिन एन्यूमरेशन उपकरण | Kitploit
उपकरण/GitHubGitHub/chocapikk/wpprobe
टोहीभेद्यता स्कैनरशोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगक्रॉलर
GitHubchocapikk/wpprobe

wpprobe

एक तेज़ WordPress प्लगिन एन्यूमरेशन उपकरण

रिपॉजिटरी देखें
931120316 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WPProbe

"क्यों आँख बंद करके स्कैन करें जब WordPress खुद को उजागर करता है?"


WPProbe

Go CI Latest Release Kali Linux BlackArch Exegol NixOS Secator

WPProbe

एक तेज़ WordPress प्लगइन और थीम स्कैनर जो REST API एन्यूमरेशन के माध्यम से स्थापित प्लगइन्स और HTML डिस्कवरी से थीम का पता लगाता है, फिर उन्हें ज्ञात कमजोरियों से मैप करता है। बिना ब्रूट-फोर्स के 5000+ प्लगइन्स का पता लगाने योग्य, और इसके साथ हजारों अधिक।

महत्वपूर्ण: Wordfence API परिवर्तन

9 मार्च, 2026 से, Wordfence ने अपने v2 API को हटा दिया। v0.10.16 से पहले के सभी WPProbe संस्करणों में update-db कार्यक्षमता टूट गई है। आपको WPProbe को अपडेट करने की आवश्यकता है।

डिफ़ॉल्ट रूप से, wpprobe update-db इस रिपॉजिटरी से एक पूर्व-निर्मित डेटाबेस प्राप्त करता है (CI के माध्यम से हर 2 घंटे में अपडेट होता है), इसलिए किसी API कुंजी की आवश्यकता नहीं है। यदि आप स्वयं Wordfence से सीधे प्राप्त करना चाहते हैं, तो आप वैकल्पिक रूप से एक मुफ्त API कुंजी सेट कर सकते हैं:

  1. wordfence.com पर एक खाता बनाएं
  2. Account > Integrations पर जाएं और एक API कुंजी उत्पन्न करें
  3. इसे पर्यावरण चर या --api-key फ्लैग के माध्यम से सेट करें

त्वरित प्रारंभ

root@kitploit:~
go install github.com/Chocapikk/wpprobe@latest
wpprobe update-db
wpprobe scan -u https://example.com

स्कैनिंग मोड

root@kitploit:~
wpprobe scan -u https://example.com --mode stealthy
wpprobe scan -u https://example.com --mode bruteforce
wpprobe scan -u https://example.com --mode hybrid

स्थापना

root@kitploit:~
# Kali Linux (kali-rolling में शामिल)
sudo apt install wpprobe

# Go (1.22+ आवश्यक)
go install github.com/Chocapikk/wpprobe@latest

# Nix
nix-shell -p wpprobe

# Docker
docker run -it --rm wpprobe scan -u https://example.com

# स्रोत से
git clone https://github.com/Chocapikk/wpprobe && cd wpprobe && go build -o wpprobe
फ़ाइल माउंटिंग के साथ Docker
root@kitploit:~
# इनपुट/आउटपुट फ़ाइलों के लिए वर्तमान निर्देशिका माउंट करें
docker run -it --rm -v $(pwd):/data wpprobe scan -f /data/targets.txt -o /data/results.csv

# कमजोरी डेटाबेस को स्थायी रखें
docker run -it --rm \
  -v $(pwd):/data \
  -v wpprobe-config:/config \
  wpprobe scan -f /data/targets.txt -o /data/results.json

# डेटाबेस अपडेट करें
docker run -it --rm \
  -v wpprobe-config:/config \
  -e WORDFENCE_API_KEY=your_key \
  -e WPSCAN_API_TOKEN=your_token \
  wpprobe update-db

उपयोग

स्कैनिंग

root@kitploit:~
# एकल लक्ष्य
wpprobe scan -u https://example.com

# थ्रेडिंग के साथ कई लक्ष्य
wpprobe scan -f targets.txt -t 20

# कस्टम विकल्प
wpprobe scan -u https://example.com \
  --header "User-Agent: CustomAgent" \
  --proxy http://proxy:8080 \
  --rate-limit 10 \
  --no-check-version

# आउटपुट प्रारूप
wpprobe scan -u https://example.com -o results.csv
wpprobe scan -u https://example.com -o results.json

कमजोरी डेटाबेस

root@kitploit:~
# डेटाबेस अपडेट करें (Wordfence के लिए मुफ्त API कुंजी आवश्यक, WPScan के लिए Enterprise API टोकन आवश्यक)
wpprobe update-db --api-key your_wordfence_key
# या env var का उपयोग करें
export WORDFENCE_API_KEY=your_key_here
wpprobe update-db

# कमजोरियाँ खोजें
wpprobe search --cve CVE-2024-1234
wpprobe search --plugin woocommerce
wpprobe search --severity critical
wpprobe search --auth Unauth
wpprobe search --title "SQL Injection" --details

# डेटाबेस आँकड़े
wpprobe list

Wordfence डेटाबेस अपडेट के लिए WORDFENCE_API_KEY सेट करें (मुफ्त)। WPScan डेटाबेस अपडेट के लिए WPSCAN_API_TOKEN सेट करें (केवल Enterprise योजना)।

स्व-अपडेट

root@kitploit:~
wpprobe update

केवल रिलीज़ से स्थापित बाइनरी स्वयं अपडेट होती हैं। स्रोत से बनाया गया बिल्ड आमतौर पर अंतिम रिलीज़ से आगे होता है, इसलिए इसे बदलना डाउनग्रेड होगा: इसके बजाय इसे रिपॉजिटरी से पुनर्निर्मित करें, या रिलीज़ बाइनरी को स्थापित करने के लिए --force पास करें।

स्टार्टअप पर WPProbe बैनर को लेबल करने के लिए नवीनतम प्रकाशित रिलीज़ की जाँच करता है। उत्तर 24 घंटे के लिए कैश किया जाता है, और जाँच को पूरी तरह से बंद किया जा सकता है:

root@kitploit:~
export WPPROBE_NO_UPDATE_CHECK=1

यह कैसे काम करता है

Stealthy मोड उजागर REST API मार्गों (?rest_route=/) को क्वेरी करता है और खोजे गए एंडपॉइंट्स को ज्ञात प्लगइन हस्ताक्षरों के पूर्व-संकलित डेटाबेस से मिलाता है। यह पृष्ठ HTML से wp-content/themes/ संदर्भों को पार्स करके सक्रिय थीम भी खोजता है और style.css से उनका संस्करण प्राप्त करता है। यह न्यूनतम अनुरोध उत्पन्न करता है और WAF द्वारा पहचान से बचता है।

Brute-force मोड GET अनुरोधों के माध्यम से सीधे प्लगइन निर्देशिकाओं की जाँच करता है। एक 403 प्रतिक्रिया पुष्टि करती है कि प्लगइन मौजूद है (निर्देशिका सूची निषिद्ध)। एक 200 प्रतिक्रिया को निर्देशिका सूची में readme.txt की जाँच करके मान्य किया जाता है ताकि उन WordPress इंस्टेंस से झूठी सकारात्मकता से बचा जा सके जो सभी पथों के लिए 200 लौटाते हैं।

Hybrid मोड दोनों को जोड़ता है: कम-शोर पहचान के लिए पहले stealthy, फिर शेष प्लगइन्स के लिए brute-force। थीम हमेशा मोड की परवाह किए बिना HTML के माध्यम से खोजी जाती हैं।

पता लगाए गए प्लगइन्स और थीम को Wordfence और WPScan डेटाबेस से ज्ञात CVE के साथ सहसंबद्ध किया जाता है, कमजोर इंस्टॉलेशन की पहचान करने के लिए संस्करण रेंज मिलान के साथ।

आउटपुट प्रारूप उदाहरण

CSV:

root@kitploit:~
URL,Plugin,Version,Severity,AuthType,CVEs,CVE Links,CVSS Score,CVSS Vector,Title
http://example.com,give,2.20.1,critical,Unauth,CVE-2025-22777,https://www.cve.org/CVERecord?id=CVE-2025-22777,9.8,CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,GiveWP <= 3.19.3 - Unauthenticated PHP Object Injection

JSON आउटपुट हमेशा एक सरणी होता है, प्रत्येक स्कैन किए गए लक्ष्य के लिए एक ऑब्जेक्ट के साथ, इसलिए एक एकल फ़ाइल मान्य रहती है चाहे आप एक URL या -f के साथ कई स्कैन करें।

JSON:

root@kitploit:~
[
  {
    "url": "http://example.com",
    "plugins": {
      "give": [
        {
          "version": "2.20.1",
          "severities": [
            {
              "critical": [
                {
                  "auth_type": "Unauth",
                  "vulnerabilities": [
                    {
                      "cve": "CVE-2025-22777",
                      "cve_link": "https://www.cve.org/CVERecord?id=CVE-2025-22777",
                      "title": "GiveWP <= 3.19.3 - Unauthenticated PHP Object Injection",
                      "cvss_score": 9.8,
                      "cvss_vector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"
                    }
                  ]
                }
              ]
            }
          ]
        }
      ],
      "wordpress-seo": [
        {
          "version": "27.1.1"
        }
      ]
    }
  }
]

सीमाएँ

  • Stealthy: कुछ प्लगइन्स REST API एंडपॉइंट उजागर नहीं करते हैं। अक्षम या छिपे हुए प्लगइन्स का पता नहीं लगाया जा सकता है। थीम पहचान HTML संदर्भों पर निर्भर करती है, इसलिए गतिशील रूप से लोड की गई या चाइल्ड थीम के माध्यम से लोड की गई थीम छूट सकती हैं।
  • Brute-force: कई अनुरोध उत्पन्न करता है, WAF या दर सीमा को ट्रिगर कर सकता है। वर्डलिस्ट कवरेज द्वारा सीमित। थीम पर brute-force नहीं करता है।
  • Hybrid: brute-force चरण के कारण शुद्ध stealthy से धीमा।

पर्यावरण चर

योगदान

योगदान का स्वागत है। कृपया एक issue खोलें या एक pull request सबमिट करें।

लाइसेंस

MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें।

तृतीय पक्ष डेटा

कमजोरी डेटा Wordfence Intelligence से आता है, जो Defiant, Inc. द्वारा प्रदान किया गया है। कॉपीराइट (c) Defiant, Inc. सर्वाधिकार सुरक्षित। इस रिपॉजिटरी के db रिलीज़ में प्रकाशित पूर्व-निर्मित डेटाबेस उस डेटा की एक संसाधित प्रति है, जिसे Wordfence Intelligence नियम और शर्तों में दिए गए लाइसेंस के तहत पुनर्वितरित किया गया है। आपके द्वारा बनाई गई कोई भी प्रति Defiant, Inc. के कॉपीराइट पदनाम और उस लाइसेंस को पुन: प्रस्तुत करना चाहिए, जो दोनों NOTICE में हैं और जब आप update-db चलाते हैं तो डिस्क पर डेटाबेस के बगल में लिखे जाते हैं।

WPProbe Defiant, Inc. से संबद्ध, समर्थित या प्रायोजित नहीं है।

श्रेय

@Chocapikk द्वारा विकसित।

आँकड़े

Star History Chart
टूल डाउनलोड करें
मोडविधिगोपनीयताकवरेज
stealthy (डिफ़ॉल्ट)REST API एंडपॉइंट मिलान + HTML थीम डिस्कवरीउच्च5000+ प्लगइन्स + थीम
bruteforceप्रत्यक्ष निर्देशिका जाँचनिम्न10k+ प्लगइन्स
hybridपहले stealthy, फिर brute-forceमध्यमअधिकतम
चरविवरण
WORDFENCE_API_KEYडेटाबेस अपडेट के लिए Wordfence API कुंजी (मुफ्त, यहाँ प्राप्त करें)
WPSCAN_API_TOKENडेटाबेस अपडेट के लिए WPScan Enterprise API टोकन
HTTP_PROXY / HTTPS_PROXY / ALL_PROXYप्रॉक्सी कॉन्फ़िगरेशन
NO_PROXYप्रॉक्सी बायपास नियम