Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wpprobe — एक तेज़ WordPress प्लगिन एन्यूमरेशन उपकरण | Kitploit
उपकरण/GitHubGitHub/chocapikk/wpprobe
टोहीभेद्यता स्कैनरशोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगक्रॉलर
GitHubchocapikk/wpprobe

wpprobe

एक तेज़ WordPress प्लगिन एन्यूमरेशन उपकरण

रिपॉजिटरी देखें
9311201 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

WPProbe

"क्यों आँख मूंदकर स्कैन करें जब WordPress स्वयं को उजागर कर देता है?"


WPProbe

Go CI Latest Release Kali Linux BlackArch Exegol NixOS Secator

WPProbe

एक तेज़ WordPress प्लगइन और थीम स्कैनर जो REST API एन्यूमरेशन के माध्यम से इंस्टॉल किए गए प्लगइन्स और HTML डिस्कवरी से थीम का पता लगाता है, फिर उन्हें ज्ञात कमजोरियों से मैप करता है। बिना ब्रूट-फोर्स के 5000+ प्लगइन्स का पता लगाने योग्य, और इसके साथ हजारों और।

महत्वपूर्ण: Wordfence API परिवर्तन

9 मार्च, 2026 से, Wordfence ने अपने v2 API को अप्रचलित (deprecated) कर दिया है। v0.10.16 से पहले के सभी WPProbe संस्करणों में update-db कार्यक्षमता टूटी हुई है। आपको WPProbe को अपडेट करने की आवश्यकता है।

डिफ़ॉल्ट रूप से, wpprobe update-db इस रिपॉजिटरी से पहले से निर्मित डेटाबेस लाता है (CI के माध्यम से हर 2 घंटे में अपडेट होता है), इसलिए किसी API कुंजी की आवश्यकता नहीं होती। यदि आप स्वयं Wordfence से सीधे लाना चाहते हैं, तो आप वैकल्पिक रूप से एक निःशुल्क API कुंजी सेट कर सकते हैं:

  1. wordfence.com पर एक खाता बनाएँ
  2. Account > Integrations पर जाएँ और एक API कुंजी जनरेट करें
  3. इसे पर्यावरण चर या --api-key फ़्लैग के माध्यम से सेट करें

त्वरित आरंभ

root@kitploit:~
go install github.com/Chocapikk/wpprobe@latest
wpprobe update-db
wpprobe scan -u https://example.com

स्कैनिंग मोड

root@kitploit:~
wpprobe scan -u https://example.com --mode stealthy
wpprobe scan -u https://example.com --mode bruteforce
wpprobe scan -u https://example.com --mode hybrid

स्थापना

root@kitploit:~
# Kali Linux (included in kali-rolling)
sudo apt install wpprobe

# Go (requires 1.22+)
go install github.com/Chocapikk/wpprobe@latest

# Nix
nix-shell -p wpprobe

# Docker
docker run -it --rm wpprobe scan -u https://example.com

# From source
git clone https://github.com/Chocapikk/wpprobe && cd wpprobe && go build -o wpprobe
फ़ाइल माउंटिंग के साथ Docker
root@kitploit:~
# Mount current directory for input/output files
docker run -it --rm -v $(pwd):/data wpprobe scan -f /data/targets.txt -o /data/results.csv

# Persist vulnerability databases
docker run -it --rm \
  -v $(pwd):/data \
  -v wpprobe-config:/config \
  wpprobe scan -f /data/targets.txt -o /data/results.json

# Update databases
docker run -it --rm \
  -v wpprobe-config:/config \
  -e WORDFENCE_API_KEY=your_key \
  -e WPSCAN_API_TOKEN=your_token \
  wpprobe update-db

उपयोग

स्कैनिंग

root@kitploit:~
# Single target
wpprobe scan -u https://example.com

# Multiple targets with threading
wpprobe scan -f targets.txt -t 20

# Custom options
wpprobe scan -u https://example.com \
  --header "User-Agent: CustomAgent" \
  --proxy http://proxy:8080 \
  --rate-limit 10 \
  --no-check-version

# Output formats
wpprobe scan -u https://example.com -o results.csv
wpprobe scan -u https://example.com -o results.json

कमजोरी डेटाबेस

root@kitploit:~
# Update databases (Wordfence requires free API key, WPScan requires Enterprise API token)
wpprobe update-db --api-key your_wordfence_key
# Or use env var
export WORDFENCE_API_KEY=your_key_here
wpprobe update-db

# Search vulnerabilities
wpprobe search --cve CVE-2024-1234
wpprobe search --plugin woocommerce
wpprobe search --severity critical
wpprobe search --auth Unauth
wpprobe search --title "SQL Injection" --details

# Database statistics
wpprobe list

Wordfence डेटाबेस अपडेट के लिए WORDFENCE_API_KEY सेट करें (निःशुल्क)। WPScan डेटाबेस अपडेट के लिए WPSCAN_API_TOKEN सेट करें (केवल Enterprise योजना)।

स्व-अद्यतन

root@kitploit:~
wpprobe update

यह कैसे काम करता है

Stealthy मोड उजागर REST API रूट्स (?rest_route=/) को क्वेरी करता है और खोजे गए एंडपॉइंट्स को ज्ञात प्लगइन सिग्नेचर के पहले से संकलित डेटाबेस से मिलाता है। यह पेज HTML से wp-content/themes/ संदर्भों को पार्स करके सक्रिय थीम भी खोजता है और style.css से उनका संस्करण लाता है। यह न्यूनतम अनुरोध उत्पन्न करता है और WAF द्वारा पहचान से बचता है।

Brute-force मोड GET अनुरोधों के माध्यम से सीधे प्लगइन डायरेक्ट्रीज़ की जाँच करता है। 403 प्रतिक्रिया पुष्टि करती है कि प्लगइन मौजूद है (डायरेक्ट्री लिस्टिंग प्रतिबंधित है)। 200 प्रतिक्रिया को डायरेक्ट्री लिस्टिंग में readme.txt की जाँच करके मान्य किया जाता है ताकि उन WordPress इंस्टेंस से गलत सकारात्मक परिणामों से बचा जा सके जो सभी पथों के लिए 200 लौटाते हैं।

Hybrid मोड दोनों को जोड़ता है: कम-शोर पहचान के लिए पहले stealthy, फिर शेष प्लगइन्स के लिए brute-force। थीम हमेशा मोड की परवाह किए बिना HTML के माध्यम से खोजी जाती हैं।

पता लगाए गए प्लगइन्स और थीम को Wordfence और WPScan डेटाबेस के ज्ञात CVEs के साथ सहसंबद्ध किया जाता है, जिसमें कमजोर इंस्टॉलेशन की पहचान करने के लिए संस्करण रेंज मिलान होता है।

आउटपुट प्रारूप उदाहरण

CSV:

root@kitploit:~
URL,Plugin,Version,Severity,AuthType,CVEs,CVE Links,CVSS Score,CVSS Vector,Title
http://example.com,give,2.20.1,critical,Unauth,CVE-2025-22777,https://www.cve.org/CVERecord?id=CVE-2025-22777,9.8,CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,GiveWP <= 3.19.3 - Unauthenticated PHP Object Injection

JSON:

root@kitploit:~
{
  "url": "http://example.com",
  "plugins": {
    "give": [
      {
        "version": "2.20.1",
        "severities": [
          {
            "critical": [
              {
                "auth_type": "Unauth",
                "vulnerabilities": [
                  {
                    "cve": "CVE-2025-22777",
                    "cve_link": "https://www.cve.org/CVERecord?id=CVE-2025-22777",
                    "title": "GiveWP <= 3.19.3 - Unauthenticated PHP Object Injection",
                    "cvss_score": 9.8,
                    "cvss_vector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"
                  }
                ]
              }
            ]
          }
        ]
      }
    ],
    "wordpress-seo": [
      {
        "version": "27.1.1"
      }
    ]
  }
}

सीमाएँ

  • Stealthy: कुछ प्लगइन्स REST API एंडपॉइंट्स उजागर नहीं करते। अक्षम या छिपे हुए प्लगइन्स का पता नहीं चल सकता। थीम का पता लगाना HTML संदर्भों पर निर्भर करता है, इसलिए गतिशील रूप से या चाइल्ड थीम के माध्यम से लोड की गई थीम छूट सकती हैं।
  • Brute-force: कई अनुरोध उत्पन्न करता है, WAF या दर सीमाएँ ट्रिगर हो सकती हैं। वर्डलिस्ट कवरेज द्वारा सीमित। थीम पर brute-force नहीं करता।
  • Hybrid: brute-force चरण के कारण शुद्ध stealthy से धीमा।

पर्यावरण चर

योगदान

योगदान का स्वागत है। कृपया एक issue खोलें या pull request सबमिट करें।

लाइसेंस

MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें।

श्रेय

@Chocapikk द्वारा विकसित।

आँकड़े

Star History Chart
टूल डाउनलोड करें
मोडविधिछिपावकवरेज
stealthy (डिफ़ॉल्ट)REST API एंडपॉइंट मिलान + HTML थीम डिस्कवरीउच्च5000+ प्लगइन्स + थीम
bruteforceसीधे डायरेक्ट्री जाँचनिम्न10k+ प्लगइन्स
hybridपहले stealthy, फिर brute-forceमध्यमअधिकतम
चरविवरण
WORDFENCE_API_KEYडेटाबेस अपडेट के लिए Wordfence API कुंजी (निःशुल्क, यहाँ प्राप्त करें)
WPSCAN_API_TOKENडेटाबेस अपडेट के लिए WPScan Enterprise API टोकन
HTTP_PROXY / HTTPS_PROXY / ALL_PROXYप्रॉक्सी कॉन्फ़िगरेशन
NO_PROXYप्रॉक्सी बायपास नियम