
असिंक्रोनस WordPress सुरक्षा स्कैनर हेडलेस ब्राउज़र के माध्यम से WAF बाईपास के साथ। प्लगइन्स, थीम्स, उपयोगकर्ताओं और मल्टीसाइट इंस्टॉलेशन की गणना स्टील्थ फिंगरप्रिंटिंग और WPScan भेद्यता एकीकरण के साथ करता है।
█ █░ ██▓███ ▒██ ██▒ ██▀███ ▄▄▄ ▓██ ██▓
▓█░ █ ░█░▓██░ ██▒ ▒▒ █ █ ▒░▓██ ▒ ██▒▒████▄ ▒██ ██▒
▒█░ █ ░█ ▓██░ ██▓▒ ░░ █ ░▓██ ░▄█ ▒▒██ ▀█▄ ▒██ ██░
░█░ █ ░█ ▒██▄█▓▒ ▒ ░ █ █ ▒ ▒██▀▀█▄ ░██▄▄▄▄██ ░ ▐██▓░
░░██▒██▓ ▒██▒ ░ ░ ▒██▒ ▒██▒░██▓ ▒██▒ ▓█ ▓██▒ ░ ██▒▓░
░ ▓░▒ ▒ ▒▓▒░ ░ ░ ▒▒ ░ ░▓ ░░ ▒▓ ░▒▓░ ▒▒ ▓▒█░ ██▒▒▒
▒ ░ ░ ░▒ ░ ░░ ░▒ ░ ░▒ ░ ▒░ ▒ ▒▒ ░▓██ ░▒░
░ ░ ░░ ░ ░ ░░ ░ ░ ▒ ▒ ▒ ░░
░ ░ ░ ░ ░ ░░ ░
░ ░
WPX — WordPress एक्स-रे स्कैनर | WAF Bypass
WPX (WordPress एक्स-रे) एक सुरक्षा स्कैनर है जो Cloudflare और WAF चुनौतियों को हल करने के लिए Camoufox का उपयोग करता है। यह तीव्र, अतुल्यकालिक प्लगइन और थीम खोज, उपयोगकर्ता गणना, और मल्टीसाइट पहचान करने के लिए उन सत्रों को प्रतिबिंबित करता है।
नोट: WPX आवश्यक स्कैन मेटाडेटा (फ़िंगरप्रिंट, डिटेक्शन नियम) data.wpscan.org से डाउनलोड करता है।
asyncio और curl_cffi के साथ निर्मित।wpscan के समान संरचित टर्मिनल आउटपुट।WPX चलाने का सबसे आसान तरीका — Python या डिपेंडेंसी की आवश्यकता नहीं।
docker run ghcr.io/greg-randall/wpx -u https://example.com
docker run -v $(pwd):/output ghcr.io/greg-randall/wpx -u https://example.com -o /output/results.txt
वॉल्यूम के बिना, WPX हर रन पर मेटाडेटा पुनः डाउनलोड करता है। इससे बचने के लिए एक नामित वॉल्यूम माउंट करें:
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx -u https://example.com
जब आवश्यक हो तब मेटाडेटा को मैन्युअल रूप से ताज़ा करें:
docker run -v wpx-data:/app/.wpx_data ghcr.io/greg-randall/wpx --update
git clone https://github.com/greg-randall/wpx.git
cd wpx
pip install .
python3 -m camoufox fetch
python3 wpx.py -u https://example.com
python3 wpx.py -u https://example.com --api-key YOUR_API_KEY
शीर्ष-रैंक वाले प्लगइन्स की एक विशिष्ट संख्या स्कैन करें (जैसे, शीर्ष 500):
python3 wpx.py -u https://example.com --plugins-limit 500
अब तक बनाए गए हर प्लगइन को स्कैन करें। WPX लगभग 110,000 प्लगइन्स (लगभग 55,000 वर्तमान में सक्रिय सहित) के पूरे ऐतिहासिक पुस्तकालय को पार करके लक्ष्य पर सॉफ़्टवेयर का हर निशान ढूँढ सकता है। चेतावनी: यह बड़ी संख्या में अनुरोध करता है और आपके थ्रेड काउंट और लक्ष्य की प्रतिक्रिया के आधार पर पूरा होने में कई घंटे लग सकते हैं।
python3 wpx.py -u https://example.com --full-scan
उपयोगकर्ता गणना स्वचालित रूप से चलती है। लेखक ID जाँच सीमा को सीमित करने या पूरी तरह से अक्षम करने के लिए:
python3 wpx.py -u https://example.com --users-limit 20
python3 wpx.py -u https://example.com --enum-users-disable
एक स्कैन चुपचाप चलाएँ और बिना ANSI रंग कोड के परिणामों को फ़ाइल में सहेजें:
python3 wpx.py -u https://example.com --quiet --output results.txt
प्लगइन सूचियों को अपडेट करने और लोकप्रियता के अनुसार रैंक करने के लिए:
python3 data/wpx_fetch_plugins.py --sort-by score
आउटपुट data/plugins_active.txt (डिफ़ॉल्ट शीर्ष 5000) और data/plugins_dead.txt (डिफ़ॉल्ट शीर्ष 2500)।
सीमा बदलने के लिए:
python3 data/wpx_fetch_plugins.py --active-limit 10000 --dead-limit 5000
data/ निर्देशिका में संसाधित प्लगइन डेटासेट और रखरखाव उपकरण शामिल हैं:
data/plugins_active.txt: लोकप्रियता स्कोर (इंस्टॉल × डाउनलोड का ज्यामितीय माध्य) द्वारा रैंक किए गए शीर्ष सक्रिय प्लगइन स्लग।data/plugins_dead.txt: ऐतिहासिक इंस्टॉल गणना (पिछले कैटलॉग रन या Archive.org स्नैपशॉट से लिया गया) द्वारा रैंक किए गए शीर्ष बंद/हटाए गए प्लगइन स्लग।data/plugins_catalog.json: सक्रिय प्लगइन्स के लिए कैश्ड मेटाडेटा।data/plugins_dead.jsonl: मृत प्लगइन मेटाडेटा का केवल-जोड़ें कैश जिसमें अंतिम ज्ञात इंस्टॉल गणना शामिल है। लोड पर नई प्रविष्टियाँ पुरानी प्रविष्टियों को ओवरराइड करती हैं (अंतिम-लेखन-जीत)।data/archive.org-cache/: वेबैक मशीन से कच्चे HTML स्नैपशॉट, पहले कैटलॉग रन से पहले बंद किए गए प्लगइन्स के लिए ऐतिहासिक इंस्टॉल गणना पुनर्प्राप्त करने के लिए उपयोग किया जाता है।data/wpx_fetch_plugins.py: फ़ेचर जो प्लगइन सूचियों के निर्माण और समृद्धि के लिए WordPress.org API, SVN रिपॉजिटरी और Archive.org को जोड़ता है।wpx.py)data/wpx_fetch_plugins.py)यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। डेवलपर्स दुरुपयोग या क्षति के लिए उत्तरदायी नहीं हैं।
| फ़्लैग | विवरण |
|---|
-u, --url | लक्ष्य WordPress URL (आवश्यक)। |
--api-key | WPScan भेद्यता डेटाबेस API कुंजी। |
-t, --threads | स्कैनिंग के लिए समवर्ती थ्रेड (डिफ़ॉल्ट: 20)। |
--plugins-limit | स्कैन करने के लिए प्लगइन्स की संख्या सीमित करें (जैसे 500, 5000)। |
--full-scan | सभी उपलब्ध प्लगइन स्लग को स्कैन करता है (50k+ तक)। |
--update | WPScan मेटाडेटा फ़ाइलों को बलपूर्वक अपडेट करें। |
--no-browser | Camoufox WAF बाईपास को छोड़ें और सीधे कनेक्ट करें। |
--enum-users-disable | उपयोगकर्ता गणना छोड़ें। |
--users-limit N | ?author=N के माध्यम से जाँचने के लिए लेखक ID की संख्या (डिफ़ॉल्ट: 10)। |
--stealth [N] | अनुरोधों के बीच यादृच्छिक देरी जोड़ें। फ़्लोर 1s, सीलिंग 2×N सेकंड (जब फ़्लैग सेट हो: 1.5 → 1–3s)। थ्रेड को 3 तक सीमित करता है। |
--idle-timeout N | यदि N सेकंड तक सर्वर प्रतिक्रिया न मिले तो स्कैन रद्द करें (डिफ़ॉल्ट: 60, 0 = अक्षम)। |
-q, --quiet | बैनर, स्थिति और प्रगति दबाएँ — केवल निष्कर्ष दिखाएँ। |
-o, --output FILE | आउटपुट को FILE में लिखें (सादा पाठ, कोई ANSI कोड नहीं)। |
| फ़्लैग | विवरण |
|---|
--sort-by | सक्रिय प्लगइन्स को कैसे रैंक करें: score (डिफ़ॉल्ट), active_installs, downloaded। |
--active-limit N | प्लगइन्स_एक्टिव.txt में लिखने के लिए सक्रिय स्लग की संख्या (डिफ़ॉल्ट: 5000, 0 = सभी)। |
--dead-limit N | प्लगइन्स_डेड.txt में लिखने के लिए मृत स्लग की संख्या (डिफ़ॉल्ट: 2500, 0 = सभी)। |
--force | भले ही कैटलॉग पहले से मौजूद हो, सब कुछ पुनः प्राप्त करें। |
--fetch-limit N | API से N सक्रिय प्लगइन प्राप्त करने के बाद रुकें (0 = सभी)। |
--max-age HOURS | यदि कैटलॉग N घंटे से ताज़ा है तो API प्राप्त करना छोड़ें (डिफ़ॉल्ट: 24)। |