Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wpscan — WordPress security scanner that detects vulnerabilities, enumerates plugins/themes/users, and checks for weak passwords. Integrates with the WPScan API for real-time vulnerability data. | Kitploit
उपकरण/GitHubGitHub/wpscanteam/wpscan
टोहीभेद्यता स्कैनरवेब भेद्यता स्कैनरजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubwpscanteam/wpscan

wpscan

WordPress security scanner that detects vulnerabilities, enumerates plugins/themes/users, and checks for weak passwords. Integrates with the WPScan API for real-time vulnerability data.

रिपॉजिटरी देखें
9.7k1.3k1 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

WPScan लोगो

WPScan

वर्डप्रेस सुरक्षा स्कैनर

WPScan वर्डप्रेस भेद्यता डेटाबेस - वर्डप्रेस सुरक्षा प्लगइन

रखरखाव क्षमता कवरेज स्थिति

स्थापना

पूर्वापेक्षाएँ

  • (वैकल्पिक लेकिन अत्यधिक अनुशंसित: rbenv)
  • Ruby >= 3.3 - अनुशंसित: नवीनतम स्थिर
  • Curl >= 7.72 - अनुशंसित: नवीनतम स्थिर
    • 7.29 में एक segfault है
    • < 7.72 कुछ मामलों में Stream error in the HTTP/2 framing layer का परिणाम हो सकता है
  • RubyGems - अनुशंसित: नवीनतम स्थिर
  • Nokogiri को आपके OS के आधार पर आपके पैकेज मैनेजर के माध्यम से स्थापित करने के लिए पैकेज की आवश्यकता हो सकती है, देखें https://nokogiri.org/tutorials/installing_nokogiri.html

पेनिट्रेशन टेस्टिंग वितरण में

पेनिट्रेशन टेस्टिंग वितरण (जैसे काली लिनक्स) का उपयोग करते समय, उपलब्ध होने पर पैकेज मैनेजर के माध्यम से wpscan को स्थापित/अपडेट करने की अनुशंसा की जाती है।

macOSX में Homebrew के माध्यम से

root@kitploit:~
brew install wpscanteam/tap/wpscan

RubyGems से

WPScan मूल एक्सटेंशन वाले gems पर निर्भर करता है (जैसे yajl-ruby, nokogiri, ffi), इसलिए gem install wpscan से पहले एक कार्यशील C टूलचेन और Ruby डेवलपमेंट हेडर्स मौजूद होने चाहिए। इनके बिना, इंस्टॉल Failed to build gem native extension या make: x86_64-linux-gnu-gcc: No such file or directory जैसी त्रुटियों के साथ विफल हो जाता है (देखें #1844)।

  • Debian / Ubuntu:
    root@kitploit:~
    sudo apt install build-essential ruby-dev
    
  • Fedora / RHEL / CentOS:
    root@kitploit:~
    sudo dnf install @development-tools ruby-devel
    
  • Arch Linux:
    root@kitploit:~
    sudo pacman -S base-devel ruby
    
  • Alpine:
    root@kitploit:~
    sudo apk add build-base ruby-dev
    
  • macOS: Xcode Command Line Tools स्थापित करें (xcode-select --install)।

फिर gem स्थापित करें:

root@kitploit:~
gem install wpscan

MacOSX पर, यदि Apple की System Integrity Protection (SIP) के कारण Gem::FilePermissionError उठाया जाता है, तो या तो RVM स्थापित करें और wpscan को फिर से स्थापित करें, या sudo gem install -n /usr/local/bin wpscan चलाएँ (देखें #1286)

अपडेट करना

आप wpscan --update का उपयोग करके स्थानीय डेटाबेस को अपडेट कर सकते हैं।

WPScan को स्वयं अपडेट करना gem update wpscan या पैकेज मैनेजर के माध्यम से किया जाता है (यह काली लिनक्स जैसे वितरणों के लिए काफी महत्वपूर्ण है: apt-get update && apt-get upgrade) जो इस बात पर निर्भर करता है कि WPScan कैसे (पूर्व) स्थापित किया गया था

डॉकर

docker pull wpscanteam/wpscan के साथ रेपो खींचें

उपयोगकर्ता नामों की गणना

root@kitploit:~
docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --url https://target.tld/ --enumerate u

उपयोगकर्ता नामों की एक श्रेणी की गणना

root@kitploit:~
docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --url https://target.tld/ --enumerate u1-100

** u1-100 को अपनी पसंद की श्रेणी से बदलें।

स्थानीय डेटाबेस को बनाए रखना

इमेज बिल्ड समय पर बेक की गई स्थानीय डेटाबेस की एक प्रतिलिपि के साथ शिप की जाती है। क्योंकि ऊपर दिए गए उदाहरण कमांड --rm का उपयोग करते हैं, रन के दौरान किया गया कोई भी डेटाबेस अपडेट कंटेनर से बाहर निकलने पर खो जाता है, इसलिए अगला रन फिर से (संभावित रूप से पुरानी) बेक-इन कॉपी से शुरू होता है।

/wpscan/.cache/wpscan/db (कंटेनर के अंदर wpscan उपयोगकर्ता का कैश निर्देशिका) पर एक नामित वॉल्यूम माउंट करना डेटाबेस को रनों के बीच रखता है, इसलिए wpscan --update केवल उन फ़ाइलों को फिर से डाउनलोड करता है जिनके चेकसम वास्तव में बदले हैं और 5-दिन की पुरानीता संकेत स्थानीय स्थापना की तरह व्यवहार करता है:

root@kitploit:~
docker run -it --rm -v wpscan-db:/wpscan/.cache/wpscan/db wpscanteam/wpscan --update

नामित वॉल्यूम पहले उपयोग पर स्वचालित रूप से बनाया जाता है यदि वह पहले से मौजूद नहीं है।

उपयोग

पूर्ण उपयोगकर्ता दस्तावेज़ यहाँ पाया जा सकता है; https://github.com/wpscanteam/wpscan/wiki/WPScan-User-Documentation

wpscan --url blog.tld यह गति और सटीकता के बीच एक अच्छे समझौते के साथ डिफ़ॉल्ट विकल्पों का उपयोग करके ब्लॉग को स्कैन करेगा। यह संस्करण का पता लगाने, थीम का पता लगाने और दिलचस्प निष्कर्षों की खोज करने का कार्य करता है। प्लगइन्स, थीम, उपयोगकर्ताओं, बैकअप फ़ोल्डरों आदि की गणना करने के लिए, -e विकल्प का उपयोग करें (जैसे, सभी प्लगइन्स के लिए -e ap, कमजोर प्लगइन्स के लिए -e vp, बैकअप फ़ोल्डरों के लिए -e bf)।

यदि अधिक गुप्त दृष्टिकोण की आवश्यकता है, तो wpscan --stealthy --url blog.tld का उपयोग किया जा सकता है। परिणामस्वरूप, --enumerate विकल्प का उपयोग करते समय, --plugins-detection को तदनुसार सेट करना न भूलें, क्योंकि इसका डिफ़ॉल्ट 'passive' है।

अधिक विकल्पों के लिए, एक टर्मिनल खोलें और wpscan --help टाइप करें (यदि आपने स्रोत से wpscan बनाया है, तो आपको कमांड git रेपो के बाहर टाइप करना चाहिए)

डेटाबेस स्थान

डेटाबेस स्थान XDG Base Directory Specification का अनुसरण करता है:

  • नई स्थापनाएँ: ~/.cache/wpscan/db (या $XDG_CACHE_HOME/wpscan/db यदि सेट है)
  • मौजूदा स्थापनाएँ: ~/.wpscan/db (पुराना पथ, पश्चगामी संगतता के लिए बनाए रखा गया)

रनटाइम फ़ाइलें जैसे डिफ़ॉल्ट HTTP कैश और कुकी जार $TMPDIR/wpscan के अंतर्गत संग्रहीत की जाती हैं जब $TMPDIR सेट है। अन्यथा वे उसी प्रति-उपयोगकर्ता XDG कैश निर्देशिका का उपयोग करते हैं, उदाहरण के लिए ~/.cache/wpscan/cache और ~/.cache/wpscan/cookie_jar.txt। इन डिफ़ॉल्ट को --cache-dir और --cookie-jar के साथ ओवरराइड किया जा सकता है।

किसी मौजूदा स्थापना को XDG पथ पर स्थानांतरित करने के लिए:

root@kitploit:~
mv ~/.wpscan ~/.cache/wpscan

वैकल्पिक: वर्डप्रेस भेद्यता डेटाबेस API

WPScan CLI उपकरण वास्तविक समय में वर्डप्रेस भेद्यता डेटा प्राप्त करने के लिए WordPress Vulnerability Database API का उपयोग करता है। WPScan के लिए भेद्यता डेटा प्राप्त करने के लिए, --api-token विकल्प के माध्यम से, या नीचे चर्चा के अनुसार कॉन्फ़िगरेशन फ़ाइल के माध्यम से एक API टोकन प्रदान किया जाना चाहिए। WPScan.com पर एक खाता पंजीकृत करके API टोकन प्राप्त किया जा सकता है।

प्रति दिन 25 तक API अनुरोध निःशुल्क दिए जाते हैं, जो अधिकांश वर्डप्रेस वेबसाइटों को दिन में कम से कम एक बार स्कैन करने के लिए उपयुक्त होना चाहिए। जब दैनिक 25 API अनुरोध समाप्त हो जाते हैं, तो WPScan सामान्य रूप से काम करना जारी रखेगा लेकिन बिना किसी भेद्यता डेटा के।

आपको कितने API अनुरोधों की आवश्यकता है?

  • हमारा वर्डप्रेस स्कैनर वर्डप्रेस संस्करण के लिए एक API अनुरोध, प्रति स्थापित प्लगइन एक अनुरोध, और प्रति स्थापित थीम एक अनुरोध करता है।
  • औसतन, एक वर्डप्रेस वेबसाइट में 22 स्थापित प्लगइन होते हैं।

फ़ाइल/फ़ाइलों से CLI विकल्प लोड करें

WPScan कॉन्फ़िगरेशन फ़ाइलों से सभी विकल्प (--url सहित) लोड कर सकता है, निम्नलिखित स्थानों की जाँच की जाती है (क्रम: पहले से अंतिम):

  • $XDG_CONFIG_HOME/wpscan/scan.json (यदि XDG_CONFIG_HOME सेट है)
  • $XDG_CONFIG_HOME/wpscan/scan.yml (यदि XDG_CONFIG_HOME सेट है)
  • ~/.config/wpscan/scan.json (यदि XDG_CONFIG_HOME सेट नहीं है)
  • ~/.config/wpscan/scan.yml (यदि XDG_CONFIG_HOME सेट नहीं है)
  • ~/.wpscan/scan.json
  • ~/.wpscan/scan.yml
  • pwd/.wpscan/scan.json
  • pwd/.wpscan/scan.yml

यदि वे फ़ाइलें मौजूद हैं, तो cli_options कुंजी के विकल्प लोड हो जाएंगे और यदि दो बार पाए जाते हैं तो ओवरराइड हो जाएंगे।

उदाहरण:

~/.config/wpscan/scan.yml:

root@kitploit:~
cli_options:
  proxy: 'http://127.0.0.1:8080'
  verbose: true

pwd/.wpscan/scan.yml:

root@kitploit:~
cli_options:
  proxy: 'socks5://127.0.0.1:9090'
  url: 'http://target.tld'

वर्तमान निर्देशिका (pwd) में wpscan चलाना wpscan -v --proxy socks5://127.0.0.1:9090 --url http://target.tld के समान है

अन्य कमांड लाइन विकल्पों को स्नेक केस कन्वेंशन का उपयोग करके जोड़ा जा सकता है। उदाहरण:

root@kitploit:~
cli_options:
  user_agent: "Testing UA"
  max_threads: 1
  headers: "Custom-Header: aaaa; Another Header: bbb"

एक फ़ाइल में API टोकन सहेजें

ऊपर उल्लिखित सुविधा API टोकन को एक कॉन्फ़िग फ़ाइल में रखने और हर बार CLI के माध्यम से इसे प्रदान न करने के लिए उपयोगी है। ऐसा करने के लिए, ~/.config/wpscan/scan.yml फ़ाइल बनाएं जिसमें नीचे दिया गया हो:

root@kitploit:~
cli_options:
  api_token: 'YOUR_API_TOKEN'

ENV से API टोकन लोड करें (v3.7.10 से)

API टोकन स्वचालित रूप से ENV वेरिएबल WPSCAN_API_TOKEN से लोड किया जाएगा यदि मौजूद है। यदि --api-token CLI विकल्प भी प्रदान किया गया है, तो CLI से मान का उपयोग किया जाएगा।

API सेवा स्थिति

यदि आप WPScan API के साथ कनेक्शन समस्याओं का अनुभव करते हैं, तो आप सेवा की स्थिति https://status.wpscan.com/ पर जांच सकते हैं। जब API कनेक्शन त्रुटियाँ होती हैं, तो WPScan त्रुटि संदेश में स्थिति पृष्ठ का एक लिंक शामिल करेगा।

उपयोगकर्ता नामों की गणना

root@kitploit:~
wpscan --url https://target.tld/ --enumerate u

उपयोगकर्ता नामों की एक श्रेणी की गणना

root@kitploit:~
wpscan --url https://target.tld/ --enumerate u1-100

** u1-100 को अपनी पसंद की श्रेणी से बदलें।

बैकअप फ़ोल्डरों की गणना

root@kitploit:~
wpscan --url https://target.tld/ --enumerate bf

यह लोकप्रिय वर्डप्रेस बैकअप प्लगइन्स द्वारा बनाए गए बैकअप फ़ोल्डरों की जांच करेगा। इन फ़ोल्डरों में डेटाबेस डंप, कॉन्फ़िगरेशन फ़ाइलें, या पूर्ण साइट बैकअप जैसे संवेदनशील डेटा हो सकते हैं।

लाइसेंस

WPScan सार्वजनिक स्रोत लाइसेंस

WPScan सॉफ्टवेयर (जिसे आगे केवल "WPScan" कहा जाएगा) दोहरे-लाइसेंस प्राप्त है - कॉपीराइट 2011-2019 WPScan टीम।

वे मामले जिनमें WPScan का व्यावसायीकरण शामिल है, एक वाणिज्यिक, गैर-मुक्त लाइसेंस की आवश्यकता होती है। अन्यथा, WPScan का उपयोग नीचे निर्धारित शर्तों के तहत बिना शुल्क के किया जा सकता है।

1. परिभाषाएँ

1.1 "लाइसेंस" का अर्थ यह दस्तावेज़ है।

1.2 "योगदानकर्ता" का अर्थ प्रत्येक व्यक्ति या कानूनी इकाई है जो WPScan बनाता है, उसके निर्माण में योगदान देता है, या उसका मालिक है।

1.3 "WPScan टीम" का अर्थ WPScan के मुख्य डेवलपर्स हैं।

2. व्यावसायीकरण

वाणिज्यिक उपयोग वह है जो वाणिज्यिक लाभ या मौद्रिक मुआवजे के लिए अभिप्रेत है।

व्यावसायीकरण के उदाहरण मामले हैं:

  • वाणिज्यिक प्रबंधित/सॉफ्टवेयर-एज़-ए-सर्विस सेवाएं प्रदान करने के लिए WPScan का उपयोग करना।
  • WPScan को वाणिज्यिक उत्पाद के रूप में या उसके भाग के रूप में वितरित करना।
  • WPScan को मूल्य वर्धित सेवा/उत्पाद के रूप में उपयोग करना।

वे मामले जिनके लिए वाणिज्यिक लाइसेंस की आवश्यकता नहीं है, और इस प्रकार नीचे निर्धारित शर्तों के अंतर्गत आते हैं, इनमें शामिल हैं (लेकिन इन्हीं तक सीमित नहीं):

  • पेनिट्रेशन टेस्टर्स (या पेनिट्रेशन टेस्टिंग संगठन) अपने मूल्यांकन टूलकिट के भाग के रूप में WPScan का उपयोग कर रहे हैं।
  • पेनिट्रेशन टेस्टिंग लिनक्स वितरण जिनमें शामिल हैं लेकिन ये काली लिनक्स, समुराईWTF, बैकबॉक्स लिनक्स तक सीमित नहीं हैं।
  • अपने स्वयं के सिस्टम का परीक्षण करने के लिए WPScan का उपयोग करना।
  • WPScan का कोई भी गैर-व्यावसायिक उपयोग।

यदि आपको एक वाणिज्यिक लाइसेंस खरीदने की आवश्यकता है या अनिश्चित हैं कि क्या आपको वाणिज्यिक लाइसेंस खरीदने की आवश्यकता है, तो हमसे संपर्क करें - [email protected]।

निःशुल्क-उपयोग नियम और शर्तें;

3. पुनर्वितरण

पुनर्वितरण निम्नलिखित शर्तों के तहत अनुमत है:

  • WPScan के साथ अपरिवर्तित लाइसेंस प्रदान किया गया है।
  • WPScan के साथ अपरिवर्तित कॉपीराइट नोटिस प्रदान किए गए हैं।
  • व्यावसायीकरण खंड के साथ कोई विरोध नहीं है।

4. प्रतिलिपि बनाना

प्रतिलिपि बनाने की अनुमति तब तक है जब तक यह पुनर्वितरण खंड के साथ विरोध नहीं करता है।

5. संशोधन

संशोधन की अनुमति तब तक है जब तक यह पुनर्वितरण खंड के साथ विरोध नहीं करता है।

6. योगदान

कोई भी योगदान मानता है कि योगदानकर्ता WPScan टीम को योगदानकर्ता की सामग्री का पुन: उपयोग, संशोधन और पुनर्लाइसेंस करने का असीमित, गैर-अनन्य अधिकार प्रदान करता है।

7. समर्थन, अद्यतन और रखरखाव

WPScan AS-IS आधार पर और बिना किसी समर्थन, अद्यतन या रखरखाव के प्रदान किया जाता है। समर्थन, अद्यतन और रखरखाव WPScan टीम के एकमात्र विवेक पर दिया जा सकता है।

8. वारंटी का अस्वीकरण

WPScan इस लाइसेंस के तहत "जैसा है" आधार पर प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, चाहे वह व्यक्त, निहित या वैधानिक हो, जिसमें बिना सीमा के, WPScan के दोषों से मुक्त होने, व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता या गैर-उल्लंघन की वारंटी शामिल है।

9. देयता की सीमा

कानून द्वारा अनुमत सीमा तक, WPScan AS-IS आधार पर प्रदान किया जाता है। WPScan टीम कभी भी, और बिना किसी सीमा के, WPScan की कार्रवाइयों, विफलता, बग और/या WPScan और अंत-उपकरण, कंप्यूटर, अन्य सॉफ़्टवेयर या किसी तीसरे पक्ष, अंत-उपकरण, कंप्यूटर या सेवाओं के बीच किसी भी अन्य इंटरैक्शन के परिणामस्वरूप होने वाली किसी भी क्षति, लागत, व्यय या किसी अन्य भुगतान के लिए उत्तरदायी नहीं होगी।

10. अस्वीकरण

पूर्व पारस्परिक सहमति के बिना वेबसाइटों के विरुद्ध WPScan चलाना आपके देश में अवैध हो सकता है। WPScan टीम कोई देयता स्वीकार नहीं करती है और WPScan के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

11. ट्रेडमार्क

"wpscan" शब्द एक पंजीकृत ट्रेडमार्क है। यह लाइसेंस "wpscan" ट्रेडमार्क या WPScan लोगो के उपयोग की अनुमति नहीं देता है।

टूल डाउनलोड करें