Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/atarantini/wpbf
RicognizioneScanner di VulnerabilitàAttacchi alle PasswordSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubatarantini/wpbf

wpbf

Testa da remoto la robustezza delle password del software di blogging WordPress

Vedi Repository
1075610 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
wpbf — Testa da remoto la robustezza delle password del software di blogging WordPress | Kitploit

wpbf!

wpbf è uno strumento di brute force per testare da remoto la robustezza delle password, l'enumerazione degli utenti e il rilevamento dei plugin su un sito WordPress.

Description ^^^^^^^^^^^

Lo script tenterà di accedere alla dashboard di WordPress tramite il modulo di login utilizzando una combinazione di nomi utente enumerati, una wordlist e parole chiave pertinenti dal contenuto del blog. Se viene fornito un singolo nome utente, lo script non cercherà ulteriori nomi utente.

Quando viene trovata una combinazione nome utente/password corretta, verrà registrata e mostrata sull'output standard.

Per risultati più rapidi puoi avviare più thread, ma FAI ATTENZIONE a non inondare/creare DoS sul sito. Le impostazioni predefinite possono essere modificate nei file "config.py" e "logging.conf".

La wordlist deve contenere una voce per riga; per scopi di test sono fornite una piccola wordlist (wordlist.txt) e una lista di plugin (plugins.txt).

Disclaimer ^^^^^^^^^

Questo software è fornito solo a scopo educativo e di test: usalo sui tuoi siti o con il permesso del proprietario. Non sono responsabile delle azioni che le persone decidono di intraprendere utilizzando questo software. Non sono responsabile se qualcuno commette atti illegali usando questo software. Per favore, comportati bene e non fare nulla di dannoso.

Caratteristiche ^^^^^^^^

  • Enumerazione e rilevamento dei nomi utente (TALSOFT-2011-0526, pagina archivio dell'autore e parsing del contenuto)
  • Thread
  • Utilizza le parole chiave del contenuto del blog nella wordlist
  • Supporto proxy HTTP
  • Fingerprint base di WordPress (versione e percorso completo)
  • Fingerprint avanzata dei plugin (brute force, discovery e versione/documentazione)
  • Rilevamento del plugin Login LockDown (questo plugin rende inutile la brute force)
  • Logging avanzato tramite la libreria logging di Python e il file di configurazione del logging

Requisiti ^^^^^^^^^^^^

  • Python 2.6+ (forse funziona in versioni precedenti, se vuoi testarlo contattami)

Problemi noti ^^^^^^^^^^^^

  • Falsi positivi (in tutte le password) con alcune versioni o configurazioni non comuni di WordPress

Utilizzo ^^^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
argomenti posizionali:
  url                   URL base in cui è installato WordPress (es: http://www.myblog.com/)

argomenti opzionali:
  -w WORDLIST, --wordlist WORDLIST		        File della wordlist (default: wordlist.txt)
  -u USERNAME, --username USERNAME		        Nome utente (default: enumera utenti)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Percorso relativo al modulo di login (default: wp-login.php)
  -t THREADS, --threads THREADS		        Quanti thread lo script avvierà (default: 5)
  -p PROXY, --proxy PROXY			        Proxy HTTP (es: http://localhost:8008/)

  -eu, --enumerateusers			        Solo enumera utenti
  -eut, --enumeratetolerance ENUMERATETOLERANCE		Tolleranza del gap ID utente da usare nell'enumerazione dei nomi utente

  -nk, --nokeywords                                 Salta la ricerca di parole chiave nel contenuto per la wordlist
  -nf, --nofingerprint                              Salta il fingerprint di WordPress (versione/percorso completo)
  -nps, --nopluginscan                              Salta brute force, discovery e fingerprint dei plugin
  -ds, --dontstop                                   Non fermarti quando viene trovata la password, continua con tutte le attività rimanenti

  --test                                            Esegui i doctest di Python (puoi usare un URL fittizio qui)

Per un aiuto esteso, esegui "./wpbf.py -h".

Esempi ^^^^^^^^

Base +++++

Userà le impostazioni predefinite (puoi modificare le impostazioni predefinite nel file config.py)::

$ ./wpbf.py http://www.mysite.com/blog/

Personalizzato ++++++

Usando il nome utente 'john', senza usare le parole chiave nella wordlist e attraverso un proxy locale::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Aggressivo +++++++++

Userà le impostazioni predefinite e avvierà 23 thread::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Enumerazione dei nomi utente ++++++++++++++++++++ Esegue solo un'enumerazione degli utenti::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Esempio di output +++++++++++++ O come si comporterà lo script in un'esecuzione normale::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Autore ^^^^^^

  • Andres Tarantini ([email protected])
Scarica lo strumento