
WPScan을 사용하여 여러 사이트를 동시에 처리하고, 결과를 분석한 후 Telegram을 통해 요약을 전송하는 자동화된 WordPress 취약점 스캐너입니다.
WordPress로 구축된 여러 웹사이트 목록을 자동으로 스캔하고, wpscan 로그와 함께 스캔 요약을 텔레그램으로 전송하는 자동화 도구입니다.
Wpscan, 텔레그램 봇 토큰, WordPress Vulnerability Database API 토큰이 필요합니다.
이 도구는 WordPress로 제작된 여러 웹사이트 목록을 읽어 사전 정의된 형식에 따라 정리한 후, wpscan을 사용하여 스캔을 수행합니다.
특별한 것은 없고, 단순히 wpscan으로 여러 웹사이트를 한꺼번에 스캔하는 도구입니다. 코드에 능숙하다면 더 정교한 자동화(예: 텔레그램 봇, 자산 정보 보고 API를 통한 배포 시 자동 점검 등)를 구현할 수 있을 것입니다. 또는 자체 DAST를 구상 중이라면 이 도구가 초기 개발 설계에 도움이 될 수 있습니다.
더 확장하고 싶다면 관리 웹 UI를 만들고 웹 UI에서 셀프 서비스 점검을 생성하여 필요 시 점검을 수행할 수도 있습니다.
예) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- 도메인 목록을 자동으로 스캔 > 분석 > 결과 전송하는 WordPress 스캐너입니다.
- 실행 시간: 2023-04-14 15:46:47
- 문의 사항은 github.com/password123456로 연락주세요.
------------------------------------->
- 스캔 목록 : /Users/data/code/autowpscan/list.txt
- 스캔 개수 : 4
- 좋습니다. 시작합니다.!
[00:00:28.474618] (1 scanned) (vulnerabilities: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (2 scanned) (vulnerabilities: 0) https://not_wordpress_site.com (wordpress: scan_aborted. wrong url or something scan failed.)
[00:00:40.279409] (4 scanned) (vulnerabilities: 0) https://no_exist_domain.com (wordpress: scan_aborted. wrong url or something scan failed.)
스캔 완료.!
[결과]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 to 5.8 - Data Exposure via REST API (fixed: 5.8.1)
2) WordPress 5.4 to 5.8 - Authenticated XSS in Block Editor (fixed: 5.8.1)
3) WordPress 5.4 to 5.8 - Lodash Library Update (fixed: 5.8.1)
4) WordPress < 5.8.2 - Expired DST Root CA X3 Certificate (fixed: 5.8.2)
5) WordPress < 5.8.3 - SQL Injection via WP_Query (fixed: 5.8.3)
6) WordPress < 5.8.3 - Author+ Stored XSS via Post Slugs (fixed: 5.8.3)
7) WordPress 4.1-5.8.2 - SQL Injection via WP_Meta_Query (fixed: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
이 도구는 수동 테스트를 대체할 수 없으며, 웹 애플리케이션에 존재하는 모든 취약점을 탐지하지 못할 수 있습니다. 이 도구는 수동 테스트를 보완하는 용도로 사용해야 하며, 결과는 조치를 취하기 전에 사람이 검증해야 합니다. 또한 도구가 오탐(false positive) 또는 미탐(false negative)을 생성할 수 있으므로 결과를 해석할 때 이를 고려해야 합니다.
전반적으로 이 도구는 웹 취약점 테스트 프로세스에 유용한 추가 도구가 될 수 있으며, 대량의 웹 애플리케이션에서 잠재적인 보안 위험을 식별하고 완화하는 데 도움을 줄 수 있습니다.