
Esta ferramenta testa instalações WordPress para vulnerabilidades de autenticação XML-RPC.

Uma ferramenta projetada para testar sites WordPress em busca de vulnerabilidades XML-RPC, tentando forçar credenciais de usuário através da interface XML-RPC.
Esta ferramenta testa instalações WordPress em busca de vulnerabilidades de autenticação XML-RPC. Ela pode realizar ataques de força bruta padrão ou usar system.multicall para testar múltiplas senhas em uma única requisição, potencialmente contornando algumas proteções de limitação de taxa.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
Testar um único nome de usuário com uma lista de senhas:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
Testar múltiplos nomes de usuário com uma lista de senhas usando multicall:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
Testar com um atraso de 2 segundos entre requisições e limite de 1000 senhas:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
Esta ferramenta é fornecida apenas para fins educacionais e de teste. Utilize esta ferramenta apenas em sistemas que você possui ou nos quais tenha permissão explícita para testar. O acesso não autorizado a sistemas de computador é ilegal e antiético.
Este projeto está licenciado sob a Licença MIT - veja o arquivo LICENSE para detalhes.
| Opção | Forma Longa | Descrição |
|---|
-t | --target | URL alvo (ex.: https://example.com/) |
-u | --username | Nome de usuário único para testar |
-U | --userlist | Arquivo contendo lista de nomes de usuário |
-p | --password | Senha única para testar |
-P | --passlist | Arquivo contendo lista de senhas |
-d | --delay | Atraso entre requisições em segundos (padrão: 1.0) |
-m | --multicall | Usar system.multicall para testar múltiplas senhas de uma vez |
-b | --batch | Tamanho do lote para multicall (padrão: 3) |
--max-passwords | Número máximo de senhas a testar (0 = sem limite) |