Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wpbf — Testar remotamente a força de senhas do software de blogs WordPress. | Kitploit
Ferramentas/GitHubGitHub/atarantini/wpbf
ReconhecimentoScanners de VulnerabilidadesAtaques de SenhaExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubatarantini/wpbf

wpbf

Testar remotamente a força de senhas do software de blogs WordPress.

Ver Repositório
107566há 10 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wpbf!

O wpbf é uma ferramenta de brute force para testar remotamente a força de senhas, a enumeração de nomes de usuário e a detecção de plugins em um site WordPress.

Descrição ^^^^^^^^^^^

O script tentará fazer login no painel do WordPress através do formulário de login usando uma combinação de nomes de usuário enumerados, uma wordlist e palavras-chave relevantes do conteúdo do blog. Se um único nome de usuário for fornecido, o script não procurará por nomes de usuário adicionais.

Quando houver uma correspondência correta de nome de usuário/senha, ela será registrada e exibida na saída padrão.

Para resultados mais rápidos, você pode criar threads, mas TOME CUIDADO para não inundar/derrubar o site. As configurações padrão podem ser alteradas nos arquivos "config.py" e "logging.conf".

A wordlist deve ter uma entrada por linha; uma pequena wordlist (wordlist.txt) e uma lista de plugins (plugins.txt) são fornecidas para fins de teste.

Aviso legal ^^^^^^^^^

Este software é fornecido apenas para fins educacionais e de teste: use-o em seus próprios sites ou com a permissão do proprietário. Não sou responsável pelas ações que as pessoas decidirem tomar usando este software. Não sou responsável se alguém fizer algo contra a lei usando este software. Por favor, comporte-se bem e não faça nada prejudicial.

Recursos ^^^^^^^^

  • Enumeração e detecção de nomes de usuário (TALSOFT-2011-0526, página de arquivo do autor e análise de conteúdo)
  • Threads
  • Uso de palavras-chave do conteúdo do blog na wordlist
  • Suporte a proxy HTTP
  • Fingerprint básico do WordPress (versão e caminho completo)
  • Fingerprint avançado de plugins (brute force, descoberta e versão/documentação)
  • Detecção do plugin Login LockDown (este plugin torna o brute force inútil)
  • Logging avançado usando a biblioteca de logging do Python e o arquivo de configuração de logging

Requisitos ^^^^^^^^^^

  • Python 2.6+ (talvez funcione em versões mais antigas; se quiser testar, por favor me avise)

Problemas conhecidos ^^^^^^^^^^^^^^^^^^^^

  • Falsos positivos (em todas as senhas) com algumas versões ou configurações incomuns do WordPress

Uso ^^^

wpbf.py [-h] [-w WORDLIST] [-u USERNAME] [-s SCRIPTPATH] [-t THREADS] [-p PROXY] [-nk] [-eu] url

root@kitploit:~
argumentos posicionais:
  url                   URL base onde o WordPress está instalado (ex: http://www.myblog.com/)

argumentos opcionais:
  -w WORDLIST, --wordlist WORDLIST		        Arquivo da wordlist (padrão: wordlist.txt)
  -u USERNAME, --username USERNAME		        Nome de usuário (padrão: enumerar usuários)
  -s SCRIPTPATH, --scriptpath SCRIPTPATH	        Caminho relativo ao formulário de login (padrão: wp-login.php)
  -t THREADS, --threads THREADS		        Quantas threads o script irá criar (padrão: 5)
  -p PROXY, --proxy PROXY			        Proxy HTTP (ex: http://localhost:8008/)

  -eu, --enumerateusers			        Apenas enumerar usuários
  -eut, --enumeratetolerance ENUMERATETOLERANCE		Tolerância de intervalo de IDs de usuário a ser usada na enumeração de nomes de usuário

  -nk, --nokeywords                                 Pular a busca por palavras-chave no conteúdo para a wordlist
  -nf, --nofingerprint                              Pular o fingerprint do WordPress (versão/caminho completo)
  -nps, --nopluginscan                              Pular brute force, descoberta e fingerprint de plugins
  -ds, --dontstop                                   Não parar quando a senha for encontrada, continuar com todas as tarefas pendentes

  --test                                            Executar os doctests do Python (você pode usar uma URL fictícia aqui)

Para ajuda estendida, execute "./wpbf.py -h".

Exemplos ^^^^^^^^

Básico ++++++

Ele usará as configurações padrão (você pode alterar as configurações padrão no arquivo config.py)::

$ ./wpbf.py http://www.mysite.com/blog/

Personalizado +++++++++++++

Usando o nome de usuário 'john', sem usar palavras-chave na wordlist e através de um proxy local::

$ ./wpbf.py --nokeywords -u john -p http://localhost:8008/ http://www.mysite.com/blog/

Agressivo +++++++++

Ele usará as configurações padrão e criará 23 threads::

$ ./wpbf.py -t 23 http://www.mysite.com/blog/

Enumeração de nomes de usuário ++++++++++++++++++++++++++++++

Executar apenas uma enumeração de usuários::

$ ./wpbf.py -eu http://www.mysite.com/blog/

Exemplo de saída ++++++++++++++++

Ou como o script se comportará em uma execução normal::

root@kitploit:~
$ ./wpbf.py http://localhost/wordpress/
2011-06-18 19:11:41,461 - wpbf - INFO - Target URL: http://localhost/wordpress/wp-login.php
2011-06-18 19:11:41,463 - wpbf - INFO - Checking URL & username...
2011-06-18 19:11:45,073 - wpbf - INFO - Bruteforcing...
3 words left
2011-06-18 19:11:55,147 - wpbf - INFO - Done.
2011-06-18 19:11:56,641 - wpbf - INFO - Password 'qawsed' found for username 'admin' on http://localhost/wordpress/wp-login.php

Autor ^^^^^

  • Andres Tarantini ([email protected])
Baixar ferramenta