
Scanner automatizado de vulnerabilidades WordPress que processa múltiplos sites simultaneamente usando wpscan, analisa resultados e envia resumos via Telegram.
Uma ferramenta automatizada que faz a varredura de uma lista de vários sites com WordPress de uma só vez e envia um resumo da varredura para o Telegram com logs do wpscan.
Requer wpscan, Token do BOT do Telegram, token da API do Banco de Dados de Vulnerabilidades do WordPress
Esta ferramenta pega uma lista de vários sites criados com WordPress, lista-os de acordo com um formato predefinido e usa o wpscan para realizar a varredura.
Nada de especial, apenas um scanner simples de uma lista de vários sites com wpscan. Se você é bom com código, tenho certeza de que pode implementar automação mais sofisticada (por exemplo, bots do Telegram, verificações automáticas na implantação via API de Relatório de Informações de Ativos, etc), ou se está pensando em seu próprio DAST, isso pode ajudar com o design de desenvolvimento inicial.
Se quiser estendê-lo ainda mais, você poderia criar uma interface web administrativa e criar verificações de autoatendimento na interface web, para que possa realizar verificações sob demanda.
ex) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- Scanner WordPress que varre automaticamente uma lista de domínios > analisa > envia os resultados.
- Tempo de execução: 2023-04-14 15:46:47
- Para perguntas, contate github.com/password123456
------------------------------------->
- Lista de varredura : /Users/data/code/autowpscan/list.txt
- Contagem de varredura : 4
- OK, lá vamos nós.!
[00:00:28.474618] (1 scanned) (vulnerabilities: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (2 scanned) (vulnerabilities: 0) https://not_wordpress_site.com (wordpress: scan_aborted. wrong url or something scan failed.)
[00:00:40.279409] (4 scanned) (vulnerabilities: 0) https://no_exist_domain.com (wordpress: scan_aborted. wrong url or something scan failed.)
Scan Completed.!
[RESULTADO]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 to 5.8 - Data Exposure via REST API (fixed: 5.8.1)
2) WordPress 5.4 to 5.8 - Authenticated XSS in Block Editor (fixed: 5.8.1)
3) WordPress 5.4 to 5.8 - Lodash Library Update (fixed: 5.8.1)
4) WordPress < 5.8.2 - Expired DST Root CA X3 Certificate (fixed: 5.8.2)
5) WordPress < 5.8.3 - SQL Injection via WP_Query (fixed: 5.8.3)
6) WordPress < 5.8.3 - Author+ Stored XSS via Post Slugs (fixed: 5.8.3)
7) WordPress 4.1-5.8.2 - SQL Injection via WP_Meta_Query (fixed: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
É importante notar que esta ferramenta não substitui os testes manuais e pode não detectar todas as vulnerabilidades presentes em aplicações web. A ferramenta deve ser usada como um complemento aos testes manuais, e os resultados devem ser verificados por um testador humano antes de qualquer ação ser tomada. Além disso, a ferramenta pode produzir falsos positivos ou falsos negativos, o que deve ser considerado ao interpretar os resultados.
No geral, esta ferramenta pode ser uma adição valiosa ao seu processo de teste de vulnerabilidades web, ajudando a identificar e mitigar riscos de segurança potenciais em um grande número de aplicações web.