Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BurpWpsScan — Extensão do Burp para varredura de segurança do WordPress | Kitploit
Ferramentas/GitHubGitHub/teycir/burpwpsscan
ReconhecimentoScanners de VulnerabilidadesExploraçãoTestes de Segurança de APIsColeta de InformaçõesSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubteycir/burpwpsscan

BurpWpsScan

Extensão do Burp para varredura de segurança do WordPress

Ver Repositório
1119há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Apoie o Desenvolvimento

Se este projeto ajuda o seu trabalho, apoie a manutenção contínua e os novos recursos.

Carteira de Doação ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Código QR de doação Ethereum

Escaneie o código QR ou copie o endereço da carteira acima.

BurpWpsScan

Python Burp Suite WordPress WPScan API License

Uma extensão do Burp Suite que detecta sites WordPress durante testes de aplicações web (detecção passiva + verificação ativa), realiza avaliações abrangentes de segurança, incluindo varredura de vulnerabilidades do núcleo do WordPress, de plugins e de temas via API do WPScan, testa a exposição de XML-RPC/API REST, enumera usuários, verifica versões de plugins e gera relatórios de teste de penetração prontos para IA.

Compatível com as edições Community e Professional do Burp Suite.

Capturas de Tela

Interface Principal

Interface Principal
A interface principal do WpsScan mostrando sites WordPress detectados com indicadores de status e controles de varredura

Relatórios Exportados

Pastas Exportadas
Estrutura de exportação organizada com relatórios JSON, Markdown e prontos para IA para cada site varrido

JSON Bruto do WPScan

JSON Bruto do WPScan
Saída JSON detalhada contendo dados completos de vulnerabilidades e metadados da varredura

Recursos

Detecção e Descoberta

  • Detecção em Tempo Real de WordPress: Identifica passivamente sites WordPress a partir do tráfego HTTP em tempo real
  • Varredura do Histórico HTTP: Varre o histórico HTTP do Burp para encontrar sites WordPress no tráfego passado (marcados com o rótulo [HTTP HISTORY])
  • Importação em Massa de URLs: Verifica ativamente e importa múltiplas URLs para detecção de WordPress em lote
  • Descoberta de Plugins/Temas: Extrai plugins e temas de respostas HTTP e do histórico
  • Detecção de Versão: Identifica a versão do núcleo do WordPress a partir de múltiplas fontes (meta tags, feeds, API)

Varredura de Vulnerabilidades

  • Integração com a API do WPScan: Consulta o banco de dados de vulnerabilidades do WPScan para:
    • Vulnerabilidades do núcleo do WordPress
    • Vulnerabilidades de plugins (80+ plugins de alto risco + até 3 outros)
    • Vulnerabilidades de temas
  • Detalhes de Vulnerabilidades em Tempo Real: Mostra o título e o tipo da vulnerabilidade imediatamente conforme cada componente é varrido
  • Varredura Inteligente de Plugins: Varre TODOS os 80+ plugins de alto risco + até 3 outros (economiza 60-80% dos créditos da API)
  • Cache de API de 24 Horas: Nunca varre o mesmo plugin/tema duas vezes em 24 horas (persistente entre reinicializações do Burp)

Avaliações de Segurança

  • Teste de Segurança XML-RPC:
    • Detecta se o endpoint XML-RPC está habilitado
    • Testa o método pingback.ping (risco de amplificação de DDoS)
    • Testa o método system.multicall (risco de amplificação de força bruta)
  • Descoberta da API REST:
    • Enumera endpoints acessíveis da API REST do WordPress (/wp-json/wp/v2/)
    • Testa endpoints de usuários, posts, páginas e mídia
    • Sinaliza vulnerabilidades de enumeração de usuários
  • Enumeração de Usuários:
    • Tenta enumeração de usuários via API REST (/wp-json/wp/v2/users)
    • Recorre ao método de redirecionamento de autor (?author=N)
    • Extrai nomes de usuário e IDs para reconhecimento
  • Monitoramento de Atualizações de Plugins: Verifica plugins no WordPress.org para obter as versões mais recentes (nenhum crédito de API usado)
  • Detecção de Hardening de Segurança: Identifica plugins de segurança e medidas de hardening

Fluxo de Trabalho e Gerenciamento

  • Modos de Detecção Duplos: Varredura em tempo real + varredura do histórico HTTP funcionam de forma independente
  • Contador de Créditos da API: Rastreamento em tempo real do uso diário da API (reinicia à meia-noite)
  • Monitoramento de Status: Marca sites como Scanned, Vulnerable ou False Positive com armazenamento persistente
  • Exportar Relatórios: Gera JSON estruturado, Markdown formatado e prompts prontos para IA
  • Normalização de URL: Normaliza automaticamente subdomínios para domínios raiz (cd.krytter.com → krytter.com)
  • Suporte a Protocolos: Trata versões HTTP e HTTPS do mesmo site
  • Indicadores Visuais: Status codificado por cores com rótulos [HTTP HISTORY] e [IMPORTED]

Instalação

Pré-requisitos

  • Burp Suite Community ou Professional (testado na v2023.x+)
  • Chave da API do WPScan (plano gratuito disponível em https://wpscan.com/api)

Passos

  1. Clone ou baixe este repositório:

    git clone https://github.com/Teycir/BurpWpsScan.git
    cd BurpWpsScan
    
  2. Carregue a extensão no Burp Suite:

    • Vá em Extensions → Installed
    • Clique em Add
    • Tipo de extensão: Python
    • Selecione o arquivo: WpsScan.py
    • Clique em Next
  3. Configure a chave da API:

    • Vá para a aba "WpsScan" no Burp Suite
    • Insira sua chave da API do WPScan no campo de texto no topo
    • Clique no botão "Save Key"
    • A chave é salva em C:\burpwpscan_exports\wpsscan_config.txt (o Windows tenta as unidades C-Z) ou /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
  4. Verifique a instalação:

    • Verifique se a aba "WpsScan" existe no Burp Suite
    • Procure a mensagem de sucesso em Extensions → Output

Uso

Detecção em Tempo Real

  1. Certifique-se de que o botão "Live Scan: ON" está ativo (verde)
  2. Navegue nos sites alvo através do Burp (Proxy, Repeater, Scanner, etc.)
  3. A extensão monitora automaticamente o tráfego HTTP e detecta sites WordPress em tempo real
  4. Os sites detectados aparecem na lista da aba WpsScan

Varredura do Histórico HTTP

  1. Clique no botão "Scan HTTP History"
  2. A extensão varre todo o tráfego HTTP passado no histórico do Burp
  3. Sites WordPress encontrados são adicionados com o rótulo [HTTP HISTORY] em azul
  4. Pode adicionar sites mesmo que já existam da varredura em tempo real
  5. Útil para encontrar sites WordPress de sessões anteriores
Baixar ferramenta