Apoie o Desenvolvimento
Se este projeto ajuda o seu trabalho, apoie a manutenção contínua e os novos recursos.
Carteira de Doação ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582
Escaneie o código QR ou copie o endereço da carteira acima.
BurpWpsScan

Uma extensão do Burp Suite que detecta sites WordPress durante testes de aplicações web (detecção passiva + verificação ativa), realiza avaliações abrangentes de segurança, incluindo varredura de vulnerabilidades do núcleo do WordPress, de plugins e de temas via API do WPScan, testa a exposição de XML-RPC/API REST, enumera usuários, verifica versões de plugins e gera relatórios de teste de penetração prontos para IA.
Compatível com as edições Community e Professional do Burp Suite.
Capturas de Tela
Interface Principal
A interface principal do WpsScan mostrando sites WordPress detectados com indicadores de status e controles de varredura
Relatórios Exportados
Estrutura de exportação organizada com relatórios JSON, Markdown e prontos para IA para cada site varrido
JSON Bruto do WPScan
Saída JSON detalhada contendo dados completos de vulnerabilidades e metadados da varredura
Recursos
Detecção e Descoberta
- Detecção em Tempo Real de WordPress: Identifica passivamente sites WordPress a partir do tráfego HTTP em tempo real
- Varredura do Histórico HTTP: Varre o histórico HTTP do Burp para encontrar sites WordPress no tráfego passado (marcados com o rótulo [HTTP HISTORY])
- Importação em Massa de URLs: Verifica ativamente e importa múltiplas URLs para detecção de WordPress em lote
- Descoberta de Plugins/Temas: Extrai plugins e temas de respostas HTTP e do histórico
- Detecção de Versão: Identifica a versão do núcleo do WordPress a partir de múltiplas fontes (meta tags, feeds, API)
Varredura de Vulnerabilidades
- Integração com a API do WPScan: Consulta o banco de dados de vulnerabilidades do WPScan para:
- Vulnerabilidades do núcleo do WordPress
- Vulnerabilidades de plugins (80+ plugins de alto risco + até 3 outros)
- Vulnerabilidades de temas
- Detalhes de Vulnerabilidades em Tempo Real: Mostra o título e o tipo da vulnerabilidade imediatamente conforme cada componente é varrido
- Varredura Inteligente de Plugins: Varre TODOS os 80+ plugins de alto risco + até 3 outros (economiza 60-80% dos créditos da API)
- Cache de API de 24 Horas: Nunca varre o mesmo plugin/tema duas vezes em 24 horas (persistente entre reinicializações do Burp)
Avaliações de Segurança
- Teste de Segurança XML-RPC:
- Detecta se o endpoint XML-RPC está habilitado
- Testa o método pingback.ping (risco de amplificação de DDoS)
- Testa o método system.multicall (risco de amplificação de força bruta)
- Descoberta da API REST:
- Enumera endpoints acessíveis da API REST do WordPress (/wp-json/wp/v2/)
- Testa endpoints de usuários, posts, páginas e mídia
- Sinaliza vulnerabilidades de enumeração de usuários
- Enumeração de Usuários:
- Tenta enumeração de usuários via API REST (/wp-json/wp/v2/users)
- Recorre ao método de redirecionamento de autor (?author=N)
- Extrai nomes de usuário e IDs para reconhecimento
- Monitoramento de Atualizações de Plugins: Verifica plugins no WordPress.org para obter as versões mais recentes (nenhum crédito de API usado)
- Detecção de Hardening de Segurança: Identifica plugins de segurança e medidas de hardening
Fluxo de Trabalho e Gerenciamento
- Modos de Detecção Duplos: Varredura em tempo real + varredura do histórico HTTP funcionam de forma independente
- Contador de Créditos da API: Rastreamento em tempo real do uso diário da API (reinicia à meia-noite)
- Monitoramento de Status: Marca sites como Scanned, Vulnerable ou False Positive com armazenamento persistente
- Exportar Relatórios: Gera JSON estruturado, Markdown formatado e prompts prontos para IA
- Normalização de URL: Normaliza automaticamente subdomínios para domínios raiz (cd.krytter.com → krytter.com)
- Suporte a Protocolos: Trata versões HTTP e HTTPS do mesmo site
- Indicadores Visuais: Status codificado por cores com rótulos [HTTP HISTORY] e [IMPORTED]
Instalação
Pré-requisitos
- Burp Suite Community ou Professional (testado na v2023.x+)
- Chave da API do WPScan (plano gratuito disponível em https://wpscan.com/api)
Passos
-
Clone ou baixe este repositório:
git clone https://github.com/Teycir/BurpWpsScan.git
cd BurpWpsScan
-
Carregue a extensão no Burp Suite:
- Vá em
Extensions → Installed
- Clique em
Add
- Tipo de extensão:
Python
- Selecione o arquivo:
WpsScan.py
- Clique em
Next
-
Configure a chave da API:
- Vá para a aba "WpsScan" no Burp Suite
- Insira sua chave da API do WPScan no campo de texto no topo
- Clique no botão "Save Key"
- A chave é salva em
C:\burpwpscan_exports\wpsscan_config.txt (o Windows tenta as unidades C-Z) ou /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
-
Verifique a instalação:
- Verifique se a aba "WpsScan" existe no Burp Suite
- Procure a mensagem de sucesso em
Extensions →
Uso
Detecção em Tempo Real
- Certifique-se de que o botão "Live Scan: ON" está ativo (verde)
- Navegue nos sites alvo através do Burp (Proxy, Repeater, Scanner, etc.)
- A extensão monitora automaticamente o tráfego HTTP e detecta sites WordPress em tempo real
- Os sites detectados aparecem na lista da aba WpsScan
Varredura do Histórico HTTP
- Clique no botão "Scan HTTP History"
- A extensão varre todo o tráfego HTTP passado no histórico do Burp
- Sites WordPress encontrados são adicionados com o rótulo [HTTP HISTORY] em azul
- Pode adicionar sites mesmo que já existam da varredura em tempo real
- Útil para encontrar sites WordPress de sessões anteriores
Por que a Varredura do Histórico HTTP é Poderosa:
- Descobre Mais Plugins: A página inicial geralmente carrega apenas 2-3 plugins, mas navegar por várias páginas (loja, blog, contato) carrega plugins diferentes
- Exemplo: A página inicial pode mostrar
contact-form-7, mas a página da loja carrega woocommerce, o checkout carrega stripe, o blog carrega yoast-seo
- Melhor Cobertura: Varrer o histórico HTTP após navegar por 5-10 páginas pode descobrir 10-20+ plugins, contra 2-3 apenas da página inicial
- Economiza Créditos da API: Mais plugins encontrados = avaliação de vulnerabilidades mais precisa, sem precisar varrer novamente
- Melhor Prática: Navegue minuciosamente no site alvo através do Burp Proxy e depois clique em "Scan HTTP History" antes de executar o WPScan
Importação em Massa de URLs
- Clique no botão "Import URLs"
- Cole as URLs na área de texto (uma por linha)
- Clique em "Import" para adicioná-las à lista de varredura
- A extensão verifica automaticamente se cada URL é um site WordPress válido antes de importar
- Apenas sites WordPress confirmados são adicionados ao scanner
- Suporta URLs HTTP e HTTPS
- Perfeito para importar alvos de ferramentas de reconhecimento (subfinder, amass, etc.)
Nota: A extensão envia requisições HTTP para verificar assinaturas do WordPress (wp-content, wp-includes, etc.) antes de adicionar URLs. Sites que não são WordPress são automaticamente filtrados.
Varredura Manual
Opção 1 - Duplo clique:
- Dê um duplo clique em um site WordPress detectado na lista
- Confirme a varredura na caixa de diálogo
- Aguarde a conclusão da varredura
Opção 2 - Interface de botões:
- Clique em "Scan All" para varrer todos os sites detectados
Saída da Varredura
A extensão fornece feedback detalhado em tempo real durante as varreduras:
Testes de Segurança:
[+] XML-RPC enabled
[!] Pingback available (DDoS risk)
[!] Multicall available (brute force amplification)
[+] REST endpoint accessible: Users
[+] REST endpoint accessible: Posts
Vulnerabilidades do Núcleo:
[+] Core: 2 vulnerabilities
- WP < 6.8.3 - Author+ DOM Stored XSS (SENSITIVE DATA DISCLOSURE)
- WP < 6.8.3 - Contributor+ Sensitive Data Disclosure (SENSITIVE DATA DISCLOSURE)
Vulnerabilidades de Plugins:
[+] Plugin 'searchwp': 1 vulnerabilities
- SearchWP < 4.2.6 - Subscriber+ Settings Update (NO AUTHORISATION)
[+] Plugin 'wp-parsely': 0 vulnerabilities (clean)
[*] Plugin 'contact-form-7': latest version 5.8.4
Vulnerabilidades de Temas:
[+] Theme 'rollingstonesofficial': 0 vulnerabilities (clean)
Indicadores Visuais
- [HTTP HISTORY]: O rótulo azul indica que o site foi encontrado via varredura do histórico HTTP
- [IMPORTED]: O rótulo roxo indica que o site foi importado via importação em massa de URLs
- Linhas codificadas por cores:
- Amarelo: Varredura em andamento
- Verde: Varredura concluída
- Vermelho: Erro na varredura
- Alternância branco/cinza: Padrão
Marcando Sites
- Selecione um site da lista
- Use as caixas de seleção na parte inferior:
- Scanned: Marcar como revisado manualmente
- Vulnerable: Vulnerabilidades confirmadas encontradas
- False Positive: Não é realmente WordPress ou é irrelevante
- As marcações persistem entre reinicializações do Burp
Exportando Relatórios
- Clique no botão "Export Reports"
- Os relatórios são salvos em:
- Windows:
C:\burpwpscan_exports\scan_YYYYMMDD_HHMMSS\ (tenta as unidades C-Z)
- Linux/Mac:
/tmp/burpwpsscan_exports/scan_YYYYMMDD_HHMMSS/
- Cada site recebe:
raw_wpscan.json - Resposta bruta da API
report.md - Relatório markdown formatado
ai_prompt.txt - Pronto para análise por IA
Pesquisa e Filtro
- Caixa de pesquisa: Filtra sites por URL
- Menu suspenso de ordenação: Ordena por Default, Host, Status ou Detection Time
Monitoramento de Créditos da API
- Contador de Sites Varridos: Exibe "Websites Scanned: X" - rastreia o número de sites varridos
- Contador de Créditos da API: Exibe "API Credits: X" - rastreia as chamadas reais de API feitas
- Indicadores de cor (para os Créditos da API):
- Verde: 0-19 chamadas (seguro)
- Laranja: 20-24 chamadas (aviso)
- Vermelho: 25+ chamadas (limite atingido)
- Reinício automático: Os contadores reiniciam à meia-noite (00:00)
- Persistente: Sobrevive a reinicializações do Burp
- Reinício manual: Use o botão "Reset" para limpar ambos os contadores
Relatório Markdown (report.md)
Relatório de vulnerabilidades legível por humanos com:
- Resumo executivo
- Descobertas de segurança (XML-RPC, exposição da API REST)
- Descrições detalhadas de vulnerabilidades
- Referências CVE
- Recomendações de remediação
- Detalhes técnicos
Prompt de IA (ai_prompt.txt)
Prompt estruturado para análise por IA, incluindo:
- Resumo dos resultados da varredura
- Detalhes das vulnerabilidades
- Solicitação de orientação para exploração
- Etapas de remediação
- Avaliação do impacto nos negócios
Exportação JSON (raw_wpscan.json)
Formato legível por máquina com:
- Metadados da varredura
- Informações da versão do WordPress
- Dados completos de vulnerabilidades
- Informações de plugins/temas
- Status de segurança do XML-RPC
- Descoberta de endpoints da API REST
- Informações de atualização de plugins
- Estatísticas
Chaves de API e Otimização de Créditos
API do WPScan
- Plano Gratuito: 25 requisições/dia
- Cadastro: https://wpscan.com/api
- Preços: O plano gratuito é suficiente para a maioria dos pentests
- Configuração: Insira a chave da API na interface da extensão e clique em "Save Key"
Uso Inteligente de Créditos da API
A extensão usa estratégias inteligentes para minimizar o consumo da API:
1. Priorização Inteligente de Plugins (80+ Plugins de Alto Risco)
- Varre primeiro os plugins de alto risco (WooCommerce, Contact Form 7, Elementor, etc.)
- Cobre 95% dos exploits reais do WordPress
- Categorias: Formulários, E-commerce, Construtores de Páginas, SEO, Segurança, Backup, Cache, LMS, Sliders, Social, Gerenciamento de Arquivos, Tradução
2. Varredura Abrangente de Alto Risco
- Varre TODOS os plugins de alto risco encontrados (WooCommerce, Elementor, Contact Form 7, etc.)
- Varre até 3 plugins adicionais que não são de alto risco
- Lógica: Nunca perder vulnerabilidades críticas em plugins conhecidamente perigosos
3. Cache de Respostas da API de 24 Horas
- Resultados de plugins/temas armazenados em cache por 24 horas
- Persiste entre reinicializações do Burp (
wpsscan_api_cache.json)
- Exemplo: Varrer 10 sites com "contact-form-7" = 1 chamada de API (9 em cache)
- Indicadores de cache mostrados nos logs com o prefixo
[CACHE]
4. Pular Sites Já Varridos
- "Scan All" pula automaticamente sites com resultados existentes
- Evita novas varreduras acidentais e desperdício de créditos
Economia de Créditos da API
Antes das otimizações:
- Por site: 1 (núcleo) + 10 (plugins) + 5 (temas) = 16 chamadas de API
- 10 sites = 160 chamadas de API
Após as otimizações (caso típico):
- Por site: 1 (núcleo) + 5 (plugins de alto risco) + 1 (tema) = 7 chamadas de API
- 10 sites = 70 chamadas de API
- Economia: redução de 56%
Após as otimizações (com cache):
- Primeiro site: 7 chamadas de API
- Próximos 9 sites com os mesmos plugins de alto risco: 1 chamada de API cada (em cache)
- Total: 16 chamadas de API
- Economia: redução de 90%
Configuração
Gerenciamento de Chaves da API
- As chaves da API são gerenciadas pela interface
- Insira sua chave da API do WPScan no campo de texto no topo da extensão
- Clique em "Save Key" para persistir a chave
- As chaves são armazenadas em:
C:\burpwpsscan_exports\wpsscan_config.txt (o Windows tenta as unidades C-Z) ou /tmp/burpwpscan_exports/wpsscan_config.txt (Linux/Mac)
- Não é necessário reiniciar o Burp após alterar a chave da API
Modos de Detecção
- Live Scan: Alterne ON/OFF para habilitar/desabilitar a detecção em tempo real
- HTTP History: Clique no botão para varrer todo o tráfego HTTP passado
- Ambos os modos funcionam de forma independente com lógica separada
Comportamento da Varredura Inteligente
- Plugins de alto risco varridos primeiro: WooCommerce, Elementor, Contact Form 7, etc.
- Varredura abrangente: Varre todos os plugins de alto risco para evitar perder vulnerabilidades
- Ciente do cache: Pula chamadas de API para plugins/temas recentemente varridos
- Desduplicação: "Scan All" apenas varre sites sem resultados existentes
Normalização de URL
- Subdomínios normalizados para domínios raiz (cd.krytter.com → krytter.com)
- Portas padrão (80, 443) removidas das URLs
- HTTP e HTTPS tratados como entradas separadas
- O histórico HTTP pode adicionar sites mesmo que já existam da varredura em tempo real
Solução de Problemas
A extensão não carrega
- Funciona com as edições Community e Professional
- Verifique o ambiente Python no Burp:
Extensions → Options → Python Environment
- Revise as mensagens de erro em
Extensions → Errors
Erros de chave da API
- Verifique se a chave da API foi inserida no campo de texto da interface
- Clique em "Save Key" para persistir a chave
- Verifique o formato da chave da API (sem aspas, sem espaços)
- Windows: A extensão tenta as unidades C-Z para armazenamento; verifique a saída do Burp Extender para o caminho real usado
- Teste a chave da API manualmente:
curl -H "Authorization: Token token=YOUR_KEY" https://wpscan.com/api/v3/wordpresses/64
Nenhum site WordPress detectado
- Certifique-se de que o Burp Proxy está ativo e interceptando tráfego
- Navegue em sites WordPress (não apenas na página inicial)
- Tente o botão "Scan HTTP History" para verificar o tráfego passado
- Verifique se o Live Scan está ON (botão verde)
- Verifique os padrões de detecção na saída da extensão
A varredura falha
- Verifique a conectividade com a internet
- Verifique o status da API do WPScan: https://wpscan.com/
- Revise os limites de taxa (25/dia para o plano gratuito)
- Verifique a saída da extensão em busca de mensagens de erro
Segurança e Aspectos Legais
⚠️ IMPORTANTE: Apenas varra sites para os quais você tenha autorização explícita para testar.
- Esta ferramenta é apenas para testes de segurança autorizados
- Varreduras não autorizadas podem ser ilegais na sua jurisdição
- Os termos de serviço da API do WPScan se aplicam
- Sempre obtenha permissão por escrito antes de testar
Contribuindo
Contribuições são bem-vindas! Por favor:
- Faça um fork do repositório
- Crie um branch de funcionalidade
- Faça suas alterações
- Teste minuciosamente com o Burp Suite
- Envie um pull request
Licença
Licença MIT - consulte o arquivo LICENSE para obter detalhes
Créditos
- Equipe do WPScan: Pela excelente API do banco de dados de vulnerabilidades
- PortSwigger: Pela extensibilidade do Burp Suite
- Extensão CopyIssues: Inspiração de UI/UX
Suporte
Histórico de Alterações
Consulte CHANGELOG.md para o histórico de versões e atualizações.
Versão: 1.3.1
Autor: Teycir (teycirbensoltane.tn)
Última Atualização: 2025-11-17
Feito por Teycir | teycirbensoltane.tn