
Этот инструмент проверяет установки WordPress на наличие уязвимостей аутентификации XML-RPC.

Инструмент для тестирования сайтов WordPress на уязвимости XML-RPC путем подбора учетных данных пользователей через интерфейс XML-RPC.
Этот инструмент проверяет установки WordPress на уязвимости аутентификации XML-RPC. Он может выполнять стандартные атаки перебором или использовать system.multicall для проверки нескольких паролей в одном запросе, потенциально обходя некоторые ограничения скорости.
git clone https://github.com/AnkhCorp/xmlrpc-brute.git
cd xmlrpc-brute
pip install -r requirements.txt
python3 xmlrpc-brute.py -t <target_url> -u <username> -P <password_list>
Проверка одного имени пользователя со списком паролей:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P wordlist.txt
Проверка нескольких имен пользователей со списком паролей с использованием multicall:
python3 xmlrpc-brute.py -t http://example.com/wordpress -U userlist.txt -P wordlist.txt -m
Проверка с задержкой в 2 секунды между запросами и ограничением в 1000 паролей:
python3 xmlrpc-brute.py -t http://example.com/wordpress -u admin -P rockyou.txt -d 2 --max-passwords 1000
Этот инструмент предоставляется только для образовательных и тестовых целей. Используйте этот инструмент только на системах, которые вам принадлежат или на тестирование которых у вас есть явное разрешение. Несанкционированный доступ к компьютерным системам незаконен и неэтичен.
Этот проект лицензирован по лицензии MIT - подробности см. в файле LICENSE.
| Option | Long Form | Description |
|---|
-t | --target | Целевой URL (например, https://example.com/) |
-u | --username | Одно имя пользователя для проверки |
-U | --userlist | Файл со списком имен пользователей |
-p | --password | Один пароль для проверки |
-P | --passlist | Файл со списком паролей |
-d | --delay | Задержка между запросами в секундах (по умолчанию: 1.0) |
-m | --multicall | Использовать system.multicall для проверки нескольких паролей за раз |
-b | --batch | Размер пакета для multicall (по умолчанию: 3) |
--max-passwords | Максимальное количество паролей для проверки (0 = без ограничения) |