
Автоматизированный сканер уязвимостей WordPress, который обрабатывает несколько сайтов одновременно с помощью wpscan, анализирует результаты и отправляет сводки через Telegram.
Автоматизированный инструмент, который автоматически сканирует список нескольких сайтов на WordPress одновременно и отправляет сводку сканирования в Telegram с логами wpscan.
Требуется wpscan, токен Telegram BOT, токен API базы уязвимостей WordPress
Этот инструмент принимает список нескольких сайтов, созданных на WordPress, упорядочивает их в соответствии с заданным форматом и использует wpscan для выполнения сканирования.
Ничего особенного, просто простой сканер списка сайтов с помощью wpscan. Если вы хорошо владеете кодом, уверен, вы сможете реализовать более сложную автоматизацию (например, Telegram-боты, автоматические проверки при развертывании через API Asset Information Report и т.д.), или, если вы думаете о собственном DAST, это может помочь вам с первоначальным дизайном разработки.
Если вы хотите расширить его дальше, вы можете создать административный веб-интерфейс и создать проверки самообслуживания в веб-интерфейсе, чтобы выполнять проверки по запросу.
ex) list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- WordPress scanner that automatically scans a list of domains > analyze > send the results.
- Run time: 2023-04-14 15:46:47
- For questions contact github.com/password123456
------------------------------------->
- Scan List : /Users/data/code/autowpscan/list.txt
- Scan Count : 4
- O.K Here We go.!
[00:00:28.474618] (1 scanned) (vulnerabilities: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (2 scanned) (vulnerabilities: 0) https://not_wordpress_site.com (wordpress: scan_aborted. wrong url or something scan failed.)
[00:00:40.279409] (4 scanned) (vulnerabilities: 0) https://no_exist_domain.com (wordpress: scan_aborted. wrong url or something scan failed.)
Scan Completed.!
[RESULT]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 to 5.8 - Data Exposure via REST API (fixed: 5.8.1)
2) WordPress 5.4 to 5.8 - Authenticated XSS in Block Editor (fixed: 5.8.1)
3) WordPress 5.4 to 5.8 - Lodash Library Update (fixed: 5.8.1)
4) WordPress < 5.8.2 - Expired DST Root CA X3 Certificate (fixed: 5.8.2)
5) WordPress < 5.8.3 - SQL Injection via WP_Query (fixed: 5.8.3)
6) WordPress < 5.8.3 - Author+ Stored XSS via Post Slugs (fixed: 5.8.3)
7) WordPress 4.1-5.8.2 - SQL Injection via WP_Meta_Query (fixed: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
Важно отметить, что этот инструмент не заменяет ручное тестирование и может не выявить все уязвимости веб-приложений. Инструмент следует использовать как дополнение к ручному тестированию, а результаты должны быть проверены человеком-тестировщиком перед принятием каких-либо мер. Кроме того, инструмент может выдавать ложные срабатывания или ложноотрицательные результаты, что следует учитывать при интерпретации результатов.
В целом, этот инструмент может стать ценным дополнением к вашему процессу тестирования веб-уязвимостей, помогая выявлять и снижать потенциальные риски безопасности в большом количестве веб-приложений.