Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wordpress-exploit-framework — Фреймворк на Ruby, предназначенный для помощи в тестировании на проникновение систем WordPress. | Kitploit
Инструменты/GitHubGitHub/rastating/wordpress-exploit-framework
Фреймворки для эксплойтовАнализ уязвимостейШелл-кодЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной НагрузкиArchived
GitHubrastating/wordpress-exploit-framework

wordpress-exploit-framework

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Фреймворк на Ruby, предназначенный для помощи в тестировании на проникновение систем WordPress.

РепозиторийСайт
1.0k26116 лет назадПроверено Kitploit

WordPress Exploit Framework

Build Status Maintainability Coverage Status Gem Version

Фреймворк на Ruby, предназначенный для помощи в тестировании проникновения систем WordPress.


Установка

Чтобы установить последнюю стабильную сборку, выполните gem install wpxf.

После установки вы можете запустить консоль WordPress Exploit Framework, выполнив wpxf.

Что нужно для запуска?

Для работы WordPress Exploit Framework требуется Ruby версии 2.4.4 или выше.

Устранение проблем с установкой

Системы Debian

Если у вас возникли проблемы с установкой зависимостей WPXF (в частности, Nokogiri), сначала убедитесь, что у вас есть все необходимые инструменты для компиляции расширений C:

root@kitploit:~
sudo apt-get install build-essential patch

Возможно, у вас не установлены важные файлы заголовков для разработки. Вот что следует сделать, если вы оказались в такой ситуации:

root@kitploit:~
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev

Системы Windows

Если вы получаете ошибки, указывающие на то, что не удалось загрузить libcurl.dll, вам нужно убедиться, что последняя бинарная версия libcurl находится в вашей папке Ruby bin или в любой другой папке, которая находится в переменной PATH вашей среды.

Последнюю версию можно скачать с http://curl.haxx.se/download.html. По состоянию на 16.05.2016 последний релиз отмечен как Win32 2000/XP zip 7.40.0 libcurl SSL. После загрузки архива извлеките содержимое папки bin в вашу папку Ruby bin (если будет предложено, не перезаписывайте существующие DLL).

Как этим пользоваться?

Запустите консоль WordPress Exploit Framework, выполнив wpxf.

После загрузки вы увидите приглашение wpxf, откуда можно искать модули с помощью команды search или загрузить модуль с помощью команды use.

Загрузка модуля в вашу среду позволит вам устанавливать параметры с помощью команды set и просматривать информацию о модуле с помощью info.

Ниже приведен пример того, как загрузить эксплуатационный модуль symposium_shell_upload, установить параметры модуля и полезной нагрузки и запустить эксплойт против цели.

root@kitploit:~
wpxf > use exploit/shell/symposium_shell_upload

[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>

wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox

[+] Set host => wp-sandbox

wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/

[+] Set target_uri => /wordpress/

wpxf [exploit/shell/symposium_shell_upload] > set payload exec

[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>

wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"

[+] Set cmd => echo "Hello, world!"

wpxf [exploit/shell/symposium_shell_upload] > run

[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully

Полный список поддерживаемых команд вы найдете на этой странице Wiki.

В чем разница между вспомогательными и эксплуатационными модулями?

Вспомогательные модули не позволяют запускать полезные нагрузки на целевой машине, а вместо этого позволяют извлекать информацию из цели, повышать привилегии или предоставлять функциональность отказа в обслуживании.

Эксплуатационные модули требуют указания полезной нагрузки, которая затем выполняется на целевой машине, что позволяет запускать произвольный код для извлечения информации с машины, установки удаленной оболочки или любых других действий в контексте веб-сервера.

Какие полезные нагрузки доступны?

  • bind_php: загружает скрипт, который будет привязан к определенному порту и позволит WPXF установить удаленную оболочку.
  • custom: загружает и выполняет пользовательский PHP-скрипт.
  • download_exec: загружает и запускает удаленный исполняемый файл.
  • meterpreter_bind_tcp: полезная нагрузка Meterpreter bind TCP, сгенерированная с помощью msfvenom.
  • meterpreter_reverse_tcp: полезная нагрузка Meterpreter reverse TCP, сгенерированная с помощью msfvenom.
  • exec: выполняет команду оболочки на удаленном сервере и возвращает вывод в сеанс WPXF.
  • reverse_tcp: загружает скрипт, который установит обратную TCP-оболочку.

Все эти полезные нагрузки, за исключением custom и полезных нагрузок Meterpreter, удаляют себя после выполнения, чтобы не оставлять их на целевой машине после использования или в случае, если они используются для установки оболочки, которая не удалась.

Как написать собственные модули и полезные нагрузки?

Руководства по написанию модулей и полезных нагрузок можно найти на The Wiki, а полную документацию по API — на https://rastating.github.io/wordpress-exploit-framework

Лицензия

Copyright (C) 2015-2018 rastating

Запуск WordPress Exploit Framework против веб-сайтов без предварительного взаимного согласия может быть незаконным в вашей стране. Автор и участвующие в его разработке лица не несут ответственности и не несут ответственности за любое неправильное использование или ущерб, причиненный WordPress Exploit Framework.

Эта программа является свободным программным обеспечением: вы можете распространять и/или изменять ее в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, либо версии 3 лицензии, либо (по вашему выбору) любой более поздней версии.

Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемой гарантии КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.

Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой. Если нет, см. http://www.gnu.org/licenses/.

Скачать инструмент