一款自动化工具,可同时扫描多个使用 WordPress 搭建的网站列表,并将扫描摘要及 wpscan 日志发送到 Telegram。
需要 wpscan、Telegram BOT Token、WordPress 漏洞数据库 API Token。
本工具接收一个由多个 WordPress 网站组成的列表,按预定义格式整理,并使用 wpscan 进行扫描。
没什么特别的,只是一个简单的多网站 wpscan 扫描器。如果你熟悉代码,我相信你可以实现更复杂的自动化(例如 Telegram 机器人、通过资产信息报告 API 自动检查部署等),或者如果你正在考虑自己的 DAST,这个工具可以帮助你进行初始开发设计。
如果你想进一步扩展,可以创建一个管理 Web UI,并在 Web UI 上提供自服务检查,以便按需执行扫描。
例如 list.txt
https://wordpress_site.com,WordPress Site.com,12345678910
https://not_wordpress_site.com,Not Wordpress Site.com,0938342323
https://no_exist_domain.com,no_exist_domain,-34382473434
.d8b. db db d888888b .d88b. db d8b db d8888b. .d8888. .o88b. .d8b. d8b db
d8' `8b 88 88 `~~88~~' .8P Y8. 88 I8I 88 88 `8D 88' YP d8P Y8 d8' `8b 888o 88
88ooo88 88 88 88 88 88 88 I8I 88 88oodD' `8bo. 8P 88ooo88 88V8o 88
88~~~88 88 88 88 88 88 Y8 I8I 88 88~~~ `Y8b. 8b 88~~~88 88 V8o88
88 88 88b d88 88 `8b d8' `8b d8'8b d8' 88 db 8D Y8b d8 88 88 88 V888
YP YP ~Y8888P' YP `Y88P' `8b8' `8d8' 88 `8888Y' `Y88P' YP YP VP V8P
Autowpscan 1.0.0
- WordPress 扫描器,自动扫描域名列表 > 分析 > 发送结果。
- 运行时间:2023-04-14 15:46:47
- 如有问题,请联系 github.com/password123456
------------------------------------->
- 扫描列表 : /Users/data/code/autowpscan/list.txt
- 扫描数量 : 4
- 好了,开始吧!
[00:00:28.474618] (已扫描 1 个) (漏洞数: 26) https://wordpress_site.com (wordpress: 5.8)
[00:00:32.803166] (已扫描 2 个) (漏洞数: 0) https://not_wordpress_site.com (wordpress: scan_aborted. 网址错误或扫描失败。)
[00:00:40.279409] (已扫描 4 个) (漏洞数: 0) https://no_exist_domain.com (wordpress: scan_aborted. 网址错误或扫描失败。)
扫描完成!
[结果]
1.(WordPress Site.com) https://wordpress_site.com
- /Users/data/code/autowpscan/20230414_394107f92ae4_wordpress_site.com_wpscan_result.json
"""
1) WordPress 5.4 至 5.8 - REST API 导致数据泄露 (修复版本: 5.8.1)
2) WordPress 5.4 至 5.8 - 区块编辑器中的已认证 XSS (修复版本: 5.8.1)
3) WordPress 5.4 至 5.8 - Lodash 库更新 (修复版本: 5.8.1)
4) WordPress < 5.8.2 - 过期的 DST Root CA X3 证书 (修复版本: 5.8.2)
5) WordPress < 5.8.3 - WP_Query 中的 SQL 注入 (修复版本: 5.8.3)
6) WordPress < 5.8.3 - 通过文章别名导致的已认证存储型 XSS (修复版本: 5.8.3)
7) WordPress 4.1-5.8.2 - WP_Meta_Query 中的 SQL 注入 (修复版本: 5.8.3)
"""
2.(Not Wordpress Site.com) https://not_wordpress_site.com
- /Users/data/code/autowpscan/20230414_d58bd67af8c4_not_wordpress_site.com_wpscan_result.json
3.(no_exist_domain) https://no_exist_domain.com
- /Users/data/code/autowpscan/20230414_fda2354453a6_no_exist_domain.com_wpscan_result.json
需要注意的是,本工具不能替代手动测试,可能无法检测出 Web 应用程序中的所有漏洞。本工具应作为手动测试的补充,采取任何措施前应由人工测试人员验证结果。此外,工具可能产生误报或漏报,在解读结果时应予以考虑。
总的来说,本工具可以成为您 Web 漏洞测试流程中的宝贵补充,帮助您识别并缓解大量 Web 应用程序中的潜在安全风险。