عن المشروع
WPScan هو ماسح أمان مفتوح المصدر يعمل عبر سطر الأوامر، وهو مصمم لمواقع ووردبريس. كُتب بلغة Ruby ويستهدف محترفي الأمن السيبراني واختبار الاختراق ومشرفي المدونات الذين يحتاجون إلى تقييم الوضع الأمني لتثبيتات ووردبريس لديهم.
التثبيت مدعوم على منصات متعددة. على macOS، يمكن للمستخدمين التثبيت عبر Homebrew باستخدام الأمر `brew install wpscanteam/tap/wpscan`. على توزيعات لينكس، يتوفر WPScan عبر مديري الحزم (مثل apt في Kali Linux) أو عبر RubyGems باستخدام `gem install wpscan`. تتوفر أيضًا صور Docker للنشر داخل الحاويات. تتطلب الأداة Ruby 3.3 أو أحدث، وCurl 7.72 أو أحدث، وRubyGems. قد تتطلب تبعيات الامتدادات الأصلية مثل Nokogiri حزم نظام إضافية.
تشمل الوظائف الأساسية اكتشاف إصدار نواة ووردبريس، واكتشاف القوالب، وتعداد الإضافات، وتعداد أسماء المستخدمين، واكتشاف مجلدات النسخ الاحتياطي. تدعم العلامة `--enumerate` أهدافًا متعددة: `u` لأسماء المستخدمين، و`ap` لجميع الإضافات، و`vp` للإضافات المعرضة للثغرات، و`bf` لمجلدات النسخ الاحتياطي، وغيرها. يتوفر وضع `--stealthy` للفحص الأقل لفتًا للانتباه. يمكن ضبط اكتشاف الإضافات عبر `--plugins-detection` بخيارات مثل السلبي أو العدواني.
يتكامل WPScan مع واجهة برمجة تطبيقات قاعدة ثغرات WPScan لاسترجاع بيانات الثغرات في الوقت الفعلي. يلزم الحصول على رمز API، ويمكن الحصول عليه بالتسجيل في wpscan.com. تحصل الحسابات المجانية على ما يصل إلى 25 طلب API يوميًا، وهو ما يكفي لفحص معظم مواقع ووردبريس مرة واحدة يوميًا. عند استنفاد الحصة اليومية، يستمر WPScan في العمل لكن بدون بيانات الثغرات. يمكن لعملاء المؤسسات بدلاً من ذلك استخدام نسخة محلية من قاعدة البيانات عبر الخيار `--enterprise-db-token`، الذي ينزّل بيانات ثغرات الإضافات والقوالب ونواة ووردبريس محليًا دون حدود على طلبات API.
يمكن تحميل الإعدادات من ملفات YAML أو JSON موضوعة في مجلدات متوافقة مع XDG أو مسارات قديمة. تشمل الخيارات إعدادات الوكيل، ووكلاء المستخدم، وعدد الخيوط، والترويسات المخصصة، ورموز API. يمكن أيضًا تحميل رمز API من متغير البيئة `WPSCAN_API_TOKEN`.
تتبع قاعدة الثغرات المحلية مواصفة مجلدات XDG الأساسية، وتُخزَّن في `~/.cache/wpscan/db` للتثبيتات الجديدة أو `~/.wpscan/db` للإعدادات القديمة. تُجرى تحديثات قاعدة البيانات عبر الأمر `wpscan --update`، الذي يعيد تنزيل الملفات التي تغيرت مجاميعها التحققية فقط. يمكن لمستخدمي Docker الحفاظ على قاعدة البيانات بين عمليات التشغيل عبر تركيب وحدة تخزين مسماة في `/wpscan/.cache/wpscan/db`.
يُوزَّع WPScan بموجب ترخيص WPScan Public Source License، الذي يسمح بالاستخدام المجاني للأغراض غير التجارية بما في ذلك اختبار الاختراق، واختبار الأنظمة الشخصية، والتضمين في توزيعات اختبار الاختراق. يتطلب الاستخدام التجاري ترخيصًا منفصلًا. تُقدَّم الأداة كما هي دون ضمان أو دعم.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.