منصوبے کے بارے میں

WPScan ایک اوپن سورس کمانڈ لائن سیکیورٹی اسکینر ہے جو WordPress ویب سائٹس کے لیے ڈیزائن کیا گیا ہے۔ یہ Ruby زبان میں لکھا گیا ہے اور سیکیورٹی پیشہ ور افراد، پینی ٹریشن ٹیسٹرز اور بلاگ منتظمین کے لیے ہے جو اپنی WordPress تنصیبات کی سیکیورٹی صورتحال کا جائزہ لینا چاہتے ہیں۔ انحصاری کئی پلیٹ فارمز پر کی جا سکتی ہے۔ macOS پر، صارفین Homebrew کے ذریعے `brew install wpscanteam/tap/wpscan` سے انسٹال کر سکتے ہیں۔ لینکس ڈسٹری بیوشنز پر، WPScan پیکیج مینیجرز (جیسے Kali Linux کا apt) یا RubyGems کے ذریعے `gem install wpscan` سے دستیاب ہے۔ کنٹینرائزڈ تعیناتی کے لیے Docker امیجز بھی دستیاب ہیں۔ اس ٹول کو Ruby 3.3 یا اس سے نیا، Curl 7.72 یا اس سے نیا، اور RubyGems کی ضرورت ہے۔ Nokogiri جیسے مقامی ایکسٹینشن کے انحصار کے لیے اضافی سسٹم پیکیجز درکار ہو سکتے ہیں۔ بنیادی فعالیت میں WordPress کور کا ورژن پتہ لگانا، تھیم کا پتہ لگانا، پلگ ان کی گنتی، صارف نام کی گنتی، اور بیک اپ فولڈرز کی دریافت شامل ہے۔ `--enumerate` جھنڈا مختلف اہداف کی حمایت کرتا ہے: `u` صارف ناموں کے لیے، `ap` تمام پلگ انز کے لیے، `vp` کمزور پلگ انز کے لیے، `bf` بیک اپ فولڈرز کے لیے، اور مزید۔ کم پروفائل اسکیننگ کے لیے `--stealthy` موڈ دستیاب ہے۔ پلگ ان کا پتہ لگانا `--plugins-detection` کے ذریعے ترتیب دیا جا سکتا ہے، جس میں غیر فعال یا جارحانہ اختیارات شامل ہیں۔ WPScan WPScan وولنریبلٹی ڈیٹابیس API کے ساتھ مربوط ہے تاکہ ریئل ٹائم کمزوری کا ڈیٹا حاصل کیا جا سکے۔ ایک API ٹوکن درکار ہے، جو wpscan.com پر رجسٹر کر کے حاصل کیا جا سکتا ہے۔ مفت اکاؤنٹس کو روزانہ 25 API درخواستیں ملتی ہیں، جو زیادہ تر WordPress سائٹس کو روزانہ ایک بار اسکین کرنے کے لیے کافی ہیں۔ جب روزانہ کوٹہ ختم ہو جاتا ہے، WPScan کام جاری رکھتا ہے لیکن کمزوری کا ڈیٹا نہیں دیتا۔ انٹرپرائز صارفین متبادل طور پر `--enterprise-db-token` آپشن کے ذریعے مقامی ڈیٹابیس ڈمپ استعمال کر سکتے ہیں، جو پلگ ان، تھیم اور WordPress کمزوری کا ڈیٹا مقامی طور پر بغیر API درخواست کی حد کے ڈاؤن لوڈ کرتا ہے۔ ترتیب YAML یا JSON فائلوں سے لوڈ کی جا سکتی ہے جو XDG-مطابق ڈائریکٹریز یا پرانے پاتھوں میں رکھی جاتی ہیں۔ اختیارات میں پراکسی سیٹنگز، یوزر ایجنٹس، تھریڈ شمار، کسٹم ہیڈرز، اور API ٹوکنز شامل ہیں۔ API ٹوکن کو `WPSCAN_API_TOKEN` ماحولیاتی متغیر سے بھی لوڈ کیا جا سکتا ہے۔ مقامی وولنریبلٹی ڈیٹابیس XDG بیس ڈائریکٹری اسپیسفیکیشن کی پیروی کرتا ہے، نئی تنصیبات کے لیے `~/.cache/wpscan/db` یا پرانے سیٹ اپ کے لیے `~/.wpscan/db` پر محفوظ ہوتا ہے۔ ڈیٹابیس اپڈیٹس `wpscan --update` کے ذریعے کیے جاتے ہیں، جو صرف ان فائلوں کو دوبارہ ڈاؤن لوڈ کرتا ہے جن کے چیکسم تبدیل ہوئے ہیں۔ Docker صارفین `/wpscan/.cache/wpscan/db` پر نامی حجم نصب کر کے ڈیٹابیس کو چلانے کے درمیان برقرار رکھ سکتے ہیں۔ WPScan WPScan پبلک سورس لائسنس کے تحت تقسیم کیا جاتا ہے، جو پینی ٹریشن ٹیسٹنگ، ذاتی سسٹم ٹیسٹنگ، اور پینی ٹریشن ڈسٹری بیوشنز میں شامل کرنے سمیت غیر تجارتی مقاصد کے لیے مفت استعمال کی اجازت دیتا ہے۔ تجارتی استعمال کے لیے علیحدہ لائسنس درکار ہے۔ یہ ٹول بغیر کسی وارنٹی یا سپورٹ کے فی الحال فراہم کیا جاتا ہے۔