WPScan
🛡️ WPScan: Auditoría de Seguridad para WordPress
WPScan es una herramienta diseñada específicamente para identificar vulnerabilidades en sitios web que utilizan WordPress. Permite encontrar configuraciones inseguras, plugins desactualizados y temas vulnerables, entre otros.
🕵️♂️ ¿Qué puede hacer WPScan?
🔍 Detectar vulnerabilidades: Identifica problemas en el núcleo de WordPress, plugins y temas.
📂 Enumerar usuarios: Descubre cuentas de usuarios para ataques dirigidos.
🛠️ Enumerar plugins y temas: Encuentra complementos instalados y su estado.
🔐 Pruebas de fuerza bruta: Realiza ataques controlados contra formularios de inicio de sesión.
🚀 Instalación
WPScan requiere Ruby. Para instalarlo:
Instalar WPScan:
Instalar desde RubyGems (opcional):
API Key (opcional para escaneos más avanzados): Regístrate en WPScan y obtén tu API Key. Configúrala:
📌 Ejemplos Prácticos con Código
1️⃣ Escaneo Básico
Realiza un análisis general del sitio web.
✅ Salida esperada:
2️⃣ Enumerar Usuarios 🧑💻
Obtén una lista de usuarios registrados.
✅ Explicación:
e u
: Enumera usuarios.
✅ Salida esperada:
3️⃣ Enumerar Plugins y Temas 🎨
Encuentra plugins y temas instalados y detecta si están desactualizados.
✅ Explicación:
e p
: Enumera plugins.e t
: Enumera temas.
✅ Salida esperada:
4️⃣ Escaneo con API Key
Obtén datos detallados de vulnerabilidades en plugins y temas.
✅ Salida esperada:
5️⃣ Fuerza Bruta contra Login 🔐
Prueba contraseñas contra usuarios enumerados.
✅ Explicación:
-passwords passwords.txt
: Lista de contraseñas a probar.
✅ Salida esperada:
⚙️ Opciones Útiles
Guardar resultados: Exporta el informe a un archivo:
Evitar escaneos ruidosos: Usa
-random-user-agent
para rotar User-Agents.Especificar un proxy: Para anonimizar:
🌟 Mejores Prácticas
Combinación con otras herramientas: Usa Nmap para identificar servicios antes de ejecutar WPScan.
Pruebas controladas: Ejecuta fuerza bruta solo con autorización del propietario del sitio.
Actualiza WPScan: Asegúrate de que esté actualizado para obtener la base de datos más reciente.
🚨 Advertencia
El uso de WPScan en sitios web sin permiso puede ser ilegal. Utilízalo solo en auditorías éticas.
🤓 Conclusión
WPScan es una herramienta imprescindible para auditar sitios WordPress y mejorar su seguridad. Su capacidad para identificar vulnerabilidades críticas ayuda a proteger millones de sitios en todo el mundo. 🌐
Última actualización
¿Te fue útil?