WPScan Nedir? Nasıl Kullanılır?

harasad

Katılımcı Üye
14 Eyl 2023
307
106
Wpscan Nedir?

WPScan WordPress Sistemlere yönelik basit bir Penetrasyon testi yapan araçtır.
Linux Dağıtımları, Kali Linux gibi sistemlerde kullanılan WpScan
Ruby programlama dili kullanarak geliştirilmiştir.
Yani kısacası Wordpress ile yapılan siteler hakkında
açık bulma ve bilgi toplamak için kullanılan bir uygulamadır.



WPScan Araçı ile Neler Yapabiliriz?

Kulllanılan temaları bulabiliriz.
Kullanılan eklentileri bulabiliriz.
Brute force saldırısı yapabiliriz.
Admin, editor, yazar gibi kullanıcı adını bulabiliriz.
Sunucu hakkında bilgi toplayabiliriz.



WpScan Araçının Kullanımı

Kali Linux açıyoruz sonra terminale geçiyoruz ve komutlarımızı giriyoruz.
Wpscan kali linux da hazır geldiği için öncelikle güncelleştirme yapacağız
bunun için aşağıdaki komutu terminalimize kopyalayıp yapıştırıyoruz.

wpscan –update




Uygulama kullanımı hakkında detaylı komutlar görmek ve yardım almak için aşağıdaki komutu giriyoruz
ve burada bize komutlar ile ilgili neler yapabileceğimiz bilgisini alıyoruz.
Komutlar bazen 2 tire (--) ile çalışıyor bazen 1 tire (-) ile çalışıyor onun için komut hata verirse 2 tire (--) ile deneyin.

Örnek: " wpscan -h " veya " wpscan -h "




Bu işlemler den sonra site taramaya geçiyoruz.
Hedef siteye genel bir tarama yapmak için aşağıdaki komutu giriyoruz.





Konuya örnek olsun diye harasad.com alan adına Wordpress kurdum
WpScan ile ulaşacağımız tema adı, sunucu hakkında ki bilgileri göreceğiz.
Yüklemiş olduğum Wordpress sitenin bilgilerini aşağıda belirttim şimdi bu bilgileri ulaşacağız.

Tema Adı: Twenty Twenty -Two
Domain: Cloudflare bağlı
Sunucu Paneli: Pleks Panel

Sunucu İpsi: 188.144.97.7





Sunucu ipsine ulaştık.
Domain cloudflare bağlıymış buna ulaştık.
Php sürümü ve kullandığı sunucu panel bilgisine ulaştık.

/xmlrpc.php açığını bulduk.
Bu xmlrpc.php açık en yaygın wordpress açıklardan biridir ve xmlrpc.php dosyasının açık olması wordpress site için büyük tehlikedir.
Saldırgan Brute force atak ile sitenizi hackleyebilir. Bu açık ile ilgili rapid7
linkine tıkladığınızda açık ile ilgili detayları okuyup inceleyebilirsiniz.
(Eğer müşterinize veya kendinize wordpress ile site yapıyorsanız bu açığı kapatmanız öneririm.)





Hedef siteye genel tarama bu şekilde diğer komutları aşağıda paylaştım.
Konu çok uzun olup sıkmaması için diğer komutların işlemlerini sizlere bırakıyorum.

Okuduğunuz için teşekkürler...

Komutlar;


Kullanıcı Bilgilerini Görmek için
wpscan –url www.alanadi.com –enumerate u

Eklentileri Görmek İçin
wpscan –url www.alanadi.com –enumerate p

Açık Bulunduran Eklentileri Görmek İçin

wpscan –url www.alanadi.com –enumerate vp

Tema Açıkları Görmek İçin
pscan –url www.alanadi.com –enumerate at

Kullanıcı adını bulduktan sonra şifre denemesi yapmak için (Brute Force)
wpscan –url www.alanadi.com –wordlist wordlist.txt –username user



Teşekkürler...







 

harasad

Katılımcı Üye
14 Eyl 2023
307
106
Ellerinize sağlık emek verilmiş bir konu olmalı.
Teşekkürler

Ellerinize sağlık.
Teşekkürler

Eline sağlık, başarılı konu olmuş 👍
Teşekkür ederim

Ellerine Sağlık İlk Konuna Göre Çook Başarılı Olmuş.
Teşekkürler

Elinize sağlık güzel bir anlatım olmuş, Wordpress taşıyan bir sitede zaafiyet varsa tespit eder iyidir wpscan : )
Teşekkürler

Teşekkürler

Teşekkürler hocam
👍

Teşekkürler
 

Bekbilisim

Yeni üye
29 Kas 2021
42
15
Wpscan Nedir?

WPScan WordPress Sistemlere yönelik basit bir Penetrasyon testi yapan araçtır.
Linux Dağıtımları, Kali Linux gibi sistemlerde kullanılan WpScan
Ruby programlama dili kullanarak geliştirilmiştir.
Yani kısacası Wordpress ile yapılan siteler hakkında
açık bulma ve bilgi toplamak için kullanılan bir uygulamadır.



WPScan Araçı ile Neler Yapabiliriz?

Kulllanılan temaları bulabiliriz.
Kullanılan eklentileri bulabiliriz.
Brute force saldırısı yapabiliriz.
Admin, editor, yazar gibi kullanıcı adını bulabiliriz.
Sunucu hakkında bilgi toplayabiliriz.



WpScan Araçının Kullanımı

Kali Linux açıyoruz sonra terminale geçiyoruz ve komutlarımızı giriyoruz.
Wpscan kali linux da hazır geldiği için öncelikle güncelleştirme yapacağız
bunun için aşağıdaki komutu terminalimize kopyalayıp yapıştırıyoruz.







Uygulama kullanımı hakkında detaylı komutlar görmek ve yardım almak için aşağıdaki komutu giriyoruz
ve burada bize komutlar ile ilgili neler yapabileceğimiz bilgisini alıyoruz.
Komutlar bazen 2 tire (--) ile çalışıyor bazen 1 tire (-) ile çalışıyor onun için komut hata verirse 2 tire (--) ile deneyin.

Örnek: " wpscan -h " veya " wpscan -h "






Bu işlemler den sonra site taramaya geçiyoruz.
Hedef siteye genel bir tarama yapmak için aşağıdaki komutu giriyoruz.







Konuya örnek olsun diye harasad.com alan adına Wordpress kurdum
WpScan ile ulaşacağımız tema adı, sunucu hakkında ki bilgileri göreceğiz.
Yüklemiş olduğum Wordpress sitenin bilgilerini aşağıda belirttim şimdi bu bilgileri ulaşacağız.

Tema Adı: Twenty Twenty -Two
Domain: Cloudflare bağlı
Sunucu Paneli: Pleks Panel

Sunucu İpsi: 188.144.97.7





Sunucu ipsine ulaştık.
Domain cloudflare bağlıymış buna ulaştık.
Php sürümü ve kullandığı sunucu panel bilgisine ulaştık.

/xmlrpc.php açığını bulduk.
Bu xmlrpc.php açık en yaygın wordpress açıklardan biridir ve xmlrpc.php dosyasının açık olması wordpress site için büyük tehlikedir.
Saldırgan Brute force atak ile sitenizi hackleyebilir. Bu açık ile ilgili rapid7
linkine tıkladığınızda açık ile ilgili detayları okuyup inceleyebilirsiniz.
(Eğer müşterinize veya kendinize wordpress ile site yapıyorsanız bu açığı kapatmanız öneririm.)





Hedef siteye genel tarama bu şekilde diğer komutları aşağıda paylaştım.
Konu çok uzun olup sıkmaması için diğer komutların işlemlerini sizlere bırakıyorum.

Okuduğunuz için teşekkürler...

Komutlar;


Kullanıcı Bilgilerini Görmek için


Eklentileri Görmek İçin



Açık Bulunduran Eklentileri Görmek İçin


Tema Açıkları Görmek İçin



Kullanıcı adını bulduktan sonra şifre denemesi yapmak için (Brute Force)






Teşekkürler...







Eline sağlık
 

Butcherb3y

Uzman üye
1 Eyl 2022
1,617
1,199
Anıtkabir
Wpscan Nedir?

WPScan WordPress Sistemlere yönelik basit bir Penetrasyon testi yapan araçtır.
Linux Dağıtımları, Kali Linux gibi sistemlerde kullanılan WpScan
Ruby programlama dili kullanarak geliştirilmiştir.
Yani kısacası Wordpress ile yapılan siteler hakkında
açık bulma ve bilgi toplamak için kullanılan bir uygulamadır.



WPScan Araçı ile Neler Yapabiliriz?

Kulllanılan temaları bulabiliriz.
Kullanılan eklentileri bulabiliriz.
Brute force saldırısı yapabiliriz.
Admin, editor, yazar gibi kullanıcı adını bulabiliriz.
Sunucu hakkında bilgi toplayabiliriz.



WpScan Araçının Kullanımı

Kali Linux açıyoruz sonra terminale geçiyoruz ve komutlarımızı giriyoruz.
Wpscan kali linux da hazır geldiği için öncelikle güncelleştirme yapacağız
bunun için aşağıdaki komutu terminalimize kopyalayıp yapıştırıyoruz.







Uygulama kullanımı hakkında detaylı komutlar görmek ve yardım almak için aşağıdaki komutu giriyoruz
ve burada bize komutlar ile ilgili neler yapabileceğimiz bilgisini alıyoruz.
Komutlar bazen 2 tire (--) ile çalışıyor bazen 1 tire (-) ile çalışıyor onun için komut hata verirse 2 tire (--) ile deneyin.

Örnek: " wpscan -h " veya " wpscan -h "






Bu işlemler den sonra site taramaya geçiyoruz.
Hedef siteye genel bir tarama yapmak için aşağıdaki komutu giriyoruz.







Konuya örnek olsun diye harasad.com alan adına Wordpress kurdum
WpScan ile ulaşacağımız tema adı, sunucu hakkında ki bilgileri göreceğiz.
Yüklemiş olduğum Wordpress sitenin bilgilerini aşağıda belirttim şimdi bu bilgileri ulaşacağız.

Tema Adı: Twenty Twenty -Two
Domain: Cloudflare bağlı
Sunucu Paneli: Pleks Panel

Sunucu İpsi: 188.144.97.7





Sunucu ipsine ulaştık.
Domain cloudflare bağlıymış buna ulaştık.
Php sürümü ve kullandığı sunucu panel bilgisine ulaştık.

/xmlrpc.php açığını bulduk.
Bu xmlrpc.php açık en yaygın wordpress açıklardan biridir ve xmlrpc.php dosyasının açık olması wordpress site için büyük tehlikedir.
Saldırgan Brute force atak ile sitenizi hackleyebilir. Bu açık ile ilgili rapid7
linkine tıkladığınızda açık ile ilgili detayları okuyup inceleyebilirsiniz.
(Eğer müşterinize veya kendinize wordpress ile site yapıyorsanız bu açığı kapatmanız öneririm.)





Hedef siteye genel tarama bu şekilde diğer komutları aşağıda paylaştım.
Konu çok uzun olup sıkmaması için diğer komutların işlemlerini sizlere bırakıyorum.

Okuduğunuz için teşekkürler...

Komutlar;


Kullanıcı Bilgilerini Görmek için


Eklentileri Görmek İçin



Açık Bulunduran Eklentileri Görmek İçin


Tema Açıkları Görmek İçin



Kullanıcı adını bulduktan sonra şifre denemesi yapmak için (Brute Force)






Teşekkürler...







Elinize sağlık
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.