Пентест Wordpress

Discussion in 'Песочница' started by Изя, 3 Feb 2014.

  1. Изя

    Изя New Member

    Joined:
    3 Feb 2014
    Messages:
    2
    Likes Received:
    1
    Reputations:
    0
    Чем провести пентест wordpress ? Желательна тулза чекающая сайт на последние эксплойты.
     
  2. Nu11ers3t

    Nu11ers3t Member

    Joined:
    1 Aug 2013
    Messages:
    38
    Likes Received:
    25
    Reputations:
    19

    Уже обсуждалось:

    http://forum.antichat.ru/showthread.php?t=290018

    Поиск рулит.

    А вообще exploit-db.com и ищи эксплойты под нужную версию.
     
  3. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Если вам лениво работать руками - пробуйте wpscan.

    Определять версию можно руками по txt\ini файлам вп и плагинов. Также с этим неплохо справляются тулзы wpscan и BlindElephant.
     
    #3 madhatter, 3 Feb 2014
    Last edited by a moderator: 25 Apr 2014
  4. reuvenmatbil

    reuvenmatbil New Member

    Joined:
    1 Sep 2012
    Messages:
    28
    Likes Received:
    4
    Reputations:
    0
    а где брать обновления под wpscan ?
     
  5. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,413
    Likes Received:
    910
    Reputations:
    863
    Руками и головой, анализируя исходники и изначально настроив систему безопасности сайта, плюс если есть необходимость жесткого слежения за ним, то систему оповещения! Как правила в основном WP ломают за счет бажности плагинов, слабо-стойким паролем, или фтп... от сюда и начинайте свой пинтест!
     
    _________________________
  6. randman

    randman Members of Antichat

    Joined:
    15 May 2010
    Messages:
    1,366
    Likes Received:
    610
    Reputations:
    1,101
    Именно! Всё не запомнишь, софт поверит версии по белым и черным спискам, целостность CMS и плагинов, подозрительные изменения.
     
    1 person likes this.
  7. Dragunov

    Dragunov Banned

    Joined:
    3 Jul 2005
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Верно. Всякие акучеки ИМХО чушь полнейшая. Сколько проектов проверял - везде 0 красных. А работа руками за 15 минут дала critical SQLi :( Больше программам не доверяю...
     
  8. PurePass777

    PurePass777 Member

    Joined:
    2 Apr 2013
    Messages:
    52
    Likes Received:
    13
    Reputations:
    0
    да конечно эти сканеры и т.п. бред полный... 99,9 процентов что он ерунду покажет, тем более если хостится на wordpress.com у них там защиты от этого... и плагинов 0 покажет... легче нормальному человеку отдать денег 50-100 баксов и тебе ещё плюсом покажут слабые места... которые всяко есть... сам wp вообще чуть ли не идеальная весч... проблема на стороне была и будет... ну и плюс руки, которые придумывают мощные пароли))))