Установка WPScan на Ubuntu

WPScan: сканер безопасности для WordPress (Ruby). Ищет известные уязвимости ядра, плагинов и тем по своей базе. Бесплатен для некоммерческого использования; для коммерции нужна лицензия или API-токен wpvulndb. Ниже: установка на Ubuntu и базовые команды сканирования.

1. Обновление системы

sudo apt update
sudo apt upgrade -y

2. Ruby и зависимости сборки

WPScan ставится как gem, поэтому нужны Ruby и toolchain для нативных расширений:

sudo apt install -y ruby-full build-essential zlib1g-dev libcurl4-openssl-dev

3. Gems в домашний каталог

Не ставьте gems под root без нужды. Проще изолировать в $HOME/gems:

echo '# Ruby gems in ~/gems' >> ~/.bashrc
echo 'export GEM_HOME="$HOME/gems"' >> ~/.bashrc
echo 'export PATH="$HOME/gems/bin:$PATH"' >> ~/.bashrc
source ~/.bashrc

Для zsh: те же строки в ~/.zshrc.

4. Установка WPScan

gem install wpscan
wpscan --version

Альтернатива: Docker-образ официального WPScan, если Ruby на хосте не хотите трогать.

5. Базовое сканирование

wpscan --url https://example.com

Для свежей базы уязвимостей зарегистрируйте бесплатный API-токен на wpscan.com и передайте:

wpscan --url https://example.com --api-token YOUR_TOKEN

Полезные enumerate-режимы

Плагины:

wpscan --url https://example.com --enumerate p --api-token YOUR_TOKEN

Темы:

wpscan --url https://example.com --enumerate t --api-token YOUR_TOKEN

Уязвимые плагины (агрессивнее detection):

wpscan --url https://example.com --plugins-detection aggressive --enumerate vp --api-token YOUR_TOKEN

Пользователи (логины): только на своих сайтах или с явного разрешения:

wpscan --url https://example.com --enumerate u

Юридическая и этическая рамка

Сканируйте только сайты, которыми владеете, или на которые есть письменное разрешение. Чужой production без договора: серая или чёрная зона и риск блокировок. На своём сайте полезно гонять WPScan после крупных обновлений плагинов и перед сдачей проекта.

Итог

Стек простой: Ruby → gem → wpscan с API-токеном. Это не замена firewall, WAF и обновлений, а быстрый чеклист «что уже известно как дыра». Нашли CVE в плагине: обновляйте или отключайте, не копите отчёт «на потом».

Источники и ссылки


Комментарии загружаются…