WPScan: сканер безопасности для WordPress (Ruby). Ищет известные уязвимости ядра, плагинов и тем по своей базе. Бесплатен для некоммерческого использования; для коммерции нужна лицензия или API-токен wpvulndb. Ниже: установка на Ubuntu и базовые команды сканирования.
1. Обновление системы
sudo apt update sudo apt upgrade -y
2. Ruby и зависимости сборки
WPScan ставится как gem, поэтому нужны Ruby и toolchain для нативных расширений:
sudo apt install -y ruby-full build-essential zlib1g-dev libcurl4-openssl-dev
3. Gems в домашний каталог
Не ставьте gems под root без нужды. Проще изолировать в $HOME/gems:
echo '# Ruby gems in ~/gems' >> ~/.bashrc echo 'export GEM_HOME="$HOME/gems"' >> ~/.bashrc echo 'export PATH="$HOME/gems/bin:$PATH"' >> ~/.bashrc source ~/.bashrc
Для zsh: те же строки в ~/.zshrc.
4. Установка WPScan
gem install wpscan wpscan --version
Альтернатива: Docker-образ официального WPScan, если Ruby на хосте не хотите трогать.
5. Базовое сканирование
wpscan --url https://example.com
Для свежей базы уязвимостей зарегистрируйте бесплатный API-токен на wpscan.com и передайте:
wpscan --url https://example.com --api-token YOUR_TOKEN
Полезные enumerate-режимы
Плагины:
wpscan --url https://example.com --enumerate p --api-token YOUR_TOKEN
Темы:
wpscan --url https://example.com --enumerate t --api-token YOUR_TOKEN
Уязвимые плагины (агрессивнее detection):
wpscan --url https://example.com --plugins-detection aggressive --enumerate vp --api-token YOUR_TOKEN
Пользователи (логины): только на своих сайтах или с явного разрешения:
wpscan --url https://example.com --enumerate u
Юридическая и этическая рамка
Сканируйте только сайты, которыми владеете, или на которые есть письменное разрешение. Чужой production без договора: серая или чёрная зона и риск блокировок. На своём сайте полезно гонять WPScan после крупных обновлений плагинов и перед сдачей проекта.
Итог
Стек простой: Ruby → gem → wpscan с API-токеном. Это не замена firewall, WAF и обновлений, а быстрый чеклист «что уже известно как дыра». Нашли CVE в плагине: обновляйте или отключайте, не копите отчёт «на потом».
