前言
WPScan 是专业 WordPress 安全漏洞扫描工具,常用于检测 WP 网站版本、插件、主题、后台路径、弱口令等风险;Kalidroid是适配安卓手机的 Kali 集成工具,内置可视化 WPScan 操作面板,无需手动敲复杂命令,手机即可完成 WordPress 渗透测绘。
法律提示:仅可对自己拥有、获得书面授权的网站进行扫描,未经许可扫描第三方网站属于网络违法行为。
一、工具简介
- Kalidroid v1.3.29-debug:安卓端 Kali Linux 图形化封装,预装 Nmap、WPScan、SubFinder、Metasploit 等渗透工具,支持 SSH、WiFi 嗅探、暴力破解等功能。
- WPScan 核心作用
- 识别 WordPress 程序版本,匹配对应 CVE 漏洞;
- 枚举已安装插件、主题,筛查存在漏洞的组件;
- 爬取 robots.txt、后台
wp-admin、备份文件等敏感路径; - 支持用户名枚举、密码字典爆破登录后台。
二、操作步骤
步骤 1:打开 WPScan 功能模块
打开 Kalidroid 主程序,在左侧菜单栏找到【扫描】分类,点击红框标注的 wpscan 进入可视化配置页面。

步骤 2:基础扫描参数配置
进入 WPScan 配置页,填写核心基础信息:
- 目标 URL:填入 WordPress 网站完整 HTTPS 地址,示例
https://www.sch.gr; - API 令牌(可选):前往wpscan.com注册账号获取 Token,填入后可查询完整漏洞详情,无令牌仅基础扫描;
- 审计配置文件(扫描模式)
- 快速:仅检测 WP 版本、横幅信息,速度最快;
- 易受攻击的插件:只扫描存在公开漏洞的插件;
- 易受攻击的主题:扫描有漏洞的主题模板;
- 用户:枚举网站后台管理员账号;
- 全面审计:完整扫描插件、主题、用户、备份文件,信息最全但耗时更长。
- 基础隐身选项
--stealthy隐蔽模式:降低扫描特征,规避简单 WAF 拦截;--random-user-agent随机 UA:每次请求更换浏览器标识,防止被单一 UA 封禁。

步骤 3:高级扫描参数设置
下滑页面配置进阶扫描参数,适配深度测绘与暴力破解:
- 附加防护参数(按需勾选)
--disable-tls-checks跳过 TLS 检查:网站 SSL 证书异常、自签证书时开启;--force强制扫描:网站存在跳转、伪静态时强制识别为 WordPress 站点;
- 自定义参数(核心爆破配置)
--passwords rockyou.txt:调用 Kali 内置经典弱口令字典,用于后台密码爆破;--threads 20:设置 20 并发线程,提升扫描 / 爆破速度,手机建议不超过 30;
- 命令预览:页面底部自动拼接完整 wpscan 命令,可点击复制到终端手动执行;
- 点击蓝色
Run again按钮启动扫描。

步骤 4:扫描启动与数据库更新
点击运行后工具自动执行两步前置操作:
- 更新 WPScan 漏洞数据库:同步最新 WP 插件、主题漏洞库;
- 输出目标站点 IP、扫描启动时间,开始全站测绘。
界面出现
Streaming代表扫描实时输出日志,可随时点击Stop Scan终止任务。
三、扫描结果日志解读(实战截图分析)
1. robots.txt 敏感路径提取
WPScan 会自动读取网站根目录
robots.txt,输出网站管理员屏蔽爬虫的敏感目录,高危路径如下:/wp-admin/:WordPress 后台登录地址;/wp-content/plugins/:所有插件存放目录,可直接访问查看插件版本;/wp-content/uploads/*/backup-db/:数据库备份文件路径,泄露可拖走全站数据;/wp-json/:WP 接口,可用于枚举管理员用户名;/sites/sch-units/:站点分站目录,存在子站漏洞风险。
2. WordPress 站点组件风险识别
日志输出网站核心 WP 组件风险点:
readme.html:WP 自带说明文件,100% 确认站点基于 WordPress 搭建;- Must Use Plugins(mu-plugins):强制加载插件目录,此类插件权限更高,漏洞危害更大;
wp-cron.php外部定时任务开启:易被利用发起 CC、DOS 攻击,消耗服务器资源;- 末尾
Fingerprinting the version:正在识别 WordPress 核心程序版本,匹配对应历史漏洞。



四、完整 WPScan 自动拼接命令参考
根据截图所有参数,工具最终生成完整扫描命令,你可在 Kalidroid 终端直接复制使用:
wpscan --url 'https://www.sch.gr' --stealthy --random-user-agent --disable-tls-checks --force --enumerate vt --passwords rockyou.txt --threads 20
参数释义汇总:
| 参数 | 功能 |
|---|---|
| –url | 指定目标网站地址 |
| –stealthy | 隐蔽扫描模式 |
| –random-user-agent | 随机浏览器 UA |
| –disable-tls-checks | 忽略 SSL 证书报错 |
| –force | 强制识别 WP 站点 |
| –enumerate vt | 枚举漏洞插件、主题 |
| –passwords rockyou.txt | 弱口令爆破字典 |
| –threads 20 | 20 并发线程 |
五、实操优化与避坑指南
- 扫描速度优化
- 手机性能较差时,
threads线程建议改为 10 以内,避免软件闪退; - 仅探测插件漏洞选「易受攻击的插件」,比「全面审计」节省 70% 时间。
- 手机性能较差时,
- 规避封禁技巧
- 必须开启
--stealthy+随机UA,避免单一请求特征被防火墙拦截; - 若网站开启 CDN,扫描前可添加代理参数(自定义参数增加
--proxy http://代理地址)。
- 必须开启
- 爆破失败解决
rockyou.txt字典体积大,手机内存不足可替换小型字典;- 需先开启「用户」枚举模式,获取管理员账号后,爆破才会生效。
- 报错处理
- SSL 证书报错:勾选
--disable-tls-checks跳过校验; - 提示无法连接目标:开启
--force强制扫描,或检查手机网络 / VPN 连通性。
- SSL 证书报错:勾选
六、安全合规结尾提醒
- 本教程仅用于自有网站安全自查、企业授权渗透测试学习;
- 未经网站所有者书面许可,对任意公网站点执行 WPScan 扫描、密码爆破,违反《网络安全法》《刑法》,将承担民事、刑事责任;
- 扫描发现自身网站漏洞后,及时升级 WP 核心、插件、修改后台弱口令、限制
wp-admin访问 IP,完成漏洞修复。
© 版权声明
1、本网站名称:
X黑手网
2、本站永久网址:https://xheishou.com
3、本网站的文章部分内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长进行删除处理。
4、本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
5、本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
6、本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
7.本站原创内容版权归 X黑手网 及对应作者共同所有,欢迎转载,转载请务必注明原文出处及作者信息。
2、本站永久网址:https://xheishou.com
3、本网站的文章部分内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长进行删除处理。
4、本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
5、本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
6、本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
7.本站原创内容版权归 X黑手网 及对应作者共同所有,欢迎转载,转载请务必注明原文出处及作者信息。
THE END










暂无评论内容