Blog sobre WordPress
No Result
View All Result
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce
Cadastrar e-mail
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce
No Result
View All Result
Blog sobre WordPress
No Result
View All Result

Início » Segurança para WordPress » Use o WPScan para análise de segurança do WordPress e plugins

Use o WPScan para análise de segurança do WordPress e plugins

WPScan é um software de teste de caixa-preta para escanear possíveis vulnerabilidades em instalações WordPress e seus complementos.

Leandro Vieira by Leandro Vieira
3 anos ago
Reading Time: 3 min
7
Use o WPScan para análise de segurança do WordPress e plugins
Compartilhe no FacebookCompartilhe no LinkedIn
Audio

WPScanWPScan é um software de teste de caixa-preta (black box) para escanear possíveis vulnerabilidades em instalações WordPress e seus complementos (temas e plugins). A ferramenta é escrita na linguagem Ruby, de código aberto e muito utilizada por profissionais de segurança e administradores de sites em WordPress para analisar, testar e garantir a segurança da aplicação.

Conteúdo relacionado

Segurança e LGPD: comece a implementação pelo básico

ModSecurity como Web Application Firewall no WordPress

O plugin para implementar 2FA – autenticação de dois fatores

WPScan black box
Fonte https://en.wikipedia.org/wiki/Black_box
WPScan é utilizado para escanear possíveis vulnerabilidades em instalações WordPress

Click To Tweet

As funcionalidades do WPScan

Com o uso do WPScan é possível realizar uma série de análises e testes para garantir a segurança para WordPress. Algumas das possibilidades são as seguintes:

  • Análise de vulnerabilidade não intrusiva;
  • Pesquisa e listagem dos nomes de usuários em uso;
  • Simulação de ataque de força bruta (brute force);
  • Verificação de senhas fracas em uso;
  • Análise da versão do WordPress, plugins e temas em uso;
  • Listagem dos plugins em uso;
  • Miscelânia de verificações em instalações WordPress.

Na página do projeto é possível consultar todos os comandos e argumentos suportados pelo WPScan e por conseguinte seu potencial de uso.

Sobre as vulnerabilidades analisadas

As vulnerabilidades analisadas no WordPress, plugins e temas pelo WPScan estão disponíveis on-line e de forma navegável através do projeto WPScan Vulnerability Database. Esse banco de dados foi compilado pelo time do WPScan e outros colaboradores desde o lançamento da ferramenta.

Como instalar o WP Scan em sua máquina

Se você faz uso do Mac OSX ou Linux conseguirá fazer uso da ferramenta em sua máquina. Aos usuários de Windows, sinto muito, mas não há suporte para vocês. Antes da instalação é necessário os seguintes pré-requisitos:

  • Ruby >= 1.9.2. A recomendação é a versão 2.2.3;
  • CURL >= 7.2.1. A recomendação é a versão mais recente;
  • Última versão da RubyGems;
  • Git.

O passo-a-passo dos processos de instalação estão disponíveis na página do projeto. Abaixo replico o processo de instalação no Mac OSX.

Instalando o WPScan no Mac OSX

Além dos pré-requisitos informados acima é necessário também o Apple Xcode, libffi e a interface de linha de comando. Para a instalação do FFI gem consulte http://stackoverflow.com/questions/17775115/cant-setup-ruby-environment-installing-fii-gem-error.

git clone https://github.com/wpscanteam/wpscan.git
cd wpscan
sudo gem install bundler && sudo bundle install --without test

Exemplos práticos de uso do WPScan

Exemplo de uso do WPScan

A imagem acima é uma ilustração e exemplo de análise não intrusiva de um site em WordPress analisado pelo WPScan. Abaixo alguns comandos de exemplo.

Análise de vulnerabilidade não intrusiva no WordPress com o WPScan

ruby wpscan.rb --url exemplo-de-url.com

Listagem dos plugins através do WPScan

ruby wpscan.rb --url exemplo-de-url.com --enumerate p

Simulação de ataque de força bruta sob o nome de usuário “admin”

ruby wpscan.rb --url exemplo-de-url.com --wordlist banco-de-senhas.lst --username admin

O WPScan é uma ferramenta incrível e seu uso regular lhe permite verificar as possíveis vulnerabilidades em seu site WordPress. Considere a instalação, uso frequente e atue nas ocorrências quando encontradas para garantir um WordPress seguro.

Tags: blackboxgitwpscan
Share15Share1SendShare
Previous Post

O que você precisa saber sobre WordPress Nonces

Next Post

Implemente certificados de segurança no painel do WordPress

Leandro Vieira

Leandro Vieira

Uma das grandes referências de WordPress no Brasil, entusiasta e evangelista da plataforma. Fundador e CEO da Apiki, empresa especializada no desenvolvimento web com WordPress.

Related Posts

Rate Limiting
Segurança para WordPress

Como ferramentas de Rate Limiting ajudam em segurança e performance

4 de agosto de 2020
Usuários e senhas fortes para melhorar a segurança no WordPress
Segurança para WordPress

Usuários e senhas fortes para melhorar a segurança no WordPress

28 de julho de 2020
Tipos e benefícios dos certificados de segurança TLS/SSL.
Segurança para WordPress

Tipos e benefícios dos certificados de segurança TLS/SSL.

19 de agosto de 2020
Como remover o nome de usuário “admin” do WordPress
Segurança para WordPress

Como remover o nome de usuário “admin” do WordPress

19 de agosto de 2020
Next Post
Implemente certificados de segurança no painel do WordPress

Implemente certificados de segurança no painel do WordPress

Como remover o nome de usuário “admin” do WordPress

Como remover o nome de usuário "admin" do WordPress

Comments 7

  1. Pingback: Como evitar a listagem dos nomes de usuários no WordPress
  2. Pingback: 15 dicas de segurança para WordPress. Em vídeo!
  3. Pingback: Descubra as vulnerabilidades de segurança no WordPress
  4. Pingback: Entenda como funciona um ataque de força bruta no WordPress
  5. Pingback: 15 dicas de segurança para WordPress, em vídeo | grupo IO Multi Soluções Inteligentes
  6. Pingback: Site seguro: confira 15 dicas em vídeo para ajudar na segurança do seu WordPress
  7. Pingback: Como evitar a listagem dos nomes de usuários no WordPress | Apiki

Deixe um comentário Cancelar resposta

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Receba no seu e-mail uma série de conteúdos sobre Infra para WordPress.

  • Este campo é para fins de validação e não deve ser alterado.

Facebook LinkedIn Instagram Twitter Youtube Github RSS

Sobre a Apiki

Empresa especializada em WordPress com três unidades de negócios.

  1. Design e Desenvolvimento;
  2. Infra e Hospedagem;
  3. Suporte e manutenção.

Em resumo, só fazemos uma coisa em WordPress: tudo.

Páginas do Apiki.com

  • Apiki.com
  • Sobre a Apiki
  • Hospedagem
  • Desenvolvimento
  • UX & UI para WordPress
  • Growth em WordPress
  • Suporte
  • Atendimento

Páginas do Blog

  • Sobre
  • Newsletter
  • Desenvolvimento WordPress
  • Segurança para WordPress
  • WordPress Mobile
  • Infra para WordPress
  • WordPress SEO
  • WordPress Performance
  • E-commerce

© 2020 Apiki - Empresa especializada em WordPress.

No Result
View All Result
  • Web Stories
  • Desenvolvimento
  • Infra
  • Mobile
  • Performance
  • Segurança
  • SEO
  • E-commerce

© 2020 Apiki - Empresa especializada em WordPress.