
🔍 Wpscani kasutamine: wordpressi turvaaukude leidmine 2026
Olete uuendanud pistikprogrammid, seadistanud HTTPS-i ja pannud tööle tulemüüri. Sinu sait näib turvaline. Aga kuidas sa tead, et ühel paigaldatud pistikprogrammidest pole just praegu ärakasutatavat haavatavust?
Käsitsi haavatavuste andmebaasidega ristkontrollimine võtab tunde. WPScan teeb selle poole minutiga: avatud lähtekoodiga WordPressi turbeskanner käsurealiidesega, mis oma andmebaasi statistika kohaselt jälgib üle 73 000 haavatavuse tuumikus, pistikprogrammides ja teemades. Allpool: paigaldus, API võti, põhi- ja täpsem skaneerimine, paroolide toore jõu ründamine.
💡 Kiirülevaade:
Paigalda WPScan Ruby gemi, Dockeri või Homebrew kaudu ja uuenda metaandmete andmebaasi käsuga
wpscan --updateRegistreeri tasuta API võti aadressil wpscan.com: 25 päringut päevas, ilma võtmeta skanner haavatavuste andmeid ei kuva
Käivita põhiskaneering:
wpscan --url https://your-site.com --api-token YOUR_TOKENKontrolli haavatavaid pistikprogramme ja teemasid lippudega
-e vpja-e vt, loetle kasutajad lipuga-e uParoolide toore jõu ründamiseks valmista ette sõnalistifail ja anna see edasi lipuga
--passwords
Mis on WPScan
WPScan, mittetulunduslikuks kasutuseks tasuta WordPressi turbeskanner, on kirjutatud Rubys. Esimene versioon ilmus 2011. aasta juunis ja sellest ajast alates on tööriist saanud WordPressi saitide läbistustestimise de facto standardiks.
Skanner kontrollib paigaldatud WordPressi versiooni, aktiivseid pistikprogramme ja teemasid WordPressi haavatavuste andmebaasi vastu aadressil wpscan.com, mida haldab turbespetsialistide meeskond. Andmebaasi statistika kohaselt on seal dokumenteeritud üle 73 000 haavatavuse tuumikus, pistikprogrammides ja teemades. Iga kirje on pühendunud WordPressi ekspertide meeskonna poolt käsitsi kontrollitud. Alates 2023. aastast on WPScan CVE nummerdusasutus ja määrab otse CVE numbreid WordPressi ökosüsteemi haavatavustele.
Lisaks haavatavustele suudab WPScan loetleda kasutajate logineid REST API ja autorivoogude kaudu, rünnata paroole sõnastikust toore jõuga, leida avalikke wp-config.php varukoopiaid, andmebaasi tõmmiseid ja avatud veapäevikuid.
Oluline litsentsimise nüanss: tasuta CLI-skanneri kasutamine on lubatud ainult mittetulunduslikel eesmärkidel. Klientide saite skaneerivad agentuurid vajavad tasulist tellimust. Tingimused on kirjeldatud ametlikul WPScani saidil.
Paigaldamine ja uuendused
WPScan on saadaval kolmel viisil. Vali see, mis sobib sinu töövooga.
Ruby gem, universaalne valik Linuxile, macOS-ile ja Windowsile, kus on Ruby paigaldatud:
1 gem install wpscan
Docker, isoleeritud keskkond ilma sõltuvusteta:
1 docker pull wpscanteam/wpscan
Dockeri käivitamise näide:
1 docker run -it --rm wpscanteam/wpscan --url https://example.com -e u
Homebrew, macOS-ile:
1 brew install wpscanteam/tap/wpscan
Pärast paigaldamist uuenda esmalt kohalik metaandmete andmebaas. See sisaldab teavet uusimate pistikprogrammide ja teemade versioonide kohta, ilma selleta ei suuda skanner tuvastada, kas paigaldatud versioon on aegunud. Haavatavuste teavet päritakse eraldi API kaudu reaalajas.
1 wpscan --update
Uuendamine võtab paar sekundit. Väljundis kuvatakse WPScani versioon ja kinnitus, et andmebaas on ajakohane. Korrake käsku wpscan --update enne iga auditit: arendajad avaldavad metaandmete uuendusi mitu korda nädalas.
API võti: uks haavatavusandmete juurde
Levinuim algaja viga: käsu wpscan --url site.com käivitamine ilma võtmeta ja imestamine, miks skanner haavatavustest vaikib. Ilma võtmeta töötab WPScan ainult metaandmete režiimis. See teatab, et plugin on aegunud, kuid ei ütle, millised CVE-d sellega seotud on.
Registreeruge aadressil wpscan.com, see on tasuta ja võtab minuti. Tasuta pakett annab 25 API päringut päevas. Üks skaneering kulutab 1 päringu WordPressi versiooni, 1 päringu iga installitud plugina ja 1 päringu iga teema kohta. Tüüpilisel WordPressi saidil on üle tosina plugina installitud, seega piisab tasuta limiidist üheks täisskaneeringuks päevas.
Võti edastatakse igal käivitamisel lipuga --api-token:
1 wpscan --url https://example.com --api-token YOUR_TOKEN
Et vältida võtme sisestamist igas käsus, salvestage see konfiguratsioonifaili ~/.wpscan/scan.yml:
1 api_token: YOUR_TOKEN
Pärast seda tuvastab WPScan võtme automaatselt.
Saidi põhiskaneerimine
Minimaalne auditi käsk:
1 wpscan --url https://example.com --api-token YOUR_TOKEN
Skanner tuvastab WordPressi versiooni, aktiivse teema, tuvastab avalikustatud versiooninumbrid ja kontrollib põhilisi konfiguratsiooniprobleeme: wp-cron ja readme.html ligipääsetavust, üleslaadimiste kataloogi, kasutajate registreerimise võimalust.
Väljund on struktureeritud värvimarkeritega: roheline infoteadete jaoks, kollane hoiatuste jaoks, punane leitud haavatavuste jaoks. Iga haavatavusega on kaasas link WPScani andmebaasi kaardile, mis sisaldab ründevektori kirjeldust, mõjutatud versioone ja parandussoovitusi.
Põhiskaneerimine võtab tavaliselt alla minuti. Täpne aeg sõltub saidi suurusest ja majutuse kiirusest.
Haavatavate pluginatega leidmine
Pluginad on WordPressi peamine ründevektor. WPScani statistika kohaselt on üle 90% teadaolevatest haavatavustest pluginates. Kontrollikäsk:
1 wpscan --url https://example.com -e vp --api-token YOUR_TOKEN
Lipp -e vp (enumerate vulnerable plugins) loetleb ainult teadaolevate haavatavustega pluginad. See on kiireim ja praktilisem režiim: see ristkontrollib installitud pluginaid andmebaasiga ja teatab ainult dokumenteeritud probleemidega pluginatest.
Vaikimisi kasutab WPScan passiivse tuvastuse režiimi, analüüsides lehe HTML-i ilma täiendavate päringuteta. Maksimaalse katvuse saavutamiseks täiendava serverikoormuse hinnaga lülituge segarežiimile:
1 wpscan --url https://example.com -e vp --plugins-detection mixed --api-token YOUR_TOKEN
Režiim mixed rakendab esmalt passiivset analüüsi ja seejärel kontrollib agressiivselt teadaolevaid pluginate asukohti, et tuvastada peidetud ja mitteaktiivseid installatsioone.
Kui skanner leidis haavatava plugina, uuendage see uusimale versioonile. Arendaja on peaaegu kindlasti paiga välja andnud. Kui uuendust pole ja plugin on hüljatud, eemaldage see ja leidke alternatiiv. Tootmissaidile teadaoleva haavatavusega plugina jätmine on vastuvõetamatu.
Haavatavate teemade leidmine
Teemasid kontrollitakse sarnaselt pluginatele:
1 wpscan --url https://example.com -e vt --api-token YOUR_TOKEN
-e vt lipp (vulnerable themes) kontrollib aktiivset teemat ja kõiki paigaldatud teemasid teadaolevate turvaaukude suhtes. Teemasid rünnatakse harvemini kui pluginaid, kuid turvaauke esineb, eriti teemades, millel on sisseehitatud leheehitajad ja sliderid.
Teemade tuvastamise vaikerežiim on agressiivne, sest passiivne analüüs jätab mitteaktiivsed teemad sageli märkamata. Kui server on nõrk ja koormus kriitiline, piira analüüs passiivseks:
1 wpscan --url https://example.com -e vt --themes-detection passive --api-token YOUR_TOKEN
Kui leitakse turvaauguga teema, toimi samal põhimõttel: uuenda või eemalda. Alamteemad pärivad vanemteema turvaaugud, kontrolli mõlemat.
Kasutajate loendamine
Ründaja, kes teab WordPressi kasutajate sisselogimisnimesid, peab ära arvama ainult paroolid. WPScan näitab, millised sisselogimisnimed on väljastpoolt nähtavad:
1 wpscan --url https://example.com -e u
Skanner käib läbi kasutaja ID-d ja tõmbab sisselogimisnimed REST API-st, autorite voogudest (/author/name/) ja muudest avalikest lõpp-punktidest. Tulemus näeb välja selline:
1 [i] User(s) Identified: 2 [+] admin 3 [+] editor 4 [+] serg
Ideaalis ei tohiks sa näha ühtegi sisselogimisnime. Kui WPScan leidis kasutajaid, rakenda meetmeid:
- Määra profiili seadetes kuvatav nimi sisselogimisnimest erinevaks.
- Keela REST API volitamata külastajatele plugina või
.htaccessfaili abil. - DNS-taseme tulemüür, nagu Sucuri või Cloudflare, blokeerib skanneri enne kohalejõudmist: kasutajate loendi asemel näed ajalõpu viga.

Praegused WordPressi versioonid piiravad loendamist REST API kaudu, kuid teemad ja pluginad võivad avada kõrvalteid. Ainult tuumale lootmisest ei piisa.
Paroolide brute-force ründamine
WPScan toetab sõnastikupõhiseid parooliründeid. Skänner proovib autentida iga leitud kasutajat iga parooliga loendifailist. Operatsioon on ressursimahukas, kuid tulemus on seda väärt: saate teada, kas mõni administraator kasutab parooli qwerty123.
Valmistage ette tekstifail paroolidega, igaüks eraldi real, ja käivitage:
1 wpscan --url https://example.com -e u --passwords /path/to/passwords.txt
Valmis sõnaloendid on saadaval Kali Linuxis (/usr/share/wordlists/) ja avatud allikatest nagu SecLists repositoorium GitHubis. Esmaseks kontrolliks piisab 500-1000 levinuima parooliga failist.
Parameeter --threads N määrab samaaegsete katsete arvu. Vaikeväärtus on 5. Suurendamine 20-30-ni kiirendab brute-force'i, kuid tekitab märgatavat serverikoormust ja võib käivitada hostinguteenuse kaitse.
Enne brute-force'i käivitamist varundage sait ja teavitage hostinguteenuse pakkujat: mõned blokeerivad IP-aadresse korduvate ebaõnnestunud sisselogimiskatsete tõttu.
Lisavõimalused
WPScan suudab enamat kui lihtsalt pistikprogrammide ja kasutajate audit. Siin on mõned kasulikud stsenaariumid.
Kõigi pistikprogrammide leidmine, mitte ainult haavatavate:
1 wpscan --url https://example.com -e ap --api-token YOUR_TOKEN
Lipp -e ap (all plugins) loetleb kõik pistikprogrammid WPScani andmebaasist. Operatsioon võtab arvestatavalt aega. Kasutage täielike auditite, mitte regulaarsete kontrollide jaoks.
Varukoopiate ja tõmmiste tuvastamine:
1 wpscan --url https://example.com -e cb,dbe
Lipud cb (config backups) ja dbe (database exports) otsivad avalikult ligipääsetavaid wp-config.php varukoopiaid ja SQL tõmmiseid, mille varunduspistikprogrammid on kogemata maha jätnud. Selline avalikus ligipääsus olev fail on kriitiliselt ohtlik: ründaja saab andmebaasi volitused.
Varjatud skaneerimine:
1 wpscan --url https://example.com --stealthy --api-token YOUR_TOKEN
Lipp --stealthy lisab päringute vahele juhuslikke viivitusi, maskeerides skanneri tegevuse tavalise külastaja käitumiseks. Kasulik, kui server keelab agressiivselt kahtlast tegevust.
Meediafailide loendamine:
1 wpscan --url https://example.com -e m1-100
Kontrollib meediafailide ID-sid määratud vahemikus. Aitab avastada otselingiga ligipääsetavaid konfidentsiaalseid dokumente ja väljaspool meediateeki üles laaditud varukoopiaid.
Täielik WPScani videoõpetus, alates paigaldamisest kuni keerukate stsenaariumideni:
⁉️🤔 Korduma kippuvad küsimused
Kas WPScan on vajalik, kui Jetpack Protect või Wordfence on juba paigaldatud?
Jah, on vajalik. Turvapluginad töötavad WordPressi seestpoolt ja blokeerivad ründeid reaalajas. WPScan vaatab saiti väljastpoolt, täpselt nagu ründaja. See leiab probleeme, mida plugin ei näe: avalikustatud varukoopiad, kasutajate loendamine mittestandardsete vektorite kaudu, haavatavused mitteaktiivsetes, kuid eemaldamata pistikprogrammides. Mõlemad lähenemised koos pakuvad tõelist süvakaitset.
Kas WPScan on minu saidi jaoks ohutu? Kas see ei kukuta serverit kokku?
Skanner saadab standardseid HTTP päringuid, samasuguseid nagu tavaline külastaja. Passiivses režiimis analüüsib see ainult HTML-i, ilma täiendava koormuseta. Agressiivne režiim täieliku pistikprogrammide loendamisega (
-e ap) genereerib sadu päringuid ja võib nõrga hostinguteenuse aeglaseks muuta. Regulaarseteks kontrollideks kasutage-e vp,vt,u, see on mõnikümmend päringut, ohutu igale serverile.
Kas skaneerimist saab automatiseerida?
Jah. Arendajatele sobib hästi cron töö, mis käivitab kord nädalas Dockeri konteineri ja saadab raporti meiliga. Kõigile teistele skaneerib WPScan.com teenus saite automaatselt graafiku alusel ja saadab teavitusi uutest haavatavustest. Optimaalne sagedus: täielik skaneerimine kord nädalas, kõrge prioriteediga komponentide kontroll iga päev. Käsitsi audititeks piisab tasuta CLI-st, pidevaks monitooringuks kaaluge automatiseeritud lahendust.
Mida teha, kui WPScan leidis haavatavuse ja uuendust pole?
Pistikprogrammi arendaja on selle hüljanud. Algoritm: (1) kontrollige, kas haavatavust aktiivselt ära kasutatakse, WPScani andmebaasi kaart sisaldab seda teavet; (2) kui ründeid pole ja pistikprogramm on äri jaoks kriitiline, piirake ajutiselt ligipääsu sellele
.htaccesskaudu ja planeerige asendamine; (3) kui ründeid on registreeritud, eemaldage pistikprogramm kohe. Kompromiss funktsionaalsuse ja turvalisuse vahel on siin võimatu.
Kuidas WPScan erineb teistest WordPressi skanneritest?
WPScan on ainus skanner, millel on spetsiaalne haavatavusuuringute andmebaas, mis on eksisteerinud üle kümne aasta. Alternatiivid nagu WPSeku loetlevad pistikprogramme staatilisest nimekirjast ilma üksikasjalike CVE kaartideta. WPScani toetab Automattic partnerluse kaudu Jetpackiga, tagades projekti pikaajalise arengu.
Mida valida: CLI, Docker või SaaS
Valik sõltub teie ülesannetest. Kiire kokkuvõte:
Valik | Kellele | Sagedus | Pluss |
|---|---|---|---|
Docker | Üks sait, ühekordne audit | Kord kuus | Puuduvad sõltuvused |
Ruby gem + cron | Mitu saiti | Kord nädalas | Paindlikud raportid |
WPScan SaaS | Agentuur, 10+ saiti | Pidev | Teavitused, armatuurlaud |
- Kui teil on üks sait ja vajate ühekordset kontrolli, kasutage Dockerit: üks käsk, null sõltuvust.
- Kui teil on üle kümne saidi ja vajate regulaarseid raporteid, saab Ruby gem cron töös sellega hakkama.
- Kui olete agentuur saja kliendisaidiga, võtab WPScani SaaS-i tellimus monitooringu peavalu ära.
Ärge unustage API võtit, ilma selleta näete ainult poolt pilti. Alustage kolme käsuga ülaltoodud „Kiire ülevaate" plokist. Pool minutit ja teate täpselt, kas saidil on avatud haavatavusi. Milline turvatööriist on teid praktikas aidanud, kirjutage kommentaaridesse.



