معلومات الأداة
| الخاصية | التفاصيل |
|---|---|
| الاسم | WPScan |
| الاستخدام | فحص أمان مواقع ووردبريس (النواة، الإضافات، القوالب) |
| المنصات | مبنية بلغة Ruby، وتعمل على Linux وmacOS وWindows |
| النوع | ماسح أمني متخصص بمواقع ووردبريس (غير مفتوح المصدر، بحسب الوثيقة المرجعية للأداة) |
ما هي أداة WPScan، وفي أي المجالات تُستخدم؟
WPScan ماسح أمني مصمم خصيصاً لاختبار أمان المواقع المبنية على منصة ووردبريس. طُوّرت الأداة بلغة Ruby، وهي موجهة بالأساس لمدراء مواقع ووردبريس وفرق الأمن السيبراني الراغبين في معرفة الوضع الأمني الفعلي لمنصاتهم. تقوم الأداة بفحص الموقع مقارنةً بقاعدة بيانات تحتوي على الثغرات المعروفة في نواة ووردبريس، وكذلك في الإضافات (Plugins) والقوالب (Themes) الشائعة الاستخدام.
فيما يلي أبرز الاستخدامات العملية للأداة:
تعداد أسماء المستخدمين (Username Enumeration): تُعد هجمات التعداد وسيلة لتحديد ما إذا كان عنصر معين (كاسم مستخدم) موجوداً فعلياً على النظام المستهدف. يسعى المهاجم من خلالها إلى معرفة أسماء المستخدمين المسجَّلين على الموقع، وهي معلومة يمكن استغلالها لاحقاً كمعلومة مساندة لمتجهات هجوم أخرى. يعتمد هذا النوع من الهجمات على ملاحظة الفروقات في استجابة ووردبريس لطلبات معينة، إذ يستدل المهاجم من طبيعة الاستجابة على ما إذا كان المستخدم موجوداً أم لا.
الكشف عن الإصدارات (Version Detection): تستطيع الأداة تحديد إصدار نواة ووردبريس المستخدَمة على الموقع المستهدف، وكذلك إصدارات الإضافات والقوالب المثبَّتة عليه.
البيانات الحساسة المتاحة للعامة: يمكن للأداة التحقق من إمكانية الوصول العلني إلى نسخ احتياطية من ملف wp-config.php (وهو الملف الذي يُعد بمثابة “قلب” موقع ووردبريس، إذ يحتوي على بيانات الاتصال بقاعدة البيانات، والمفاتيح الأمنية، وإعدادات حساسة أخرى)، إضافة إلى تصديرات قواعد بيانات أخرى قد تكون متاحة دون قصد.
كسر كلمات المرور (Password Cracking): تتضمن الأداة كذلك أداة لكسر كلمات المرور، تتيح التحقق مما إذا كان الموقع يستخدم بيانات اعتماد ضعيفة. يتطلب استخدام هذه الميزة تزويد الأداة بقائمة كلمات (Dictionary) من اختيار المستخدم، مما يتيح للباحثين الأمنيين تخصيص قائمة كلمات مرتبطة بالنظام المستهدف تحديداً، بهدف إجراء اختبار أكثر دقة وتركيزاً.
الميزات الأساسية
- فحص الثغرات (Vulnerability Scanning)
- الكشف عن النسخ الاحتياطية لملفات الإعداد
- تعداد المستخدمين (User Enumeration)
- ميزة كسر كلمات المرور
- جمع معلومات الخدمة (Banner Grabbing)
- الكشف عن الإضافات والقوالب
- الكشف عن إصدار ووردبريس
مصادر البيانات
- قاعدة بيانات الثغرات
- مستودعات إضافات وقوالب ووردبريس
- موارد عبر الإنترنت
- الموقع المستهدف نفسه
التثبيت
نظراً لكون الأداة مبنية بلغة Ruby، يمكن تثبيتها عبر مدير حزم Ruby مباشرة:
gem install wpscan
كما تتوفر الأداة مثبَّتة مسبقاً في معظم توزيعات اختبار الاختراق، مثل Kali Linux.
أوامر WPScan الشائعة
1. الاستخدام الأساسي
لماذا نستخدم هذا الأمر: يمثل هذا الأمر نقطة البداية القياسية عند فحص أي موقع ووردبريس، إذ يحاول اختبار متجهات الهجوم المحتملة على الموقع من خلال البحث عن ثغرات ممكنة وجمع معلومات عامة عن النظام المستهدف.
wpscan --url http://example.com
2. تعداد الإضافات (Plugins)
لماذا نستخدم هذا الأمر: يُستخدم لعرض قائمة الإضافات المثبَّتة على موقع ووردبريس المستهدف. قد تحتوي بعض إضافات ووردبريس على ثغرات أمنية، ومعرفة الإضافات المستخدَمة فعلياً تجعل من السهل ربطها بثغرات معروفة مرتبطة بها تحديداً.
wpscan --url http://example.com --enumerate p
3. تعداد القوالب (Themes)
لماذا نستخدم هذا الأمر: يعرض هذا الأمر القوالب المثبَّتة على الموقع المستهدف، وهو أمر بالغ الأهمية لتحديد القوالب التي لم تحصل على تحديثات أمنية. يُعد هذا الفحص أساسياً لتقييم الجانب الأمني المرتبط بمظهر الموقع، إذ إن القوالب القديمة أو الضعيفة قد تشكّل هي الأخرى مدخلاً لمخاطر أمنية.
wpscan --url http://example.com --enumerate t
4. تعداد المستخدمين (Users)
لماذا نستخدم هذا الأمر: يعرض هذا الأمر المستخدمين المسجَّلين على موقع ووردبريس المستهدف. تشكّل معرفة قاعدة المستخدمين ميزة إضافية عند البحث عن ثغرات أمنية من نوع CSRF، كما تتيح تحديد متجهات هجوم محتملة مرتبطة بحسابات ضعيفة أو مخترقة مسبقاً.
wpscan --url http://example.com --enumerate u
5. التحقق من وجود ثغرات
لماذا نستخدم هذا الأمر: يجمع هذا الأمر بين أسلوبي الكشف السلبي والفعّال لتحديد الإضافات المثبَّتة والتعرف على الثغرات المعروفة المرتبطة بها. يتم ذلك من خلال مطابقة الإضافات المكتشفة مع قواعد بيانات موجودة تحتوي على معلومات مفصّلة عن الثغرات.
wpscan --url http://example.com --plugins-detection mixed
6. استخدام رمز API
لماذا نستخدم هذا الأمر: يتيح هذا الخيار للمستخدم استخدام رمز API للوصول إلى ميزات فحص متقدمة، مثل تنفيذ الفحص باستخدام أحدث بيانات الثغرات المتوفرة. يمنح رمز API إمكانية الوصول إلى قاعدة بيانات WPScan الواسعة للثغرات، مما يؤدي إلى نتائج أكثر اكتمالاً ودقة.
wpscan --url http://example.com --api-token YOUR_API_TOKEN
7. إخراج النتائج إلى ملف
لماذا نستخدم هذا الأمر: يتيح هذا الخيار تحديد ملف إخراج تُحفظ فيه نتائج الفحص. تكتسب هذه الميزة أهميتها من كونها تتيح الاحتفاظ بسجل دائم للنتائج، سواء لأغراض التوثيق أو التحليل اللاحق أو إعداد التقارير. كما يسهّل هذا الأمر دمج مخرجات WPScan مع أدوات أمنية أخرى، مما يجعل الأداة أكثر سهولة في الاستخدام ضمن سير عمل متكامل.
wpscan --url http://example.com -o output.txt
8. الإخراج التفصيلي (Verbose)
لماذا نستخدم هذا الأمر: يوفر هذا الخيار إخراجاً تفصيلياً لعملية الفحص، بحيث يمكن الاطلاع على قدر أكبر من المعلومات المتعلقة بالنظام المستهدف أثناء سير عملية الفحص، بما في ذلك الإجراءات المنفَّذة والثغرات المكتشفة.
wpscan --url https://example.com --verbose
9. المساعدة ومعلومات الاستخدام
لماذا نستخدم هذا الأمر: يُستخدم لعرض معلومات المساعدة، بما في ذلك قائمة بالخيارات والأوامر المتاحة لاستخدام WPScan.
wpscan -h
صيغة استخدام بديلة:
wpscan --help
ملاحظات OPSEC
أدوات الحماية التي قد تكشف النشاط:
- إضافات الحماية الأمنية (مثل Wordfence وiThemes Security): تراقب هذه الإضافات، وهي شائعة الاستخدام على مواقع ووردبريس، أنماط الطلبات غير الاعتيادية، وتستطيع رصد عمليات التعداد أو الفحص المكثف الذي تقوم به أدوات مثل WPScan.
- جدار حماية تطبيقات الويب (WAF): سواء كان مدمجاً على مستوى الاستضافة أو عبر خدمة خارجية، يراقب الـ WAF حجم الطلبات المتتالية على نقاط محددة مثل صفحات تسجيل الدخول أو مسارات الإضافات، وقد يحظر العنوان المصدر عند تجاوز حد معين من الطلبات.
- سجلات الوصول على السيرفر (Access Logs): تُسجَّل كل محاولة وصول إلى الموقع في سجلات الاستضافة، وأي مراجعة لاحقة لهذه السجلات ستُظهر نمطاً واضحاً من الطلبات المتكررة والمتتالية الموجَّهة إلى مسارات الإضافات والقوالب ونقاط تسجيل الدخول.
- آليات قفل الحسابات وحماية تسجيل الدخول: تعتمد كثير من مواقع ووردبريس على إضافات تحدّ من عدد محاولات تسجيل الدخول الفاشلة، بحيث يؤدي تجاوز هذا الحد إلى حظر مؤقت للعنوان المصدر أو تنبيه فوري لمدير الموقع.
- قاعدة بيانات WPScan نفسها (عند استخدام رمز API): استخدام رمز API لا يترك أثراً إضافياً على السيرفر المستهدف، إذ إن الاتصال يتم مع خوادم WPScan نفسها للحصول على بيانات الثغرات المحدَّثة، وليس مع الموقع المستهدف.
مستوى الضجيج لكل تقنية:
| التقنية | مستوى الضجيج | السبب |
|---|---|---|
الفحص الأساسي الشامل (--url) | مرتفع | يشمل عدداً كبيراً من الطلبات لاختبار متجهات هجوم متعددة دفعة واحدة، وهو نمط يسهل ملاحظته في سجلات الوصول |
تعداد الإضافات (--enumerate p) | متوسط إلى مرتفع | يعتمد على عدد الإضافات المفحوصة مقابل قاعدة البيانات، وقد يتضمن عدداً كبيراً من الطلبات على مسارات إضافات محتملة |
تعداد القوالب (--enumerate t) | متوسط | أقل من تعداد الإضافات عادةً نظراً لصغر عدد القوالب المفحوصة نسبياً، لكنه يبقى ملحوظاً |
تعداد المستخدمين (--enumerate u) | متوسط | يعتمد على عدد الطلبات الموجَّهة لاختبار وجود المستخدمين، وقد يُلاحَظ كنمط متكرر على صفحات معينة |
الكشف المختلط عن الثغرات (--plugins-detection mixed) | مرتفع | يجمع بين الفحص السلبي والفعّال، والجزء الفعّال منه يزيد عدد الطلبات المرسلة للتحقق من الثغرات فعلياً |
| كسر كلمات المرور (Password Cracking) | مرتفع جداً | محاولات تسجيل دخول فاشلة متكررة ومكثفة، من أكثر الأنماط المؤدية إلى قفل الحساب أو تنبيه أمني فوري |
استخدام رمز API (--api-token) | منخفض جداً على الهدف | لا يضيف طلبات إضافية على السيرفر المستهدف، إذ يتم التواصل مع خوادم WPScan نفسها فقط |
الإخراج التفصيلي (--verbose) والحفظ إلى ملف (-o) | بلا أثر على الهدف | تعرض أو تحفظ نتائج الفحص محلياً فقط، ولا تُضيف أي طلبات جديدة إلى الموقع المستهدف |
كيف نقلل الأثر:
- تجنّب تنفيذ الفحص الشامل الأولي (
--urlبدون تحديد نطاق) عند الحاجة إلى فحص محدود فقط؛ الأفضل تحديد نوع التعداد المطلوب تحديداً (إضافات، أو قوالب، أو مستخدمين) بدلاً من تشغيل كل الفحوصات دفعة واحدة. - تفضيل رمز API عند توفره، لأنه يقلل الاعتماد على طلبات مباشرة إضافية موجَّهة للموقع المستهدف نفسه.
- تجنّب تفعيل ميزة كسر كلمات المرور دون ضرورة واضحة، نظراً لكونها من أكثر التقنيات المؤدية إلى قفل الحسابات أو التنبيهات الفورية.
- الاستعانة بقائمة كلمات مرور مخصصة وصغيرة نسبياً بدلاً من قوائم عامة ضخمة، في حال تفعيل ميزة كسر كلمات المرور فعلياً.
- الاعتماد على الإخراج إلى ملف (
-o) بدلاً من إعادة تشغيل الفحص أكثر من مرة، لتقليل عدد الطلبات الكلي الموجَّه للموقع المستهدف.
أدوات
wpscan— الأداة الأساسية لفحص أمان مواقع ووردبريس- خيارات التعداد (
--enumerate p,--enumerate t,--enumerate u) — لاكتشاف الإضافات والقوالب والمستخدمين --plugins-detection mixed— للكشف المختلط (سلبي وفعّال) عن الثغرات--api-token— للوصول إلى قاعدة بيانات الثغرات المحدَّثة-oو--verbose— لحفظ النتائج ومتابعة تفاصيل سير الفحص