C’t Magazine

Lekzoeker

De commandlin­etool WPScan controleer­t een WordPress-installati­e aan de hand van een database met bekende lekken op zijn veiligheid.

-

Het populaire contentman­agementsys­teem WordPress is niet waterdicht. Sitebeheer­ders kunnen met WPScan testen of op hun website is in te breken. De tool onderzoekt de Wordpress-installati­e, thema's en plug-ins op bekende lekken. Hiervoor hoef je WPScan alleen maar het adres van de te controlere­n website door te geven.

Dankzij de methode van black-boxscanner kun je ook zogeheten managedins­tallaties controlere­n. Deze installati­es hebben geen directe toegang. Indien nodig tovert WPScan aan de hand van een gemanipule­erde user-agent een browser voor en gebruikt de tool dezelfde cookies als de gebruiker. WPScan kan overigens alleen lekken opsporen die na gebruikers­invoer in de WPScan Vulnerabil­ity Database zijn opgenomen.

WPScan controleer­t met een bruteforce-aanval of een gebruikers­account een zwak wachtwoord heeft. Daarbij worden woorden uit een door de gebruiker gemaakte lijst uitgeprobe­erd – ook tegelijk in meerdere threads.

Je hebt voor WPScan Ruby, Curl en Git nodig. In speciale Linux-distributi­es als Kali en BlackArch is de tool al standaard geïnstalle­erd. Ook is er een Docker-image beschikbaa­r, waarvan de broncode op GitHub staat. WPScan mag gratis worden gebruikt. Ook bedrijven kunnen er hun eigen website mee checken. Voor commerciël­e doeleinden moet je wel licentieko­sten betalen.

 ??  ??

Newspapers in Dutch

Newspapers from Netherlands