当前位置: 首页 > news >正文

WPScan 爆破 WordPress 后台实验报告(含Vulhub环境搭建)

WPScan 爆破 WordPress 后台实验报告(含Vulhub环境搭建)

一、实验名称

基于 WPScan 的 WordPress 后台账号密码爆破实验

二、实验目的

  1. 掌握 Vulhub 漏洞环境搭建流程,快速部署 WordPress 漏洞靶场;

  2. 熟悉 WPScan 工具的基本功能、扫描参数与使用场景;

  3. 理解 WordPress 后台账号枚举、密码爆破的攻击原理;

  4. 掌握账号字典、密码字典配合 WPScan 完成后台弱口令爆破的完整流程;

  5. 了解 WordPress 站点常见安全风险与防护措施。

三、实验环境

  • 攻击机:Kali Linux(自带 WPScan 工具)

  • 靶机环境:Vulhub 开源 WordPress 漏洞环境(Docker 部署)

  • 依赖组件:Docker、Docker-Compose

  • 实验工具:WPScan、弱口令字典(用户名字典、密码字典)

四、实验原理

WordPress 是全球主流的开源建站程序,若站点存在弱口令、默认账号、密码复杂度不足等问题,攻击者可通过 WPScan 工具进行自动化安全检测与暴力破解。

WPScan 是专门针对 WordPress 开发的扫描工具,可实现:

  1. 扫描 WordPress 版本、主题、插件漏洞;

  2. 枚举网站后台存在的用户名;

  3. 结合字典对后台登录接口进行暴力破解,获取登录账号密码;

  4. 探测后台地址、备份文件、敏感目录等风险资产。

本次实验核心流程:搭建 Vulhub WordPress 靶场 → 信息探测 → 用户名枚举 → 密码爆破 → 后台登录验证

五、实验前置准备:Vulhub 环境搭建(关键步骤)

1. 安装 Docker 与 Docker-Compose

Kali 终端执行更新与安装命令,适配 Vulhub 运行环境:

apt update && apt install docker.io docker-compose -y

启动 Docker 服务并设置开机自启:

systemctl start docker
systemctl enable docker

2. 宝塔配置docker源

在宝塔面板中的docker设置中配置加速URL写入常见的阿里云源等国内源并检测
$$
https://cr.console.aliyun.com
https://docker.1ms.run
$$
image-20260619204941525

3. 下载 Vulhub 漏洞库

Vulhub 是开源漏洞靶场集合,通过 Git 克隆源码:

git clone https://github.com/vulhub/vulhub.git

4. 进入 WordPress 漏洞目录

cd /www/vulhub/wordpress/pwnscriptum

目录内包含多个 WordPress 漏洞环境,本次使用常规后台弱口令靶场,进入对应版本目录(以通用漏洞环境为例)。

5. 启动 WordPress 靶场环境

执行 docker-compose 命令一键部署靶场:

docker-compose up -d

参数说明:-d 代表后台运行,不占用终端。

6. 验证环境启动成功

查看运行的 Docker 容器:

docker ps

image-20260619205820646

浏览器访问靶机地址:`http://本机IP:8080,即可打开 WordPress 初始化页面,说明靶场搭建完成。配置完账号密码后就可以了。

屏幕截图_20-6-2026_10427_192.168.2.128

屏幕截图_20-6-2026_10559_192.168.2.128

备注:实验结束可执行 docker-compose down 关闭并销毁环境,避免占用资源。

7.配置防火墙

查看防火墙状态

systemctl status firewalld

永久放行 8080 端口(防火墙不拦截)

# 添加放行规则(永久)
firewall-cmd --add-port=8080/tcp --permanent
# 重载规则使其立即生效
firewall-cmd --reload

校验 8080 是否放行成功

firewall-cmd --query-port=8080/tcp

返回 yes 代表防火墙允许 8080 流量通过,不会拦截。

六、WPScan 爆破实验详细操作步骤

步骤1:基础信息探测(WordPress 站点扫描)

使用 WPScan 对目标站点进行全量信息扫描,获取版本、插件、主题、后台路径等信息:

wpscan --url http://靶机IP:8080

image-20260620100836079

image-20260620100900743

image-20260620100919372

image-20260620100944599

步骤2:枚举网站后台用户名

WordPress 后台默认存在用户枚举漏洞,通过 WPScan 枚举站点所有有效账号,为后续爆破做准备:

wpscan --url http://靶机IP:8080 --enumerate u

参数说明:--enumerate u 表示枚举网站所有注册用户。

image-20260620104301916

image-20260620101052343

步骤3:准备爆破字典(可能没有rockyou.txt字典的自行下载)

Kali 自带默认弱口令字典,也可自定义精简字典,本次实验使用:

  • 用户名字典:可直接使用枚举出的账号,或系统默认用户字典

  • 密码字典:/usr/share/wordlists/rockyou.txt(Kali 内置万能弱口令字典)

步骤4:WPScan 后台密码暴力破解

执行账号密码批量爆破命令,指定目标、用户、密码字典:

wpscan --url http://靶机IP:8080 --usernames 用户名 --passwords /usr/share/wordlists/rockyou.txt

参数解释:

  • --usernames:指定需要爆破的后台用户名(枚举获取)

  • --passwords:指定密码字典路径

    image-20260620103800154

步骤5:等待爆破结果,获取有效账号密码

WPScan 会自动遍历字典,尝试登录 WordPress 后台接口,匹配成功后会高亮输出正确密码,提示:Valid Password Found

image-20260620103822232

步骤6:后台登录验证

  1. 浏览器访问后台登录地址:http://靶机IP:8080/wp-login.php

  2. 输入爆破得到的用户名和密码;

  3. 成功进入 WordPress 网站后台控制面板,验证攻击成功。

    屏幕截图_20-6-2026_103922_192.168.2.128

    屏幕截图_20-6-2026_10407_192.168.2.128

七、实验结果与分析

  1. 本次通过 Vulhub 快速搭建了可复现的 WordPress 漏洞靶场,环境稳定、无配置门槛;

  2. 通过 WPScan 成功完成站点信息探测、用户枚举、密码暴力破解;

  3. 靶场存在弱口令漏洞,攻击者可在无漏洞利用载荷的情况下,通过字典爆破获取后台最高权限;

  4. WordPress 默认未开启登录次数限制、验证码防护,是暴力破解成功的核心原因。

八、漏洞修复与防护建议

  1. 设置高强度密码:后台密码采用字母+数字+特殊符号组合,杜绝弱口令;

  2. 限制后台登录次数:安装登录限流插件,防止暴力破解;

  3. 修改默认后台地址:隐藏 wp-login.php 默认登录路径;

  4. 开启验证码防护:后台登录增加人机验证,拦截自动化扫描工具;

  5. 定期更新程序:及时升级 WordPress 核心、主题、插件,修复已知漏洞。

九、实验总结

本次实验完整复现了 Vulhub 环境搭建、WPScan 信息收集、用户枚举、后台密码爆破的全套攻击流程。深入理解了 WordPress 站点弱口令暴力破解的原理与危害,掌握了 WPScan 工具的核心用法,同时明确了网站后台登录防护的关键措施,提升了 Web 安全渗透测试与漏洞防护的实操能力。

http://www.jsqmd.com/news/1049419/

相关文章:

  • 一城科创一城烟火,佳天下带你解锁完整广东 - 佳天下国旅
  • 无套路现款秒结,2026哈尔滨回收黄金口碑商家优选榜单 - 名奢变现站
  • 昆明旧金回收完整指南,2026 榜单盘点与线下门店实测汇总 - 讯息早知道
  • 西安GEO公司真实表现,一线观察揭示行业细节 - 速递信息
  • 筑影编辑器 房屋设计 建筑可视化设计工具 个人开发
  • 小众但惊喜:一位卡罗拉车主换用戴文润滑油8000公里的真实记录 - 技术实力派
  • 瑞祥商联卡回收平台闲置卡券这样处理省心又划算 - 京顺回收
  • Kimi 生成的数学试卷如何导出,AI 导出鸭针对性优化数理公式渲染,实测多类转换工具选出稳定导出方案
  • 深圳老旧小区窗户漏风漏音隔音改造 | 静华轩隔音窗 | 老推拉窗胶条老化、窗框缝隙、窗边渗水同步降噪密封整改,老城住宅低成本改造 - 维小达科技
  • 孟加拉语社交称谓系统与文化感知型语言模型
  • 2026昆明黄金回收S级严选店:奢响佳等三家获双资质+实时金价屏公示 - 商业快讯早知道
  • 2026年潍坊网站建设新趋势:企业如何抓住网络红利 - 速递信息
  • 2026 西安奢包回收 添价收鉴定不拆五金不损包身 全程在视线内操作 - 薛定谔的梨花猫
  • 西安正规黄金回收店推荐|2026年6月南稍门商圈七家门店实测 - 薛定谔的梨花猫
  • 2026深圳黄金回收流程详解逸程带你认识正规交易 - 逸程
  • 2026 年老牌木工厂 vs 新兴全案品牌:徐州整木定制谁更靠谱? - 速递信息
  • 2026 年厦门市厨卫屋顶防水修缮三家对比测评:吉修匠 99.8 分 - 吉修匠
  • 专业的深圳泰语企业培训 - 速递信息
  • 2026年国内知名防爆墙厂家排行 助力选靠谱供应商 - 速递信息
  • 20260618
  • 湛江全屋定制品牌口碑实测 本地业主真实评价排行 - 速递信息
  • HSTracker终极指南:macOS炉石传说玩家的完整卡组管理与对战辅助工具
  • TQVaultAE终极指南:如何轻松管理泰坦之旅无限装备仓库
  • 2026昆明黄金变现深度档案:对比15家门店,选出零隐形费用的5家口碑王 - 商业信息快查
  • 2026广州大额离婚维权:专精家事律师推荐,高胜诉律师事务所实测盘点 - 速递信息
  • 2026 年 6 月下旬最新官方正式辟谣|亨得利官方全网不实维保资讯澄清 + 正规网点公示 + 用户咨询答疑合集 - 亨得利官方维修中心
  • 2026成都局改装修新模式:闭口合同如何解决增项痛点 - 优家闲谈
  • 2026年新疆吐鲁番短线旅游导游安排和费用边界说明 - 盛世西域旅行
  • 2026 年亳州市厨卫屋顶防水修缮三家横向测评:吉修匠 99.8 分稳居榜首 - 吉修匠
  • 2026 年福州市厨卫屋顶防水修缮三家对比测评:吉修匠 99.8 分 - 吉修匠