Auditar sitios web con WordPress
Auditar sitios web con WordPress
WPScan es una herramienta de seguridad (un scanner de vulnerabilidades) preinstalada en Kali Linux, diseñada específicamente para auditar sitios web creados con WordPress.
Su objetivo principal es escanear un sitio para encontrar fallos de seguridad en el núcleo (core) de WordPress, en los plugins o en los temas instalados, además de buscar usuarios con contraseñas débiles.
Aquí tienes una guía rápida en español para empezar a usarla desde la terminal de Kali.
1. Actualizar la base de datos
Antes de hacer cualquier escaneo, es fundamental actualizar la base de datos de WPScan para que reconozca las últimas vulnerabilidades descubiertas.
wpscan --update
2. Comandos más utilizados (Ejemplos prácticos)
Escaneo básico
Analiza el sitio web para detectar la versión de WordPress, el tema activo y los plugins visibles.
wpscan --url http://tusitio.com
Escaneo agresivo de plugins (Recomendado)
Por defecto, WPScan solo busca plugins conocidos o mal configurados. Con este comando forzarás a la herramienta a comprobar los plugins más populares.
wpscan --url http://tusitio.com --enumerate p
Enumerar usuarios registrados
Intenta descubrir los nombres de usuario del panel de administración (wp-admin). Esto es muy útil para saber qué nombres intentarían atacar los hackers.
wpscan --url http://tusitio.com --enumerate u
Ataque de fuerza bruta (Prueba de contraseñas)
Si ya descubriste un usuario (por ejemplo, admin), puedes probar si su contraseña es débil usando un diccionario de palabras (como el famoso archivo rockyou.txt de Kali).
wpscan --url http://tusitio.com -U admin -P /usr/share/wordlists/rockyou.txt
3. El truco indispensable: La API Token de WPScan
Si haces un escaneo básico, WPScan te dirá qué versión o plugins tienes, pero no te dirá qué vulnerabilidades específicas tienen a menos que uses una clave API gratuita.
Regístrate gratis en wpscan.com.
Copia tu API Token (te dan 25 escaneos diarios gratuitos).
Añade el token a tu comando así:
wpscan --url http://tusitio.com --api-token TU_TOKEN_AQUI
Resumen de opciones de enumeración (--enumerate)
Puedes combinar varias letras después de --enumerate para hacer escaneos más completos:
vp: Solo plugins vulnerables (Vulnerable Plugins).ap: Todos los plugins (All Plugins).vt: Temas vulnerables (Vulnerable Themes).cb: Copias de seguridad de la base de datos (Config Backups).
⚠️ Nota de seguridad: Utiliza esta herramienta únicamente en sitios web de tu propiedad o en aquellos donde tengas una autorización por escrito para realizar pruebas de penetración (pentesting). Escanear sitios ajenos sin permiso puede ser ilegal.
Exportar los resultados es fundamental en cualquier auditoría de seguridad para poder analizar los datos con calma o adjuntarlos a un reporte. WPScan incluye opciones nativas para guardar el informe directamente en el formato que prefieras sin necesidad de andar copiando y pegando la terminal.
Aquí tienes cómo hacerlo de forma limpia y directa:
1. Exportar a un archivo de texto plano (.txt)
Si solo quieres leer el reporte más tarde en un editor de texto convencional, usa la opción -o (u --output) seguida del nombre del archivo:
wpscan --url http://tusitio.com -o reporte.txt
2. Exportar a formato JSON (.json)
Si vas a automatizar tareas, importar los datos en otra herramienta o prefieres un formato estructurado, debes combinar la opción de salida (-o) con el formato (-f o --format):
wpscan --url http://tusitio.com -f json -o reporte.json
3. Ejemplo completo con API Token y detección de plugins
Para que el reporte sea realmente útil (incluyendo las alertas de seguridad de la API), puedes combinar todo en una sola línea. Así se vería un comando profesional para generar un JSON completo:
wpscan --url http://tusitio.com --api-token TU_TOKEN_AQUI --enumerate vp,u -f json -o auditoria_wordpress.json
¿Qué hace este comando?
Escanea la URL indicada.
Consulta la base de datos de vulnerabilidades usando tu token.
Encuentra los plugins vulnerables (
vp) y los usuarios (u).Estructura todo en
json.Lo guarda en un archivo llamado
auditoria_wordpress.jsonen la carpeta donde estés parado.
💡 Tip de Kali Linux: Si necesitas ver el archivo JSON de forma más ordenada directamente desde la terminal de Kali, puedes instalar la herramienta
jq(sudo apt install jq) y leerlo ejecutando:cat reporte.json | jq.