~ / blog / pentesting
KALI

Fuerza bruta a xml-rpc

En WordPress, aunque limiten los intentos en el login normal, suele quedar abierto el xmlrpc, una vieja interfaz que permite probar cientos de contraseñas en UNA sola petición, esquivando los bloqueos.

Con un payload de system multicall metes muchos intentos juntos. Por eso, si administras WordPress, desactiva xmlrpc si no lo usas.

Los atacantes conocen las puertas traseras del CMS mejor que muchos administradores.

# los comandos

kali@kali:~$ curl http://10.0.0.5/xmlrpc.php -d '<methodCall><methodName>system.listMethods</methodName></methodCall>'copiar
<value>wp.getUsersBlogs</value>
<value>system.multicall</value> <- brute masivo
kali@kali:~$ # system.multicall -> 500 intentos en 1 requestcopiar
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.