WPScan MCP服务器
一种模型上下文协议(MCP)服务器,为AI助手提供访问 WPScan -WordPress安全扫描程序。此服务器通过SSH在远程Kali Linux主机上执行WPScan命令,使其成为安全测试工作流程的理想选择。
特性
- 完整WordPress安全扫描 -全面脆弱性评估
- 组件枚举 -发现插件、主题和用户
- 漏洞检测 -检查WordPress核心、插件和主题中的已知CVE
- 密码审核 -强力测试能力(仅限授权使用)
- 灵活的配置 -支持代理、自定义用户代理和隐身模式
- JSON输出 -结构化数据,便于人工智能处理
工具
| 工具 | 说明 |
|---|---|
wpscan_scan | 执行完整的WordPress安全扫描 |
wpscan_enumerate | 枚举特定组件(用户、插件、主题) |
wpscan_vulns | 检查已知漏洞 |
wpscan_plugins | 枚举WordPress插件 |
wpscan_themes | 枚举WordPress主题 |
wpscan_users | 枚举WordPress用户 |
wpscan_bruteforce | 密码暴力测试(仅限授权使用) |
wpscan_update | 更新WPScan漏洞数据库 |
wpscan_info | 获取WPScan版本和配置 |
wpscan_custom | 执行自定义WPScan命令 |
先决条件
- Node.js 18+
- SSH访问安装了WPScan的Kali Linux主机
- (可选)漏洞数据的WPScan API令牌
安装
git clone https://github.com/schwarztim/sec-wpscan-mcp.git
cd sec-wpscan-mcp
npm install
npm run build配置
设置以下环境变量:
| 变量 | 描述 | 默认值 |
|---|---|---|
KALI_HOST | Kali Linux的SSH主机名 | kali |
WPSCAN_API_TOKEN | 漏洞数据的WPScan API令牌 | (无) |
SSH_TIMEOUT | SSH命令超时(毫秒) | 300000 |
SSH设置
确保对Kali主机的无密码SSH访问:
# Generate SSH key if needed
ssh-keygen -t ed25519
# Copy key to Kali host
ssh-copy-id kali
# Test connection
ssh kali "wpscan --version"Claude桌面配置
添加到您的Claude桌面配置(~/.config/claude/claude_desktop_config.json 在Linux或 ~/Library/Application Support/Claude/claude_desktop_config.json 在macOS上):
{
"mcpServers": {
"wpscan": {
"command": "node",
"args": ["/path/to/sec-wpscan-mcp/dist/index.js"],
"env": {
"KALI_HOST": "kali",
"WPSCAN_API_TOKEN": "your-api-token"
}
}
}
}使用示例
全面安全扫描
Scan https://example.com for WordPress vulnerabilitiesAI将使用 wpscan_scan 使用适当的参数进行全面的安全评估。
枚举插件
Find all plugins installed on https://example.com用途 wpscan_plugins 查找已安装的WordPress插件及其版本。
检查漏洞
Check https://example.com for known CVEs用途 wpscan_vulns 识别WordPress核心、插件和主题中的漏洞。
隐身模式
Perform a stealthy scan of https://example.com to avoid detection用途 wpscan_scan 具有隐身选项(被动检测、随机用户代理)。
安全考虑
- 需要授权 -只有您有明确权限测试的扫描系统
- API代币安全 -保持您的WPScan API令牌的安全;不承诺版本控制
- 暴力警告 -密码测试功能只能用于授权的渗透测试
- 网络隔离 -考虑在隔离网络中运行Kali进行安全测试
获取WPScan API令牌
- 注册地址: https://wpscan.com/
- 导航到您的配置文件以获取API令牌
- 免费层包括每天25个API请求
许可证
MIT许可证-请参阅 许可证 了解详情。
相关项目
贡献
欢迎投稿!请随时提交拉取请求。
