WPscan : Détecter et corriger les vulnérabilités d’un site WordPress

⚠️ Note importante : Cet article fait partie des Tutos archivés. Il présente un ancien tutoriel lié à un logiciel ou une technologie aujourd’hui obsolète ou abandonnée. Son contenu est conservé à des fins de référence, d’archivage ou pour aider à dépanner des systèmes anciens encore en usage.

WPScan est le scanner de vulnérabilités de référence pour WordPress. Écrit en Ruby, cet outil open-source permet d'identifier les failles de sécurité, de lister les extensions (plugins) installées et de tester la robustesse des mots de passe. Il est l'outil indispensable des pénétreurs (pentesters) et des administrateurs soucieux de leur sécurité.

1. Pourquoi WPScan est-il devenu indispensable ?

Étant donné que WordPress propulse plus de 40 % du web mondial, la plateforme est une cible prioritaire. C'est ici que WPScan entre en jeu. Grâce à une base de données mise à jour en temps réel, l'outil identifie la version exacte de votre installation, liste les extensions (plugins) obsolètes et détecte les fichiers sensibles exposés par erreur. Mais avant de passer à la pratique, un point sur l'éthique est impératif.

2. Les fonctionnalités clés de WPScan

  • Énumération intelligente : Identification des utilisateurs, thèmes et plugins
  • Détection de vulnérabilités : Lien direct vers les bases de données de failles (CVE).
  • Audit de mots de passe : Attaque par dictionnaire multithreadée.
  • Vérification de la configuration : Détection des fichiers sensibles exposés (fichiers de log, backups, etc.).

3. Installation et configuration moderne

Oubliez les anciennes procédures complexes. Aujourd'hui, l'installation est rapide et accessible, même sur Windows via WSL2 (Ubuntu) avec la commande sudo apt install wpscan. Sur Linux, l'outil s'installe généralement comme une "gem" Ruby via sudo gem install wpscan.

Pour obtenir les détails des failles, vous devez désormais générer un Token API gratuit sur WPScan.com. Sans ce jeton, l'outil signalera la présence de vulnérabilités sans en donner la nature exacte.

DISCLAIMER : Les informations suivantes sont fournies dans un but éducatif et d'audit de sécurité uniquement. L'utilisation de ces commandes à des fins malveillantes sur des systèmes dont vous n'avez pas l'autorisation est illégale et passible de poursuites judiciaires. L'utilisateur est seul responsable de ses actes.

4. Guide d'utilisation : Les commandes clés

Une fois l'installation terminée et votre clé API configurée, l'utilisation est très intuitive.

Voici comment articuler vos premiers tests :

Analyser les vulnérabilités du site

Pour lancer un audit complet des plugins et thèmes en utilisant votre jeton API :

wpscan --url https://mon-site.com --api-token VOTRE_TOKEN_ICI --enumerate vp,vt

Identifier les utilisateurs

Parce qu'une attaque commence souvent par la recherche d'un identifiant valide, cette commande permet de lister les auteurs du site :

wpscan --url https://mon-site.com --enumerate u

Tester la solidité des mots de passe

Enfin, pour vérifier que vos accès ne sont pas vulnérables à une attaque par dictionnaire (en utilisant les listes de Kali Linux) :

wpscan --url https://mon-site.com --wordlist /usr/share/wordlists/rockyou.txt --username admin

5. Comment sécuriser son site après un scan ?

Identifier les failles est une étape majeure, mais l'essentiel réside dans la correction. Pour contrer les scans automatisés, plusieurs stratégies complémentaires existent.

D'une part, l'installation d'un pare-feu (WAF) comme Wordfence ou l'utilisation de Cloudflare permet de bloquer les signatures de WPScan. D'autre part, l'activation de l'authentification à deux facteurs (2FA) rend les attaques par force brute inopérantes : même avec un mot de passe correct, l'accès reste protégé par un code unique.

Enfin, n'oubliez pas que la sécurité est un processus continu. Maintenez vos extensions à jour et désactivez l'accès public à l'API REST pour masquer les informations structurelles de votre site.

Conclusion

En résumé, WPScan est un allié de poids pour transformer un WordPress vulnérable en une forteresse numérique. Utilisé avec éthique, il permet de garder une longueur d'avance sur les menaces actuelles.

À propos de l'expert

Ahmed el jaouari

Ahmed EL JAOUARI

Ahmed, fondateur de la plateforme FunInformatique, est diplômé en ingénierie des systèmes informatiques et passionné par la cybersécurité. Avec sa plateforme, il propose des guides pratiques et des tutoriels visuels visant à rendre les technologies numériques accessibles à tous, même aux débutants.

Questions & Réponses

Posez votre question

Avatar de l'auteur de la question DesP
Il y a 9 ans

Question :

Bonjour, je ne trouve pas la wordlisr darckc0de.lst alors que je suis sous kali pourtant :(
Avez vous la possibilité de me donner un lien de téléchargement la comportant svp :)

Avatar de l'auteur de la question ethicalhack3r
Il y a 15 ans

Question :

Merci pour cet article. Juste pour information, il existe desormais une version mise a jour que vous pouvez installer avec les commandes suivantes dans BackTrack:
"apt-get update && apt-get upgrade"
Merci!

Avatar de l'auteur de la réponse Ahmed
Il y a 14 ans

reply Réponse :

Merci pour l'information ! ;)

Avatar de l'auteur de la question Ahmed El Jaouari
Il y a 15 ans

Question :

Il faut installer tous les gems. Tapez les commandes suivantes:
sudo gem install --user-install mime-types
sudo gem install --user-install typhoeus
sudo gem install --user-install xml-simple
Apres l'instalation, le programme fonctionnera très bien :)

Avatar de l'auteur de la question ISSAMOS D
Il y a 15 ans

Question :

bjr ,
lorsque je tape cette commande ruby ./wpscan.rb --url un msg d"erreure s'affichera
root@bt:/pentest/web/wpscan-1.0# ruby ./wpscan.rb --url
ERROR: Missing ruby gem. Please see README file.
#
____________________________________________________
__ _______ _____
/ / __ / ____|
/ / /| |__) | (___ ___ __ _ _ __
/ / / | ___/ ___ / __|/ _` | '_
/ / | | ____) | (__| (_| | | | |
/ / |_| |_____/ ___|__,_|_| |_| v1.0
WordPress Security Scanner by ethicalhack3r.co.uk
Sponsored by the RandomStorm Open Source Initiative
_____________________________________________________
# Copyright (C) 2011 Ryan Dewhurst
# This program comes with ABSOLUTELY NO WARRANTY.
# This is free software, and you are welcome to redistribute it
# under certain conditions. See GNU GPLv3.
ERROR: The remote website seems to be down
Aide-moi qsq j dois faire !!!
Mercii d'avance