> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/escaneo-de-vulnerabilidades/aplicaciones-web/analisis-de-vulnerabilidades-de-aplicaciones-web-con-wmap.md).

# Análisis de vulnerabilidades de aplicaciones web con WMAP

### 🔍 ¿Qué es WMAP?

**WMAP** es un plugin de Metasploit que facilita el escaneo de aplicaciones web, proporcionando una alternativa integrada a herramientas externas como Nikto, Burp Suite o OWASP ZAP.

#### 🧰 Funcionalidades principales:

* Enumeración automática de aplicaciones web.
* Detección de vulnerabilidades comunes en servidores y servicios HTTP.
* Integración completa con MSF: puedes usar módulos auxiliares directamente tras el escaneo.
* Automatización del proceso de descubrimiento de rutas, formularios y entradas vulnerables.

***

### ⚙️ Integración con Metasploit

Al ser un **plugin nativo de MSF**, WMAP puede ser cargado y utilizado directamente desde la consola de Metasploit. Esto permite mantener un flujo de trabajo unificado, sin depender de herramientas externas para el escaneo web.

#### 📥 Comandos básicos:

```bash
load wmap               # Carga el plugin WMAP en Metasploit
wmap_sites -a <url>     # Añade un sitio objetivo
wmap_targets -t <url>   # Define el objetivo actual
wmap_run -e             # Ejecuta todos los módulos habilitados
```

> 📌 *WMAP puede ejecutar módulos auxiliares de MSF contra aplicaciones web automáticamente según los servicios detectados.*
