Netzwerk- und Website-Tools

Ist es WP? WordPress-Detektor

Verwenden Sie den ClockTools Is It WP-Detektor, um eine öffentliche Website auf unabhängige WordPress-Signale zu untersuchen, exponierte Theme- und Plugin-Asset-Slugs zu identifizieren, REST-API-Beweise zu überprüfen und Erkennungsgrenzen zu verstehen.

WordPress-UrteilNur öffentliche Beweise
SignalpunktzahlNur öffentliche Beweise
REST-BeweisNur öffentliche Beweise
Theme-MetadatenNur öffentliche Beweise
Plugin-Asset-SlugsNur öffentliche Beweise

Der interaktive Detektor überprüft eine begrenzte Menge anonymer öffentlicher Antworten, zeigt die Beweise für sein Urteil an und wandelt fehlende Signale niemals in einen Beweis dafür um, dass WordPress nicht vorhanden ist.

Wie überprüfen Sie, ob eine Website WordPress verwendet?

  1. 1. Geben Sie eine öffentliche Website-Domain ein oder vervollständigen Sie die Seiten-URL HTTP oder HTTPS.
  2. 2. Führen Sie die Prüfung durch, damit ClockTools die öffentliche Antwort abrufen und nur validierten öffentlichen Weiterleitungen folgen kann.
  3. 3. Lesen Sie das Urteil und die WordPress-Signalbewertung, bevor Sie sich auf den Namen eines Themes oder Plugins verlassen.
  4. 4. Überprüfen Sie jede Beweiszeile, um zu sehen, welche WordPress-REST-, HTML-, Header- und Asset-Signale tatsächlich gefunden wurden.
  5. 5. Überprüfen Sie das offengelegte Design, die Plugin-Slugs, den Versionshinweis, die REST-Namespaces, die endgültige URL und die Antwortdetails.
  6. 6. Behandeln Sie ein Ergebnis ohne Signal als öffentliches Beweisergebnis und nicht als Beweis dafür, dass es kein verstecktes oder kopfloses WordPress-Backend geben kann.

Was ist das Is It WP-Tool?

Is It WP ist ein WordPress-Detektor, der prüft, ob eine öffentliche Website erkennbare Hinweise auf WordPress enthält. Anstatt sich auf eine kopierte Zeichenfolge zu verlassen, vergleicht ClockTools unabhängige Signale aus den zurückgegebenen Headern HTML, HTTP, der offiziellen REST-API-Erkennung, dem wp/v2-Kernnamespace, wp-content und wp-includes-Asset-Pfaden, Kernskriptnamen, Veröffentlichungslinks, Antwortcookies und Pingback-Headern. Das Ergebnis speichert das Urteil neben den Beweisen, sodass ein Benutzer genau sehen kann, was gefunden wurde und was nicht verfügbar war.

Das Tool, das mehr als nur die enge Frage beantwortet, ist diese Website WordPress. Es zeigt einen transparenten WordPress-Signalwert, alle Hinweise auf eine öffentliche Version, die endgültige URL nach Weiterleitungen, die HTTP-Antwort, die Menge der überprüften HTML, erkannte Theme- und Plugin-Slugs, öffentliche Theme-Stylesheet-Metadaten, REST-Namespaces und die Kante, die die Prüfung durchgeführt hat. Diese Beweise können Entwicklern helfen, einen öffentlichen Stack zu untersuchen, Agenturen eine Migration zu überprüfen, Eigentümer eine versehentliche Offenlegung zu überprüfen und Forscher Content-Plattformen zu vergleichen, ohne sich beim Ziel anzumelden.

Die Technologieerkennung weist eine wichtige Grenze auf. Eine öffentliche Seite kann zwischengespeichert, per Proxy weitergeleitet, als statisches HTML exportiert, von einem CDN transformiert oder von einem Headless-Frontend bereitgestellt werden. Sicherheitstools können gewöhnliche WordPress-Pfade und -Metadaten entfernen. Ein Ergebnis ohne Signal bedeutet daher, dass die überprüfte Antwort zu diesem Zeitpunkt keinen erkannten Hinweis ergab. Es kann nicht bewiesen werden, dass WordPress in keinem privaten Backend, Ursprung, Build-Prozess oder jeder Content-Pipeline vorhanden ist, die mit der Website verbunden ist.

Welche Signale können WordPress bestätigen?

Das stärkste maschinenlesbare Signal ist ein WordPress-REST-API-Index, der den wp/v2-Kernnamespace oder die Kernrouten veröffentlicht. WordPress beschreibt seine REST-API als verteilt, da jede unterstützende Site ihre eigene API bereitstellt. Die Plattform definiert außerdem eine offizielle Discovery-Relation mit dem Namen https://api.w.org/. Diese Beziehung kann in einem HTML-Link-Element oder einem HTTP-Link-Header veröffentlicht werden und kann einen Client auf den richtigen API-Root verweisen, selbst wenn die Installation nicht die offensichtliche Root-URL verwendet.

Generator-Metadaten, die WordPress explizit benennen, sind ein weiteres starkes Signal und können eine öffentliche Version enthalten. Viele Websitebesitzer und Sicherheits-Plugins entfernen es, daher ist das Fehlen normal und kein negativer Beweis. Öffentliche Ressourcen unter wp-content und wp-includes liefern unabhängige unterstützende Beweise. Erkennbare Kernskripte wie das WordPress-Emoji, Einbettungs-, Hook-, Internationalisierungs- oder Polyfill-Dateien machen die Suche nach einem Asset-Pfad spezifischer als ein zufälliger Satz, der lediglich WordPress erwähnt.

Herkömmliche Veröffentlichungshinweise fügen kleinere Gewichte hinzu. Ein RSD-Link kann auf xmlrpc.php verweisen, ein Windows Live Writer-Manifest kann ein bekanntes Veröffentlichungssetup identifizieren, ein X-Pingback-Header kann XML-RPC ankündigen und anonyme Antwortcookies können WordPress-, wp-settings- oder WooCommerce-Präfixe verwenden. Jeder Hinweis kann deaktiviert, umbenannt, zwischengespeichert oder kopiert werden, sodass ClockTools niemals einen schwachen Header über das gesamte Urteil entscheiden lässt. Unabhängige Beweise sind nützlicher als eine brüchige Unterschrift.

Wie funktioniert der WordPress-Theme-Detektor?

WordPress-Themes legen häufig öffentliche Dateien unter /wp-content/themes/theme-slug/ offen. ClockTools sammelt diese Ressourcenverweise aus dem überprüften HTML, gruppiert sie nach Slug und zählt, wie viele öffentliche Assets auf jedes Verzeichnis verweisen. Eine Site kann berechtigterweise mehr als einen Theme-Slug offenlegen, wenn ein untergeordnetes Theme von einem übergeordneten Theme abhängt, wenn ein altes zwischengespeichertes Asset verbleibt oder wenn eine Komponente eine Ressource aus einem anderen Theme-Verzeichnis lädt. Der rohe öffentliche Slug bleibt von einem verifizierten Anzeigenamen getrennt.

Für den stärksten Theme-Kandidaten fordert der Detektor die herkömmliche öffentliche Datei style.css im selben Verzeichnis an. Ein WordPress-Theme-Stylesheet kann in seinem Header den Themennamen, den Themen-URI, die Beschreibung, den Autor, die Version, die Vorlage und die Textdomäne angeben. Das Feld „Vorlage“ benennt normalerweise das übergeordnete Thema, das von einem untergeordneten Thema verwendet wird. ClockTools zeigt diese Felder nur an, wenn das Stylesheet sie zurückgibt, und wandelt einen freundlich aussehenden Slug nicht in erfundene Metadaten um.

Die Theme-Erkennung kann fehlschlagen, ohne dass WordPress fehlt. Build-Tools können CSS in gehashte Dateien bündeln, Optimierungs-Plugins können Ressourcen kombinieren, ein CDN kann Ursprünge und Pfade umschreiben, ein benutzerdefiniertes Theme kann öffentliche Metadaten weglassen und ein Reverse-Proxy kann WordPress-Verzeichnisnamen entfernen. Einige Block-Themes basieren auch auf anderen Frontend-Assets als ein klassisches Theme. Das Ergebnis sollte als öffentlicher Theme-Beweis von einer Seite gelesen werden, nicht als authentifiziertes Inventar der auf dem Server installierten Dateien.

Was kann der WordPress-Plugin-Detektor finden?

Frontend-Plugins laden üblicherweise JavaScript, CSS, Bilder, Schriftarten oder andere Assets aus /wp-content/plugins/plugin-slug/. Unverzichtbare Plugins können Dateien unter /wp-content/mu-plugins/ verfügbar machen. ClockTools extrahiert eindeutige öffentliche Slugs, behält eine Asset-Referenzzählung bei und listet in seinen JSON-Beweisen reguläre und unbedingt zu verwendende Standorte separat auf. Dadurch können sichtbare Seitenersteller, Formulartools, Handelsfunktionen, Analyseintegrationen, Optimierungsebenen oder andere Frontend-Komponenten sichtbar gemacht werden, ohne dass das visuelle Design ein Produkt erkennen lässt.

Ein Plugin-Asset-Slug ist kein vollständiges Plugin-Inventar. Nur-Backend-Plugins, inaktive Plugins, Befehlszeilentools, Serverintegrationen, Plugins ohne Frontend-Assets, umbenannte Verzeichnisse, kombinierte Bundles, CDN-Transformationen und benutzerdefinierte Bereitstellungen können unsichtbar bleiben. Eine zwischengespeicherte Referenz kann auch nach einer Plugin-Änderung kurzzeitig bestehen bleiben. REST-Namespaces bieten möglicherweise zusätzliche Technologiehinweise, aber ClockTools nennt nicht jeden Namespace automatisch ein Plugin, da ein Theme oder ein benutzerdefinierter Site-Code auch Routen registrieren kann.

Der Detektor ist kein Schwachstellenscanner. Es zählt keine Benutzer auf, versucht keine Authentifizierung, übermittelt keine Anmeldeformulare, testet keine Passwörter, führt keine Exploits aus, crawlt keine Verwaltungspfade und vergleicht nicht jeden Slug und jede Version mit einer Schwachstellendatenbank. Ein Eigentümer sollte installierte und aktive Komponenten im authentifizierten WordPress-Verwaltungsbereich überprüfen, unterstützte Software auf dem neuesten Stand halten, Backups überprüfen und einen autorisierten Sicherheitsworkflow zur Risikobewertung verwenden.

Was bedeutet der WordPress-Signal-Score?

Der Score ist ein transparentes Beweisgewicht von null bis hundert, keine statistische Wahrscheinlichkeit und kein Maß für den Marktanteil von WordPress. Ein bestätigter Kern-REST-Namespace trägt mehr bei als ein Pingback-Header. Explizite Generator-Metadaten tragen mehr bei als ein allgemeiner Veröffentlichungslink. Mehrere Asset-, API- und Header-Hinweise können sich gegenseitig verstärken, bis die Beweise zu einem bestätigten Urteil führen. Das Hauptbuch zeigt den Status und die Erklärung für jedes Signal an, sodass die Nummer überprüfbar ist.

WordPress bestätigt bedeutet, dass starke maschinenlesbare Beweise oder mehrere unabhängige öffentliche Signale die Plattform identifizieren. WordPress bedeutet wahrscheinlich, dass aussagekräftige Belege vorhanden sind, ein entscheidendes Kernsignal jedoch nicht verfügbar war. Eine nicht schlüssige Erkennung bedeutet, dass eine eingeschränkte, fehlgeschlagene, teilweise oder mehrdeutige Antwort keine sichere Antwort unterstützt. Keine öffentlichen WordPress-Signale gefunden bedeutet, dass die überprüften Antworten keine bekannten Hinweise enthielten; Verstecktes, gehärtetes, Proxy-, zwischengespeichertes, exportiertes oder Headless-WordPress bleibt weiterhin möglich.

Ein Wert von Null muss sorgfältig interpretiert werden. Das bedeutet nicht, dass die Chance für WordPress bei null Prozent liegt. Es wird nur aufgezeichnet, dass in den begrenzten öffentlichen Anfragen kein gewichtetes Signal gefunden wurde. Umgekehrt beweist ein hoher Score nicht, wem die Seite gehört, ob WordPress aktuell ist, ob alle sichtbaren Plugins aktiv sind oder ob die Installation sicher ist. Der Score organisiert Technologienachweise, anstatt den direkten Zugriff auf das System zu ersetzen, das ein Eigentümer kontrolliert.

Warum kann gehärtetes oder Headless WordPress übersehen werden?

Eine gehärtete Installation kann Generator-Metadaten entfernen, Pingbacks deaktivieren, den REST-Index einschränken, Inhaltspfade umbenennen, anonyme Automatisierung blockieren und Ressourcen hinter ein CDN stellen. Eine Webanwendungs-Firewall kann eine Challenge oder 403 Antwort an den Rand ClockTools zurückgeben, während ein normaler Besucher die vollständige Seite erhält. Ein Cache kann ein transformiertes Dokument bereitstellen, das weniger Ursprungsdetails enthält. Diese Kontrollen verändern öffentliche Beweise, ohne notwendigerweise das Content-Management-System zu ändern.

Eine Headless-WordPress-Architektur schafft eine tiefere Trennung. Die sichtbare Website kann von React, Next.js, Astro, einem anderen Framework, einer nativen Anwendung oder einem Edge-Dienst gerendert werden. WordPress kann Inhalte während eines Builds, über eine private API, von einem anderen Hostnamen oder hinter einem Proxy bereitstellen. Die Überprüfung des öffentlichen Frontends zeigt, was dieses Frontend preisgibt. Es kann keinen privaten Inhaltsdienst identifizieren, auf den niemals öffentlich verwiesen wird. Ein statischer Export kann auch Inhalte enthalten, die ursprünglich in WordPress erstellt wurden, während die Seite nicht von einer Live-WordPress-Anwendung bereitgestellt wird.

Benutzerdefinierte und Multisite-Installationen sorgen für mehr Abwechslung. WordPress kann sich in einem Unterverzeichnis befinden, Domänenzuordnung verwenden, Medien von einem anderen Hostnamen bereitstellen, eine API auf einer erkannten Route verfügbar machen oder Theme- und Plugin-Assets hinter einer freigegebenen Inhaltsdomäne platzieren. ClockTools verwendet bei der Veröffentlichung die offizielle API-Beziehung und leitet einen herkömmlichen API-Stamm aus sichtbaren Inhaltspfaden ab, beschränkt jedoch absichtlich Anfragen, anstatt jeden gemeinsamen Speicherort brutal zu erzwingen.

Ist eine exponierte WordPress-Version ein Sicherheitsrisiko?

Nein. Bei einer offengelegten Version handelt es sich eher um einen Bestandsbeweis als um die Feststellung einer Schwachstelle. ClockTools liest eine Version nur, wenn Generator-Metadaten oder der REST-API-Generator WordPress explizit benennen und eine Version bereitstellt. Die Kernversion wird nicht anhand willkürlicher ?ver=-Abfrageparameter für Skripte und Stile erraten, da diese Werte ein Design, ein Plugin, einen Build, einen Cache oder eine nicht verwandte Version beschreiben können. Es ist sinnvoller, eine Vermutung zu vermeiden, als eine präzise, ​​aber falsche Version anzuzeigen.

Eine sichtbare aktuelle Version beweist nicht, dass Plugins, Themes, Anmeldeinformationen, Berechtigungen, Hosting, Backups oder benutzerdefinierter Code sicher sind. Auch eine versteckte Version beweist keine Sicherheit. Besitzer sollten authentifiziertes Update-Management, WordPress Site Health, getestete Backups, Überwachung, Zugriff mit den geringsten Privilegien, Multifaktor-Authentifizierung und eine autorisierte Sicherheitsbewertung verwenden. Die Technologieerkennung kann die öffentliche Gefährdung identifizieren, aber nicht den gesamten Sicherheitsstatus einer anonymen Seite bewerten.

Wie werden Datenschutz, Sicherheit und Anfragelimits gehandhabt?

Die Website-Adresse erreicht den ClockTools Worker, da eine externe Seite nicht von jedem Browser zuverlässig überprüft werden kann. API-Antworten sind als „No-Store“ gekennzeichnet und nur eine kurze optionale aktuelle Liste wird im lokalen Browserspeicher gespeichert. Browser-Cookies, Autorisierungsheader, Anmeldesitzungen und Anmeldeinformationen werden niemals weitergeleitet. Abfragezeichenfolgen werden vor der Zielanforderung entfernt, um die Wahrscheinlichkeit des Sendens eines signierten Parameters, einer persönlichen Kennung, eines Kampagnen-Tokens oder eines versehentlichen Geheimnisses zu verringern.

Der Detektor ruft die übermittelte öffentliche Seite, einen REST-Indexkandidaten und höchstens ein öffentliches Theme-Stylesheet ab. Für jeden Körper gilt ein strenges Byte-Limit, für jeden Vorgang gilt eine gemeinsame Frist und die Umleitungstiefe ist begrenzt. Jeder Umleitungs-Hostname wird erneut durch den öffentlichen DNS überprüft. Localhost, private Netzwerke, reservierte Adressen, fehlerhafte Hosts, Ziele mit Anmeldeinformationen, nicht unterstützte Schemata, Schleifen und unsichere Weiterleitungsziele werden blockiert, bevor eine ausgehende Anfrage zugelassen wird.

Verwenden Sie das Tool nur für öffentliche Websites. Senden Sie keine privaten Dashboards, Reset-Links, Vorschau-Links, signierten Downloads, Zugriffstoken, Intranet-Hosts oder persönlichen Identifikatoren. Der Detektor erteilt keine Erlaubnis, ein System zu testen, Kontrollen zu umgehen oder nach Schwachstellen zu suchen. Wenn ein Ziel anonyme Anfragen blockiert, ist das ehrliche Ergebnis eingeschränkt oder nicht schlüssig. ClockTools entgeht der Kontrolle nicht und mutiert das Ziel nicht wiederholt.

Welche offiziellen WordPress-Referenzen erklären die Signale?

Die WordPress REST API-Handbuch erklärt die öffentliche API und die Offizieller REST-Erkennungsleitfaden dokumentiert die API-Root und die https://api.w.org/ Beziehung. ClockTools verwendet veröffentlichte Beweise aus diesen Schnittstellen und gewöhnlichen Frontend-Assets; Es untersucht keine Anmeldeseiten und behauptet nicht, private Serverdateien zu inventarisieren.

Ist es eine häufig gestellte Frage zum WP- und WordPress-Detektor?

Wie kann ich überprüfen, ob eine Website WordPress ist?

Geben Sie die URL der öffentlichen Website ein und führen Sie den ClockTools Is It WP-Detektor aus. Es vergleicht WordPress-REST-, HTML-, Header-, Cookie-, Veröffentlichungs- und öffentliche Asset-Pfad-Signale und zeigt dann die Beweise hinter seinem Urteil.

Wie genau ist das Is It WP-Tool?

Ein bestätigtes Ergebnis wird durch starke öffentliche Beweise gestützt, aber Caching, Proxys, Sicherheitskontrollen, benutzerdefinierte Pfade, statische Exporte und Headless-Frontends können WordPress-Hinweise verbergen. ClockTools zeigt diese Grenze, anstatt keine Beweise in Beweise umzuwandeln.

Kann dieser WordPress-Detektor das aktive Theme finden?

Es kann Theme-Slugs identifizieren, die in öffentlichen WP-Content-Asset-URLs verfügbar sind, und kann öffentliche style.css-Metadaten wie Theme-Name, Version, Autor, Vorlage und Textdomäne lesen. Gebündelte, umbenannte, Proxy- oder benutzerdefinierte Designs können verborgen bleiben.

Kann dieses Tool jedes WordPress-Plugin erkennen?

Nein. Es werden nur Plugin-Slugs und Plugin-Slugs aufgeführt, die unbedingt verwendet werden müssen, die in öffentlichen Asset-Pfaden auf der überprüften Seite sichtbar sind. Nur-Backend-Plugins, inaktive, Asset-freie, gebündelte, umbenannte und CDN-umgeschriebene Plugins können unsichtbar bleiben.

Kann es die WordPress-Version erkennen?

Nur wenn die Site explizit eine WordPress-Version in den Generator-Metadaten oder dem REST-API-Generator offenlegt. ClockTools errät die Kernversion nicht anhand unabhängiger Asset-Abfragewerte.

Warum überprüft der Detektor die WordPress REST API?

WordPress bietet eine offizielle Erkennungsbeziehung und einen verteilten REST-Index. Der wp/v2-Kernnamespace ist ein starkes maschinenlesbares Signal, obwohl eine Site den öffentlichen REST-Zugriff einschränken oder deaktivieren kann.

Kann eine Headless-WordPress-Site keine öffentlichen Signale zurückgeben?

Ja. Ein Headless-Frontend kann von einem anderen Framework oder einer anderen Domäne aus bereitgestellt werden, während WordPress hinter einer privaten API, einem Proxy, einem Build-System oder einer Content-Pipeline bleibt, die die öffentliche Seite niemals offenlegt.

Bedeutet kein öffentliches WordPress-Signal, dass es sich bei der Website nicht um WordPress handelt?

Nein. Dies bedeutet, dass die überprüfte öffentliche Reaktion zu diesem Zeitpunkt kein erkanntes Signal ergab. Verstecktes, gehärtetes, Proxy-, zwischengespeichertes, exportiertes oder stark angepasstes WordPress bleibt möglich.

Testet ClockTools die WordPress-Anmeldeseite?

Nein. Der Detektor übermittelt keine Anmeldeinformationen, versucht keine Authentifizierung, listet keine Benutzer auf, scannt keine Schwachstellen und nutzt keine Brute-Force-Methoden für allgemeine Pfade. Es verwendet einen begrenzten Satz anonymer öffentlicher Antworten zur Technologieerkennung.

Speichert ClockTools die von mir überprüften Websites?

Das Ziel wird an den ClockTools Worker gesendet und die API-Antwort wird als „No-Store“ markiert. Eine kurze aktuelle Liste wird nur im lokalen Browserspeicher gespeichert und kann gelöscht werden. Übermitteln Sie keine privaten oder tokenisierten URLs.

Verwandte ClockTools Website-Checks

Die Technologieerkennung ist eine Ebene einer Website-Überprüfung. Überprüfen Sie die Erreichbarkeit von DNS und HTTP mit dem Website-Statusprüfer, prüfen Sie die öffentlichen Anmeldetermine bei der Domain-Ablauf prüfen, oder überprüfen Sie die responsive Ausgabe mit dem Website-Rendering-Test.