Netwerk- en websitetools
Is het WP? WordPress-detector
Gebruik de ClockTools Is It WP-detector om een openbare website te inspecteren op onafhankelijke WordPress-signalen, blootliggende thema- en plugin-activa-slugs te identificeren, REST API-bewijsmateriaal te bekijken en detectielimieten te begrijpen.
De interactieve detector controleert een beperkte reeks anonieme publieke reacties, toont het bewijs achter zijn oordeel en zet ontbrekende signalen nooit om in bewijs dat WordPress afwezig is.
Hoe controleer je of een website WordPress gebruikt?
- 1. Voer een openbaar websitedomein in of vul de pagina-URL HTTP of HTTPS in.
- 2. Voer de controle uit zodat ClockTools het openbare antwoord kan ophalen en alleen gevalideerde openbare omleidingen kan volgen.
- 3. Lees het oordeel en de WordPress-signaalscore voordat u op een thema of plug-innaam vertrouwt.
- 4. Bekijk elke bewijsrij om te zien welke WordPress REST-, HTML-, header- en asset-signalen daadwerkelijk zijn gevonden.
- 5. Inspecteer het blootgestelde thema, plugin-slugs, versie-aanwijzing, REST-naamruimten, uiteindelijke URL en antwoorddetails.
- 6. Beschouw een resultaat zonder signaal als een bevinding van openbaar bewijs, en niet als bewijs dat een verborgen of headless WordPress-backend niet kan bestaan.
Wat is de Is It WP-tool?
Is It WP is een WordPress-detector die controleert of een openbare website herkenbaar bewijs van WordPress blootlegt. In plaats van te vertrouwen op één gekopieerde tekenreeks, vergelijkt ClockTools onafhankelijke signalen van de geretourneerde HTML, HTTP headers, officiële REST API-detectie, de kern wp/v2 naamruimte, wp-content en wp-includes assetpaden, kernscriptnamen, publicatielinks, responscookies en pingback-headers. Het resultaat houdt het oordeel naast het bewijsmateriaal, zodat een gebruiker precies kan zien wat er is gevonden en wat niet beschikbaar bleef.
De tool beantwoordt meer dan de beperkte vraag: deze site WordPress. Het toont een transparante WordPress-signaalscore, eventuele aanwijzingen voor de openbare versie, de uiteindelijke URL na omleidingen, het HTTP-antwoord, het aantal geïnspecteerde HTML, gedetecteerde thema- en plugin-slugs, metagegevens van het publieke thema-stylesheet, REST-naamruimten en de edge die de controle heeft afgehandeld. Dat bewijsmateriaal kan ontwikkelaars helpen een openbare stapel te bestuderen, bureaus een migratie te beoordelen, eigenaren te controleren of er per ongeluk openbaar wordt gemaakt, en onderzoekers kunnen inhoudsplatforms vergelijken zonder zich bij het doel aan te melden.
Technologiedetectie kent een belangrijke grens. Een openbare pagina kan worden gecached, geproxyd, geëxporteerd als statisch HTML, getransformeerd door een CDN of bediend door een headless frontend. Beveiligingstools kunnen gewone WordPress-paden en metadata verwijderen. Een resultaat zonder signaal betekent dus dat het gecontroleerde antwoord op dat moment geen herkende aanwijzing aan het licht bracht. Het kan niet bewijzen dat WordPress afwezig is in elke privé-backend, oorsprong, bouwproces of inhoudspijplijn die met de site is verbonden.
Welke signalen kunnen WordPress bevestigen?
Het sterkste machineleesbare signaal is een WordPress REST API-index die de kern wp/v2-naamruimte of kernroutes publiceert. WordPress beschrijft zijn REST API als gedistribueerd omdat elke ondersteunende site zijn eigen API beschikbaar stelt. Het platform definieert ook een officiële ontdekkingsrelatie met de naam https://api.w.org/. Die relatie kan worden gepubliceerd in een HTML linkelement of een HTTP Link header en kan een client naar de juiste API-root verwijzen, zelfs als de installatie niet de voor de hand liggende root-URL gebruikt.
Metagegevens van de generator waarin WordPress expliciet wordt genoemd, is een ander sterk signaal en kan een openbare versie bevatten. Veel site-eigenaren en beveiligingsplug-ins verwijderen het, dus afwezigheid is gewoon en geen negatief bewijs. Openbare bronnen onder wp-content en wp-includes bieden onafhankelijk ondersteunend bewijs. Herkenbare kernscripts zoals de WordPress-emoji, embed-, hooks-, internationalisatie- of polyfill-bestanden maken het vinden van een asset-pad specifieker dan een willekeurige zin waarin alleen maar WordPress wordt genoemd.
Traditionele publicatie-aanwijzingen voegen kleinere gewichten toe. Een RSD-link kan verwijzen naar xmlrpc.php, een Windows Live Writer-manifest kan een bekende publicatie-opstelling identificeren, een X-Pingback-header kan reclame maken voor XML-RPC, en anonieme responscookies kunnen WordPress-, wp-settings of WooCommerce-voorvoegsels gebruiken. Elke aanwijzing kan worden uitgeschakeld, hernoemd, in de cache opgeslagen of gekopieerd, dus ClockTools laat nooit één zwakke header het hele oordeel bepalen. Onafhankelijk bewijsmateriaal is nuttiger dan één broze handtekening.
Hoe werkt de WordPress-themadetector?
WordPress-thema's tonen vaak openbare bestanden onder /wp-content/themes/theme-slug/. ClockTools verzamelt deze bronreferenties uit de gecontroleerde HTML, groepeert ze op slug en telt hoeveel openbare middelen naar elke map verwijzen. Een site kan op legitieme wijze meer dan één thema-slug blootleggen wanneer een onderliggend thema afhankelijk is van een bovenliggend thema, wanneer een oud in de cache opgeslagen item overblijft of wanneer een component een bron uit een andere themamap laadt. De onbewerkte openbare slak blijft gescheiden van een geverifieerde weergavenaam.
Voor de sterkste themakandidaat vraagt de detector de conventionele public style.css in diezelfde directory op. Een WordPress-themastylesheet kan Themanaam, Thema-URI, Beschrijving, Auteur, Versie, Sjabloon en Tekstdomein in de header declareren. In het veld Sjabloon wordt doorgaans het bovenliggende thema genoemd dat door een onderliggend thema wordt gebruikt. ClockTools geeft deze velden alleen weer als de stylesheet ze retourneert en zet een vriendelijk ogende naaktslak niet om in verzonnen metagegevens.
Themadetectie kan mislukken zonder dat WordPress afwezig is. Buildtools kunnen CSS bundelen in gehashte bestanden, optimalisatieplug-ins kunnen bronnen combineren, een CDN kan oorsprong en paden herschrijven, een aangepast thema kan openbare metadata weglaten en een reverse proxy kan WordPress-mapnamen verwijderen. Sommige blokthema's zijn ook afhankelijk van andere frontend-middelen dan een klassiek thema. Het resultaat moet worden gelezen als bewijs van een openbaar thema van één pagina, en niet als een geverifieerde inventaris van bestanden die op de server zijn geïnstalleerd.
Wat kan de WordPress Plugin Detector vinden?
Frontend-plug-ins laden gewoonlijk JavaScript, CSS, afbeeldingen, lettertypen of andere middelen uit /wp-content/plugins/plugin-slug/. Plug-ins die u moet gebruiken, kunnen bestanden weergeven onder /wp-content/mu-plugins/. ClockTools extraheert unieke openbare slugs, houdt een telling van activareferenties bij en vermeldt reguliere en must-use locaties afzonderlijk in het JSON bewijsmateriaal. Dit kan zichtbare paginabouwers, formuliertools, commerciële functies, analyse-integraties, optimalisatielagen of andere frontendcomponenten onthullen zonder een product te raden op basis van het visuele ontwerp.
Een plug-in-itemslug is geen volledige plug-ininventaris. Alleen backend-plug-ins, inactieve plug-ins, opdrachtregeltools, serverintegraties, plug-ins zonder frontend-middelen, hernoemde mappen, gecombineerde bundels, CDN-transformaties en aangepaste implementaties kunnen onzichtbaar blijven. Een in de cache opgeslagen referentie kan ook kort overleven nadat een plug-in is gewijzigd. REST-naamruimten kunnen aanvullende technologische aanwijzingen bieden, maar ClockTools noemt niet automatisch elke naamruimte een plug-in, omdat een thema of aangepaste sitecode ook routes kan registreren.
De detector is geen kwetsbaarheidsscanner. Het inventariseert geen gebruikers, doet geen pogingen tot authenticatie, verzendt geen inlogformulieren, test geen wachtwoorden, voert geen exploits uit, doorzoekt geen beheerpaden en vergelijkt niet elke slug en versie met een database met kwetsbaarheden. Een eigenaar moet geïnstalleerde en actieve componenten binnen het geverifieerde WordPress-beheergebied verifiëren, ondersteunde software up-to-date houden, back-ups bekijken en een geautoriseerde beveiligingsworkflow gebruiken voor risicobeoordeling.
Wat betekent de WordPress-signaalscore?
De score is een transparant bewijsgewicht van nul tot honderd, geen statistische waarschijnlijkheid en geen maatstaf voor het marktaandeel van WordPress. Een bevestigde kern-REST-naamruimte draagt meer bij dan een pingback-header. Expliciete metadata van de generator draagt meer bij dan alleen een algemene publicatielink. Verschillende asset-, API- en header-aanwijzingen kunnen elkaar versterken totdat het bewijsmateriaal tot een bevestigd oordeel komt. Het grootboek toont de status en uitleg van elk signaal, zodat het nummer controleerbaar is.
Bevestigd door WordPress betekent dat sterk, machinaal leesbaar bewijs of verschillende onafhankelijke publieke signalen het platform identificeren. WordPress betekent waarschijnlijk dat er betekenisvol ondersteunend bewijsmateriaal bestaat, maar dat een beslissend kernsignaal niet beschikbaar was. Detectie niet doorslaggevend betekent dat een beperkte, mislukte, gedeeltelijke of dubbelzinnige reactie geen veilig antwoord ondersteunt. Geen openbare WordPress-signalen gevonden betekent dat de gecontroleerde antwoorden geen herkende aanwijzingen blootlegden; verborgen, geharde, proxy-, cache-, geëxporteerde of headless WordPress blijft mogelijk.
Een score van nul moet zorgvuldig worden geïnterpreteerd. Het betekent niet dat er een kans van nul procent is op WordPress. Er wordt alleen vermeld dat er geen gewogen signaal is gevonden in de begrensde openbare verzoeken. Omgekeerd bewijst een hoge score niet wie de eigenaar is van de site, of WordPress actueel is, of elke zichtbare plug-in actief is en of de installatie veilig is. De partituur organiseert technologisch bewijsmateriaal in plaats van de directe toegang tot het systeem dat een eigenaar beheert te vervangen.
Waarom kan geharde of headless WordPress worden gemist?
Een versterkte installatie kan metagegevens van de generator verwijderen, pingbacks uitschakelen, de REST-index beperken, de naam van inhoudspaden wijzigen, anonieme automatisering blokkeren en bronnen achter een CDN plaatsen. Een webapplicatiefirewall kan een uitdaging of 403-reactie retourneren naar de ClockTools edge terwijl een normale bezoeker de volledige pagina ontvangt. Een cache kan dienen voor een getransformeerd document dat minder herkomstgegevens bevat. Deze controles veranderen openbaar bewijsmateriaal zonder noodzakelijkerwijs het contentmanagementsysteem te veranderen.
Een headless WordPress-architectuur zorgt voor een diepere scheiding. De zichtbare website kan worden weergegeven door React, Next.js, Astro, een ander raamwerk, een native applicatie of een edge-service. WordPress kan inhoud leveren tijdens een build, via een privé-API, vanaf een andere hostnaam of achter een proxy. Het controleren van de publieke frontend onthult wat die frontend onthult; het kan geen privé-inhoudsdienst identificeren waarnaar nooit publiekelijk wordt verwezen. Een statische export kan ook inhoud bevatten die oorspronkelijk in WordPress is geschreven, terwijl er geen live WordPress-applicatie de pagina bedient.
Aangepaste en multisite-installaties zorgen voor meer variatie. WordPress kan in een submap leven, domeintoewijzingen gebruiken, media vanaf een andere hostnaam bedienen, een API op een ontdekte route beschikbaar stellen, of thema- en plug-in-items achter een gedeeld inhoudsdomein plaatsen. ClockTools gebruikt bij publicatie de officiële API-relatie en leidt een conventionele API-root af van zichtbare inhoudspaden, maar beperkt opzettelijk verzoeken in plaats van elke gemeenschappelijke locatie bruut te forceren.
Is een blootgestelde WordPress-versie een beveiligingsresultaat?
Nee. Een openbaar gemaakte versie is inventariserend bewijs en geen vondst van een kwetsbaarheid. ClockTools leest alleen een versie wanneer de metadata van de generator of de REST API-generator WordPress expliciet een naam geeft en een versie levert. Het raadt de kernversie niet op basis van willekeurige ?ver=-queryparameters op scripts en stijlen, omdat deze waarden een thema, plug-in, build, cache of niet-gerelateerde release kunnen beschrijven. Het vermijden van een gok is nuttiger dan het weergeven van een nauwkeurige maar valse versie.
Een zichtbare huidige versie bewijst niet dat plug-ins, thema's, inloggegevens, machtigingen, hosting, back-ups of aangepaste code veilig zijn. Een verborgen versie bewijst ook geen veiligheid. Eigenaren moeten gebruik maken van geverifieerd updatebeheer, WordPress Site Health, geteste back-ups, monitoring, toegang met de minste rechten, multifactor-authenticatie en een geautoriseerde beveiligingsbeoordeling. Technologiedetectie kan publieke blootstelling identificeren, maar kan niet de volledige beveiligingssituatie van één anonieme pagina beoordelen.
Hoe wordt omgegaan met privacy-, veiligheids- en verzoeklimieten?
Het websiteadres bereikt de ClockTools Worker omdat een externe pagina niet vanuit elke browser betrouwbaar kan worden geïnspecteerd. API-reacties zijn gemarkeerd als 'niet opgeslagen' en er wordt slechts een korte optionele recente lijst bijgehouden in de lokale browseropslag. Browsercookies, autorisatieheaders, inlogsessies en inloggegevens worden nooit doorgestuurd. Queryreeksen worden vóór het doelverzoek verwijderd om de kans te verkleinen dat een ondertekende parameter, persoonlijke identificatie, campagnetoken of onbedoeld geheim wordt verzonden.
De detector haalt de ingediende openbare pagina, één REST-indexkandidaat en maximaal één openbaar thema-stylesheet op. Elke body heeft een strikte bytelimiet, elke bewerking deelt een deadline en de omleidingsdiepte is beperkt. Elke omleidingshostnaam wordt opnieuw gecontroleerd via openbare DNS. Localhost, privénetwerken, gereserveerde adressen, verkeerd ingedeelde hosts, doelen met inloggegevens, niet-ondersteunde schema's, lussen en onveilige omleidingsbestemmingen worden geblokkeerd voordat een uitgaand verzoek wordt toegestaan.
Gebruik de tool alleen voor openbare websites. Dien geen privédashboards in, resetlinks, previewlinks, ondertekende downloads, toegangstokens, intranethosts of persoonlijke identificatiegegevens. De detector geeft geen toestemming om een systeem te testen, controles te omzeilen of te scannen op kwetsbaarheden. Als een doelwit anonieme verzoeken blokkeert, is het eerlijke resultaat beperkt of niet doorslaggevend. ClockTools ontwijkt de controle niet en muteert het doelwit niet herhaaldelijk.
Welke officiële WordPress-referenties verklaren de signalen?
De WordPress REST API-handboek legt de openbare API uit, en de officiële REST-ontdekkingsgids documenteert de API-root en de https://api.w.org/ relatie. ClockTools gebruikt gepubliceerd bewijsmateriaal van deze interfaces en gewone frontend-middelen; het onderzoekt geen inlogpagina's en maakt geen aanspraak op het inventariseren van privéserverbestanden.
Is het WP en WordPress Detector FAQ
Hoe kan ik controleren of een website WordPress is?
Voer de URL van de openbare website in en voer de ClockTools Is It WP-detector uit. Het vergelijkt WordPress REST-, HTML-, header-, cookie-, publicatie- en publieke asset-path-signalen en toont vervolgens het bewijs achter het oordeel.
Hoe nauwkeurig is de Is It WP-tool?
Een bevestigd resultaat wordt ondersteund door sterk openbaar bewijs, maar caching, proxy's, beveiligingscontroles, aangepaste paden, statische exporten en headless frontends kunnen WordPress-aanwijzingen verbergen. ClockTools toont deze limiet in plaats van geen bewijs om te zetten in bewijs.
Kan deze WordPress-detector het actieve thema vinden?
Het kan thema-slugs identificeren die worden weergegeven in openbare wp-content asset-URL's en kan publieke style.css-metagegevens lezen, zoals themanaam, versie, auteur, sjabloon en tekstdomein. Gebundelde, hernoemde, proxy- of aangepaste thema's kunnen verborgen blijven.
Kan deze tool elke WordPress-plug-in detecteren?
Nee. Er worden alleen plugin-slugs en plugin-slugs vermeld die zichtbaar zijn in openbare itempaden op de aangevinkte pagina. Alleen backend-plug-ins, inactieve, asset-vrije, gebundelde, hernoemde en CDN-herschreven plug-ins kunnen onzichtbaar blijven.
Kan het de WordPress-versie detecteren?
Alleen wanneer de site expliciet een WordPress-versie openbaar maakt in de metadata van de generator of de REST API-generator. ClockTools raadt de kernversie niet op basis van niet-gerelateerde itemquerywaarden.
Waarom controleert de detector de WordPress REST API?
WordPress biedt een officiële ontdekkingsrelatie en een gedistribueerde REST-index. De kernnaamruimte wp/v2 is een sterk machinaal leesbaar signaal, hoewel een site openbare REST-toegang kan beperken of uitschakelen.
Kan een headless WordPress-site geen publieke signalen retourneren?
Ja. Een headless frontend kan vanuit een ander framework of domein werken, terwijl WordPress achter een privé-API, proxy, build-systeem of contentpijplijn blijft die de openbare pagina nooit blootlegt.
Betekent het ontbreken van een openbaar WordPress-signaal dat de site geen WordPress is?
Nee. Het betekent dat de gecontroleerde publieke reactie op dat moment geen herkend signaal vertoonde. Verborgen, geharde, proxy-, cache-, geëxporteerde of sterk aangepaste WordPress blijft mogelijk.
Test ClockTools de WordPress-inlogpagina?
Nee. De detector verzendt geen inloggegevens, probeert geen authenticatie, inventariseert gebruikers, scant geen kwetsbaarheden of gebruikt brute force algemene paden. Het maakt gebruik van een begrensde reeks anonieme openbare reacties voor technologiedetectie.
Slaat ClockTools de websites op die ik controleer?
Het doel wordt verzonden naar de ClockTools Worker en het API-antwoord wordt gemarkeerd als no-store. Een korte recente lijst wordt alleen bewaard in de lokale browseropslag en kan worden gewist. Dien geen privé- of tokenized URL's in.
Gerelateerde ClockTools websitecontroles
Technologiedetectie is één laag van een websitebeoordeling. Controleer de bereikbaarheid van DNS en HTTP met de Website-statuschecker, inspecteer de openbare registratiedata met de Domeinvervaldatum controleren, of bekijk responsieve uitvoer met de Renderingtest voor websites.