
Cómo comprobar si un sitio web está hecho con WordPress: 9 métodos de verificación
¿Le gustó el sitio web de alguien y quiere saber con qué está construido? ¿O tal vez busca un tema para su propio proyecto e intenta averiguar qué usa la competencia? Quizás simplemente siente curiosidad por saber si lo que tiene delante es WordPress o no.
Antes esto era trivial: un pie de página con «Powered by WordPress», el /wp-admin estándar, carpetas características en el código fuente. Hoy muchos propietarios disfrazan su plataforma deliberadamente, y distinguir visualmente WordPress de un motor a medida o un constructor de sitios web se ha vuelto realmente difícil.
A continuación, nueve métodos prácticos para comprobarlo: desde el más rápido (10 segundos) hasta los más técnicos. Ninguno de ellos garantiza una respuesta por sí solo, pero tres o cuatro juntos casi siempre lo hacen.
💡 Resumen rápido:
- Método 1: busque «Powered by WordPress» en el pie de página, el más rápido pero no siempre funciona
- Método 2: añada
/wp-adminal dominio y vea a dónde redirige - Métodos 3-6: examine el código fuente de la página, las carpetas, las metaetiquetas y los archivos del sistema revelan el CMS
- Métodos 7-9: detectores en línea (BuiltWith, IsItWP) y extensiones de navegador (Wappalyzer), automatización en segundos
Por qué querría saber con qué está construido un sitio
Respuesta corta: para tomar decisiones más rápido. Si un sitio funciona con WordPress, tiene inherentemente un panel de administración estándar, una estructura de base de datos comprensible, rutas de archivos predecibles y un enorme ecosistema de plugins. Esto significa que usted puede:
- Buscar temas y plugins similares en el directorio de WordPress.org, partiendo de lo que vio en un sitio que le gustó.
- Evaluar vulnerabilidades: conociendo la versión de WordPress y el conjunto de plugins activos, entiende qué agujeros de seguridad están teóricamente abiertos.
- Copiar el enfoque de maquetación: ver qué tema se usa y encontrar su demo para inspirarse.
- Analizar a un competidor: si todos en su nicho usan WordPress y un actor está en una solución a medida, eso dice mucho.
En la práctica, los escenarios más comunes son «¿qué tema es ese?» y «¿cómo implementaron esa funcionalidad?». Ambos se resuelven con los primeros métodos que se describen a continuación.
Método 1: pie de página «Powered by WordPress»
La forma más obvia y rápida. Desplácese hasta el final de la página y busque texto como «Powered by WordPress», «Proudly powered by WordPress» o simplemente «WordPress».

Este método funciona cada vez menos. Por defecto, WordPress sí coloca este texto en el pie de página de cualquier tema estándar, pero la mayoría de los propietarios lo eliminan en tres sencillos pasos. Los temas premium a menudo no muestran este texto en absoluto, y los desarrollos a medida aún menos. Así que la ausencia de este texto en el pie de página no le dice nada. Pero su presencia se lo dice con total seguridad.
Método 2: /wp-admin en la barra de direcciones
Añada /wp-admin al dominio del sitio en la barra de direcciones de su navegador. Por ejemplo: https://example.com/wp-admin.

Si es redirigido a la página de inicio de sesión de WordPress, el formulario característico con el logotipo de WordPress y los campos «Username» y «Password», está ante WordPress. Sin lugar a dudas.
Sin embargo, este método tampoco es universal. Muchos propietarios cambian la URL de inicio de sesión estándar mediante plugins de seguridad (más sobre ellos en la sección sobre ocultar WordPress a continuación). En tales casos, /wp-admin devolverá un error 404 o redirigirá a la página de inicio, y esto no prueba que el sitio no esté en WordPress. En otras palabras, si funciona, perfecto; si no, continúe.
Método 3: buscar wp-content y wordpress en el código fuente
Haga clic derecho en cualquier parte de la página y seleccione «Ver código fuente de la página» o presione Ctrl+U.

En el HTML abierto, busque con Ctrl+F cualquiera de los siguientes:
wp-content, la carpeta estándar donde WordPress almacena las imágenes, temas y plugins subidoswordpress, que se encuentra a menudo en las rutas a scripts y estiloswp-includes, otra carpeta del sistema del núcleo

Si encuentra wp-content en las rutas a imágenes o scripts, es muy probable que el sitio esté en WordPress. Ningún otro CMS popular crea una carpeta con ese nombre. Incluso si el propietario renombró /wp-content mediante un plugin de ocultación (lo cual es raro), las referencias a las rutas originales aún pueden permanecer en el código, debido a errores humanos.
Método 4: el servicio en línea BuiltWith
BuiltWith es una herramienta gratuita que analiza las tecnologías de un sitio con solo el dominio. Introduzca la dirección en el campo de búsqueda y haga clic en «Lookup».

BuiltWith muestra no solo si se usa WordPress, sino también la versión, los plugins activos, el tema, la CDN, las analíticas y un par de docenas de tecnologías más. Funciona analizando las cabeceras HTTP, la estructura de la página y las firmas; la base de datos tecnológica del proyecto es enorme y se actualiza semanalmente.
Limitación: en sitios con almacenamiento en caché agresivo y ocultación de rastros de WordPress, la detección puede ser incompleta. Pero BuiltWith casi siempre identifica el uso de WordPress porque hay demasiados patrones característicos en el marcado de cualquier tema.
Método 5: el archivo readme.html
Al instalar WordPress, un archivo del sistema llamado readme.html a veces queda en la raíz del sitio. Verifique en esta dirección:
https://example.com/readme.html
Si la página se abre y muestra información de la versión de WordPress, todo está claro. En las versiones modernas de WordPress, este archivo todavía se coloca en la raíz durante la instalación, pero la mayoría de los proveedores de hosting y las compilaciones lo eliminan de inmediato. Así que este método rara vez funciona, pero la comprobación toma exactamente un clic.
Por cierto, en los sitios en producción este archivo debería eliminarse: revela la versión de WordPress a cualquiera que esté interesado, incluidos los bots que buscan vulnerabilidades.
Método 6: la metaetiqueta generator con la versión de WordPress
Otro marcador que WordPress deja por defecto es una metaetiqueta en el <head> de cada página:
1 <meta name="generator" content="WordPress 6.4" />
Búsquela a través del mismo «Ver código fuente de la página» (Ctrl+F → generator). Si la etiqueta está presente, está viendo WordPress, y la versión se indica allí mismo.
En la práctica, esta etiqueta se elimina cada vez más: primero, muchos plugins de SEO ofrecen eliminarla con un clic por considerarla «información innecesaria»; segundo, los plugins de ocultación de WordPress (sección siguiente) lo hacen automáticamente. Pero en sitios sin una personalización profunda, la metaetiqueta a menudo permanece, y vale la pena verificarla ya que toma cinco segundos.
Método 7: el servicio en línea IsItWP
IsItWP es un detector especializado específicamente para WordPress. A diferencia de BuiltWith, está diseñado para una sola tarea y puede identificar no solo WordPress en sí, sino también el tema y los plugins específicos.

Introduzca el dominio, haga clic en «Analyze Website», y en unos segundos obtendrá:

- Veredicto: WordPress o no
- Nombre del tema (si se detecta)
- Lista de plugins detectados
- Información del hosting
El servicio es gratuito y no requiere registro. Para tareas cotidianas como «¿qué tema usa la competencia?», es la opción ideal. Las verificaciones profundas con versiones de plugins y analíticas las maneja mejor BuiltWith.
Método 8: extensiones del navegador
Si revisa sitios con regularidad, instale una extensión del navegador que muestre las tecnologías del sitio en tiempo real mientras simplemente navega por las páginas.
Wappalyzer es la opción más popular, disponible tanto para Chrome como para Firefox. Detecta no solo WordPress, sino también el tema, los plugins, el servidor, la CDN, los sistemas de analíticas y un par de miles de tecnologías más. El icono en el panel del navegador cambia cuando visita un sitio y muestra de inmediato lo que se detectó.
Library Sniffer (Chrome) es una alternativa más antigua, creada originalmente para detectar bibliotecas de JavaScript. También puede detectar WordPress, pero con menos profundidad que Wappalyzer.

WordPress Detector+ (Firefox) es una extensión especializada específicamente para WordPress: temas, plugins, fuentes. Una buena opción si usa Firefox y no quiere instalar el más pesado Wappalyzer.

La principal ventaja de las extensiones es que no tiene que ir a ningún lado ni escribir nada. Simplemente abra un sitio, eche un vistazo al icono, y ya sabe sobre qué está funcionando.
Cómo ocultar que un sitio funciona con WordPress
Ahora veámoslo desde el otro lado. Si usted es propietario de un sitio WordPress y quiere ocultarlo a terceros, los métodos anteriores muestran exactamente qué es necesario enmascarar.
Las razones para ocultar WordPress no son paranoicas: los bots y escáneres de vulnerabilidades están diseñados específicamente para sitios WordPress. Conocen las rutas estándar: /wp-admin, /wp-content y /wp-includes. Estos bots también sondean automáticamente las firmas de temas y plugins. Cuantas menos pistas les deje, menos ataques automatizados recibirá su sitio.
La herramienta principal para esto es el plugin gratuito WP Hide & Security Enhancer. Permite:
- Cambiar las URL estándar:
/wp-admin→ cualquier otra,/wp-content→ cualquier cosa,/wp-includes→ una ruta no estándar - Eliminar la metaetiqueta
generatory otras firmas de WordPress del código - Ocultar los enlaces a WordPress.org y la versión de WordPress en scripts y estilos
- Bloquear el acceso directo a archivos del sistema:
readme.html,wp-config.phpyxmlrpc.php - Renombrar clases e IDs en el HTML, eliminando los prefijos
wp-

El plugin ofrece varios niveles predefinidos: desde un enmascaramiento ligero (compatible con todos los plugins) hasta uno profundo (menos compatible pero no deja casi ningún rastro de WordPress). Usted puede elegir un perfil ya preparado sin configurar cada parámetro manualmente.

La pestaña General configura aspectos básicos:
- Plantilla personalizada para la página 404 en lugar de la estándar
- Roles de usuario de confianza autorizados a iniciar sesión a través de la URL estándar
- Nueva URL para la página de acceso en lugar de
/wp-login

El plugin limpia la salida HTML: elimina la información de la versión de WordPress de scripts y estilos, suprime las rutas wp-includes y wp-content del código de la página. Para los visitantes, el sitio tiene el mismo aspecto, pero los signos característicos de WordPress desaparecen del marcado.

Una función independiente se encarga de la minificación del HTML y la sustitución de palabras clave en el código. Usted puede eliminar automáticamente todas las apariciones de «wordpress» y «wp-» del marcado.

La pestaña Permalinks & URLs es la más importante para el enmascaramiento. Aquí se establecen rutas no estándar para todo: carpetas de temas, archivos subidos, wp-includes. Incluso puede renombrar archivos del sistema como wp-comments-post.php, impidiendo ataques a través del formulario de comentarios en la dirección estándar.

En la misma pestaña se ocultan los feeds RSS y las páginas de autor, o se cambian sus URL. Los bots suelen buscar /author/admin/ y /feed/ como signos inequívocos de WordPress; al cerrar estos puntos de acceso, les priva de una detección fácil.

Existen ajustes similares para páginas, entradas, categorías y etiquetas: puede ocultarlas del acceso público o renombrar la estructura de la URL. En conjunto, esto elimina prácticamente todos los métodos de identificación automática de WordPress.
Nota: el ocultamiento agresivo a veces rompe funcionalidades. Por ejemplo, si elimina las categorías de las URL, los visitantes no podrán filtrar las entradas por tema. Renombrar la carpeta wp-content puede romper plugins que tengan la ruta codificada de forma fija. Pruebe los cambios en una copia de su sitio y active las opciones de una en una, verificando la funcionalidad después de cada cambio.
Alternativa: Hide My WP, un plugin comercial más antiguo de CodeCanyon. En el momento de escribir esto, su página no está disponible y el proyecto parece no tener mantenimiento. Si ha visto menciones en artículos antiguos, utilice en su lugar WP Hide & Security Enhancer, una herramienta viva y activamente actualizada con la misma funcionalidad.
Todos los métodos descritos se muestran visualmente en este vídeo:
⁉️🤔 Preguntas frecuentes
¿Se puede ocultar de forma fiable que un sitio usa WordPress?
De forma total, no. Incluso con carpetas renombradas y metaetiquetas ocultas, quedan indicios indirectos: la estructura de clases HTML de ciertos temas, el comportamiento de la API REST (
/wp-json/), firmas de plugins populares en archivos JS. El objetivo es eliminar la detección automática para bots, no ocultarlo de una persona que sepa dónde buscar.
¿Cuál es el método de verificación más rápido?
Una combinación: añada
/wp-adminal dominio (2 segundos) y abra IsItWP.com (10 segundos). Si ninguno da una respuesta definitiva, revise el código fuente. En la práctica, estos tres son suficientes en la gran mayoría de los casos.
¿Por qué un sitio no muestra «Powered by WordPress» pero sí lo es?
Porque el propietario eliminó ese texto. Esto se hace en los ajustes del tema, mediante el archivo
footer.phpde un tema hijo o con un plugin como WP Hide. Es una práctica habitual en sitios comerciales: nadie quiere exponer su plataforma innecesariamente.
¿Es obligatorio ocultar que un sitio funciona con WordPress?
No es obligatorio. Si el sitio no tiene datos confidenciales y no atrae ataques dirigidos, un pie de página con «Powered by WordPress» no perjudica a nadie. El enmascaramiento es necesario para sitios que ya se han convertido en objetivo de bots u operan en nichos sensibles (finanzas, salud, áreas de membresía).
¿Qué es mejor: Wappalyzer o BuiltWith?
Para verificaciones rápidas sobre la marcha, Wappalyzer (extensión, resultado instantáneo). Para un análisis detallado de la tecnología del sitio, BuiltWith (interfaz web, más datos, historial de cambios tecnológicos). No son competidores, sino herramientas complementarias.
Qué instalar y cómo verificar: el desglose final
Los nueve métodos anteriores no son una situación de «elija uno». Son una escalera: empiece por el más rápido y profundice hasta obtener una respuesta segura. En la mayoría de los casos, los primeros tres o cuatro puntos son suficientes. El resto son para sitios resistentes cuyos propietarios realmente se esforzaron por borrar sus huellas.
Si verifica sitios con regularidad, instale Wappalyzer. Un clic durante la instalación ahorra decenas de horas de «ver código fuente» a lo largo de un año.
Si es propietario de un sitio y quiere reducir la cantidad de ataques automatizados, instale WP Hide & Security Enhancer. Es gratuito, flexible y se actualiza. Simplemente no active todas las opciones a la vez: pruébelas una por una en una copia.



