Skip to content

Tout pour WordPress, le développement web — et plus encore

Comment vérifier si un site web est construit sur WordPress : 9 méthodes de vérification

Comment vérifier si un site web est construit sur WordPress : 9 méthodes de vérification

Vous avez aimé le site d’un concurrent et vous cherchez à savoir avec quoi il a été conçu? Ou peut-être cherchez-vous un thème pour votre propre projet et souhaitez identifier ce qu’utilise la concurrence? Peut-être êtes-vous simplement curieux de savoir si vous avez affaire à WordPress ou non?

Autrefois, c’était un jeu d’enfant: une mention «Powered by WordPress» dans le pied de page, le chemin standard /wp-admin, des dossiers caractéristiques dans le code source. Aujourd’hui, de nombreux propriétaires masquent délibérément leur plateforme, et distinguer visuellement WordPress d’un moteur sur mesure ou d’un constructeur de site est devenu vraiment difficile.

Voici neuf méthodes efficaces pour vérifier: des plus rapides (10 secondes) aux plus techniques. Aucune ne garantit une réponse à elle seule, mais trois ou quatre combinées donnent presque toujours un résultat fiable.

💡 Aperçu rapide:

  • Méthode 1: chercher «Powered by WordPress» dans le pied de page, la plus rapide mais pas toujours efficace
  • Méthode 2: ajouter /wp-admin au nom de domaine et observer la redirection
  • Méthodes 3 à 6: examiner le code source de la page, les dossiers, les balises meta et les fichiers système révèlent le CMS
  • Méthodes 7 à 9: détecteurs en ligne (BuiltWith, IsItWP) et extensions de navigateur (Wappalyzer), automatisation en quelques secondes

Pourquoi vous voudriez savoir avec quoi un site est conçu

En bref: pour décider plus vite. Si un site tourne sous WordPress, il dispose par nature d’un panneau d’administration standard, d’une structure de base de données compréhensible, de chemins de fichiers prévisibles et d’un vaste écosystème de plugins. Cela signifie que vous pouvez:

  • Chercher des thèmes et des plugins similaires dans le répertoire WordPress.org, en partant de ce que vous avez vu sur un site qui vous a plu.
  • Évaluer les vulnérabilités: en connaissant la version de WordPress et l’ensemble des plugins actifs, vous comprenez quelles failles de sécurité sont théoriquement ouvertes.
  • Reproduire l’approche de mise en page: voir quel thème est utilisé et trouver sa démo pour vous en inspirer.
  • Analyser un concurrent: si tout le monde dans votre secteur est sur WordPress et qu’un acteur est sur une solution sur mesure, c’est très révélateur.

En pratique, les scénarios les plus courants sont «quel est ce thème?» et «comment ont-ils implémenté cette fonctionnalité?». Les deux trouvent une réponse avec les toutes premières méthodes ci-dessous.

Méthode 1: le pied de page «Powered by WordPress»

La méthode la plus évidente et la plus rapide. Faites défiler la page jusqu’en bas et cherchez un texte comme «Powered by WordPress», «Proudly powered by WordPress» ou simplement «WordPress».

Pied de page du site affichant Fièrement propulsé par WordPress

Cette méthode fonctionne de moins en moins souvent. Par défaut, WordPress place bien ce texte dans le pied de page de tout thème standard, mais la plupart des propriétaires le retirent en trois étapes simples. Les thèmes premium n’affichent souvent pas ce texte du tout, et les développements sur mesure encore moins. L’absence de ce texte dans le pied de page ne vous apprend donc rien. En revanche, sa présence vous donne une certitude.

Méthode 2: /wp-admin dans la barre d’adresse

Ajoutez /wp-admin au nom de domaine du site dans la barre d’adresse de votre navigateur. Par exemple: https://example.com/wp-admin.

Page de connexion WordPress avec formulaire de nom d'utilisateur et mot de passe

Si vous êtes redirigé vers la page de connexion WordPress, le formulaire caractéristique avec le logo WordPress et les champs «Identifiant» et «Mot de passe», vous êtes bien en présence de WordPress. Aucun doute là-dessus.

Cependant, cette méthode n’est pas non plus universelle. De nombreux propriétaires modifient l’URL de connexion standard via des plugins de sécurité (nous y reviendrons dans la section sur comment masquer WordPress ci-dessous). Dans ce cas, /wp-admin renverra une erreur 404 ou redirigera vers la page d’accueil, ce qui ne prouve pas que le site n’est pas sous WordPress. Autrement dit, si cela fonctionne, tant mieux; sinon, passez à la suite.

Méthode 3: chercher wp-content et wordpress dans le code source

Faites un clic droit n’importe où sur la page et sélectionnez «Afficher le code source de la page» ou appuyez sur Ctrl+U.

Menu contextuel du navigateur avec option Afficher le code source

Dans le code HTML qui s’affiche, cherchez avec Ctrl+F l’un des éléments suivants:

  • wp-content, le dossier standard où WordPress stocke les images téléchargées, les thèmes et les plugins
  • wordpress, souvent présent dans les chemins vers les scripts et les feuilles de style
  • wp-includes, un autre dossier système du cœur de WordPress
Code source de la page avec chemins wp-content surlignés

Si vous trouvez wp-content dans les chemins vers des images ou des scripts, le site est très probablement sous WordPress. Aucun autre CMS répandu ne crée un dossier portant ce nom. Même si le propriétaire a renommé /wp-content via un plugin de masquage (ce qui est rare), des références aux chemins d’origine peuvent encore subsister dans le code, par erreur humaine.

Méthode 4: le service en ligne BuiltWith

BuiltWith est un outil gratuit qui analyse les technologies d’un site à partir du seul nom de domaine. Saisissez l’adresse dans le champ de recherche et cliquez sur «Lookup».

Interface BuiltWith avec champ de saisie de domaine et bouton Lookup

BuiltWith n’indique pas seulement si WordPress est utilisé, mais aussi la version, les extensions actives, le thème, le CDN, l’outil d’analyse d’audience et une vingtaine d’autres technologies. Il fonctionne en examinant les en-têtes HTTP, la structure des pages et des signatures; la base de données technologiques du projet est immense et mise à jour chaque semaine.

Limite: pour les sites qui utilisent une mise en cache agressive et masquent les traces de WordPress, la détection peut être incomplète. Mais BuiltWith identifie presque toujours l’utilisation de WordPress, car il y a trop de motifs caractéristiques dans le balisage de n’importe quel thème.

Méthode 5: le fichier readme.html

Lors de l’installation de WordPress, un fichier système nommé readme.html se retrouve parfois à la racine du site. Vérifiez à cette adresse:

https://example.com/readme.html

Si la page s’ouvre et affiche les informations de version de WordPress, tout est clair. Dans les versions récentes de WordPress, ce fichier est toujours placé à la racine lors de l’installation, mais la plupart des hébergeurs et des builds le suppriment immédiatement. Cette méthode fonctionne donc rarement, mais la vérification prend exactement un clic.

D’ailleurs, sur les sites en production, ce fichier devrait être supprimé: il révèle la version de WordPress à toute personne intéressée, y compris les robots qui scannent les vulnérabilités.

Méthode 6: la balise meta generator avec la version de WordPress

Un autre marqueur que WordPress laisse par défaut est une balise meta dans le <head> de chaque page:

1<meta name="generator" content="WordPress 6.4" />

Cherchez-la via le même «Afficher le code source de la page» (Ctrl+Fgenerator). Si la balise est présente, vous êtes en présence de WordPress, et la version est indiquée juste là.

En pratique, cette balise est de plus en plus souvent supprimée: d’une part, de nombreuses extensions SEO proposent de l’effacer en un clic comme «information superflue»; d’autre part, les extensions de masquage de WordPress (section ci-dessous) le font automatiquement. Mais sur les sites sans personnalisation poussée, la balise meta reste souvent présente, et cela vaut la peine de vérifier puisque cela prend cinq secondes.

Méthode 7: le service en ligne IsItWP

IsItWP est un détecteur spécialisé exclusivement pour WordPress. Contrairement à BuiltWith, il est conçu pour une seule tâche et peut identifier non seulement WordPress lui-même, mais aussi le thème et les extensions spécifiques.

Page d'accueil IsItWP avec champ de saisie de domaine

Saisissez le nom de domaine, cliquez sur «Analyze Website», et en quelques secondes vous obtenez:

Résultats de vérification IsItWP affichant le thème et les extensions du site
  • Verdict: WordPress ou non
  • Nom du thème (s’il est détecté)
  • Liste des extensions détectées
  • Informations sur l’hébergement

Le service est gratuit et ne nécessite pas d’inscription. Pour les tâches courantes du type «quel thème utilise le concurrent», c’est l’option idéale. Les vérifications approfondies avec les versions des extensions et les outils d’analyse sont mieux prises en charge par BuiltWith.

Méthode 8: les extensions de navigateur

Si vous vérifiez des sites régulièrement, installez une extension de navigateur qui affiche les technologies des sites en temps réel pendant que vous naviguez simplement sur les pages.

Wappalyzer est l’option la plus répandue, disponible pour Chrome et Firefox. Elle détecte non seulement WordPress, mais aussi le thème, les extensions, le serveur, le CDN, les systèmes d’analyse d’audience et quelques milliers d’autres technologies. L’icône dans le panneau du navigateur change lorsque vous visitez un site et montre immédiatement ce qui a été détecté.

Library Sniffer (Chrome) est une alternative plus ancienne, créée à l’origine pour détecter les bibliothèques JavaScript. Elle peut aussi détecter WordPress, mais avec moins de profondeur que Wappalyzer.

Extension Library Sniffer pour Chrome affichant les données technologiques du site

WordPress Detector+ (Firefox) est une extension spécialisée spécifiquement pour WordPress: thèmes, extensions, polices. Une bonne option si vous utilisez Firefox et ne souhaitez pas installer Wappalyzer, plus lourd.

Extension BuiltWith pour Firefox avec informations du site

Le principal avantage des extensions est que vous n’avez pas besoin d’aller nulle part ni de taper quoi que ce soit. Ouvrez simplement un site, jetez un coup d’œil à l’icône, et vous savez déjà sur quoi il tourne.

Comment masquer le fait qu’un site tourne sous WordPress

Prenons maintenant le problème dans l’autre sens. Si vous êtes propriétaire d’un site WordPress et que vous souhaitez le cacher aux regards extérieurs, les méthodes décrites plus haut montrent exactement ce qu’il faut masquer.

Les raisons de dissimuler WordPress ne relèvent pas de la paranoïa: les robots et les scanners de vulnérabilités sont spécifiquement conçus pour les sites WordPress. Ils connaissent les chemins standards: /wp-admin, /wp-content et /wp-includes. Ces robots sondent aussi automatiquement les signatures des thèmes et des extensions. Moins vous leur laissez d’indices, moins votre site subit d’attaques automatisées.

L’outil principal pour cela est l’extension gratuite WP Hide & Security Enhancer. Elle permet de:

  • Modifier les URL standards: /wp-admin → n’importe quel autre chemin, /wp-content → autre chose, /wp-includes → un chemin non standard
  • Supprimer la balise meta generator et les autres signatures WordPress du code
  • Masquer les liens vers WordPress.org et la version de WordPress dans les scripts et les styles
  • Bloquer l’accès direct aux fichiers système: readme.html, wp-config.php et xmlrpc.php
  • Renommer les classes et les ID dans le HTML, en supprimant les préfixes wp-
Modes de masquage prédéfinis dans l'extension Hide My WP

L’extension propose plusieurs niveaux prédéfinis: d’un masquage léger (compatible avec toutes les extensions) à un masquage profond (moins compatible mais ne laissant presque aucune trace de WordPress). Vous pouvez choisir un profil prêt à l’emploi sans avoir à configurer chaque paramètre manuellement.

Onglet Général avec paramètres d'URL de connexion et de page 404

L’onglet General permet de configurer les éléments de base:

  • Un template personnalisé pour la page 404 à la place de celui par défaut
  • Les rôles utilisateur de confiance autorisés à se connecter via l’URL standard
  • Une nouvelle URL pour la page de connexion à la place de /wp-login
Paramètres de nettoyage HTML supprimant les signatures WordPress

L’extension nettoie le rendu HTML: elle supprime les informations de version de WordPress des scripts et des styles, efface les chemins wp-includes et wp-content du code de la page. Pour les visiteurs, le site a le même aspect, mais les signes caractéristiques de WordPress disparaissent du balisage.

Option de minification HTML et remplacement de mots-clés WordPress

Une fonction distincte prend en charge la minification du HTML et le remplacement de mots-clés dans le code. Vous pouvez supprimer automatiquement toutes les occurrences de «wordpress» et «wp-» du balisage.

Paramètres de renommage des permaliens et des URL de dossiers

L’onglet Permalinks & URLs est le plus important pour le masquage. Vous y définissez des chemins non standards pour tout: les dossiers de thèmes, les fichiers uploadés, wp-includes. Vous pouvez même renommer les fichiers système comme wp-comments-post.php, ce qui empêche les attaques via le formulaire de commentaires à l’adresse standard.

Masquage des flux RSS et des pages auteur de l'accès public

Dans ce même onglet, les flux RSS et les pages auteur sont masqués ou leur URL est modifiée. Les robots recherchent souvent /author/admin/ et /feed/ comme des signes certains de WordPress; en fermant ces points d’accès, vous les privez d’une détection facile.

Masquage des URL des pages, articles, catégories et étiquettes WordPress

Des réglages similaires sont disponibles pour les pages, les articles, les catégories et les étiquettes: vous pouvez les masquer à l’accès public ou renommer la structure des URL. L’ensemble supprime pratiquement toutes les méthodes d’identification automatique de WordPress.

Attention: un masquage agressif casse parfois des fonctionnalités. Par exemple, si vous supprimez les catégories des URL, les visiteurs ne pourront plus filtrer les articles par thème. Renommer le dossier wp-content peut casser les extensions qui ont le chemin codé en dur. Testez les modifications sur une copie de votre site et activez les options une par une, en vérifiant le fonctionnement après chaque changement.

Alternative: Hide My WP, une ancienne extension commerciale de CodeCanyon. Au moment où nous écrivons ces lignes, sa page est indisponible et le projet ne semble plus maintenu. Si vous avez vu des mentions de cette extension dans d’anciens articles, utilisez plutôt WP Hide & Security Enhancer, un outil vivant et activement mis à jour, offrant les mêmes fonctionnalités.

Toutes les méthodes décrites sont montrées visuellement dans cette vidéo:

⁉️🤔 Questions fréquentes

Peut-on masquer de manière fiable le fait qu’un site tourne sous WordPress?

Totalement, non. Même avec des dossiers renommés et des balises meta cachées, des signes indirects subsistent: la structure des classes HTML de certains thèmes, le comportement de l’API REST (/wp-json/), les signatures de plugins populaires dans les fichiers JS. L’objectif est de supprimer la détection automatique par les robots, pas de se cacher d’une personne qui sait où chercher.

Quelle est la méthode de vérification la plus rapide?

Une combinaison: ajoutez /wp-admin au domaine (2 secondes) et ouvrez IsItWP.com (10 secondes). Si aucune des deux ne donne de réponse définitive, consultez le code source. En pratique, ces trois éléments suffisent dans la très grande majorité des cas.

Pourquoi un site n’affiche pas «Powered by WordPress» alors qu’il est sous WordPress?

Parce que le propriétaire a supprimé ce texte. Cela se fait soit dans les réglages du thème, via le fichier footer.php d’un thème enfant, soit avec une extension comme WP Hide. Une pratique standard pour les sites professionnels: personne ne souhaite exposer inutilement sa plateforme.

Est-il obligatoire de cacher qu’un site fonctionne sous WordPress?

Non, ce n’est pas obligatoire. Si le site ne contient pas de données confidentielles et n’attire pas d’attaques ciblées, un pied de page «Powered by WordPress» ne gêne personne. Le masquage est nécessaire pour les sites qui sont déjà devenus la cible de robots ou qui opèrent dans des niches sensibles (finance, santé, espaces membres).

Quel est le meilleur outil: Wappalyzer ou BuiltWith?

Pour des vérifications rapides en déplacement, Wappalyzer (extension, résultat instantané). Pour une analyse détaillée des technologies d’un site, BuiltWith (interface web, plus de données, historique des changements de technologies). Ce ne sont pas des concurrents, mais des outils complémentaires.

Quoi installer et comment vérifier: le récapitulatif final

Les neuf méthodes ci-dessus ne sont pas une situation où il faut «en choisir une». Elles forment une progression: commencez par la plus rapide et allez plus loin jusqu’à obtenir une réponse fiable. Dans la plupart des cas, les trois ou quatre premiers points suffisent. Les autres concernent les sites récalcitrants dont les propriétaires ont vraiment cherché à brouiller les pistes.

Si vous vérifiez des sites régulièrement, installez Wappalyzer. Un clic lors de l’installation vous fera gagner des dizaines d’heures d’«inspection du code source» sur une année.

Si vous êtes propriétaire d’un site et souhaitez réduire le nombre d’attaques automatisées, installez WP Hide & Security Enhancer. Gratuit, flexible, mis à jour. N’activez simplement pas toutes les options d’un coup: testez-les une par une sur une copie.