
Come verificare se un sito web è costruito su WordPress: 9 metodi di verifica
Ti è piaciuto il sito di qualcuno e vuoi capire con cosa è stato realizzato? Oppure stai cercando un tema per il tuo progetto e vuoi scoprire cosa usa la concorrenza? Magari sei semplicemente curioso di sapere se ti trovi davanti a WordPress oppure no.
Un tempo era banale: un footer "Powered by WordPress", il classico /wp-admin, cartelle caratteristiche nel codice sorgente. Oggi molti proprietari nascondono deliberatamente la piattaforma e distinguere a vista WordPress da un motore personalizzato o da un website builder è diventato davvero difficile.
Ecco nove metodi funzionanti per verificarlo: dai più rapidi (10 secondi) a quelli tecnici. Nessuno, da solo, dà una risposta garantita, ma tre o quattro insieme quasi sempre sì.
💡 Panoramica rapida:
- Metodo 1: cercare "Powered by WordPress" nel footer, il più veloce ma non sempre funziona
- Metodo 2: aggiungere
/wp-adminal dominio e vedere dove reindirizza - Metodi 3-6: guardare il codice sorgente della pagina, le cartelle, i meta tag e i file di sistema rivelano il CMS
- Metodi 7-9: rilevatori online (BuiltWith, IsItWP) ed estensioni browser (Wappalyzer), automazione in pochi secondi
Perché vorresti sapere con cosa è fatto un sito
Risposta breve: per decidere più in fretta. Se un sito gira su WordPress, ha per sua natura un pannello di amministrazione standard, una struttura del database comprensibile, percorsi dei file prevedibili e un ecosistema di plugin enorme. Questo significa che puoi:
- Cercare temi e plugin simili nella directory di WordPress.org, partendo da ciò che hai visto su un sito che ti è piaciuto.
- Valutare le vulnerabilità: conoscendo la versione di WordPress e l'insieme dei plugin attivi, capisci quali falle di sicurezza sono teoricamente aperte.
- Copiare l'approccio grafico: vedere quale tema è usato e trovare la sua demo per trarre ispirazione.
- Analizzare un concorrente: se tutti nella tua nicchia sono su WordPress e un player è su una soluzione custom, la cosa dice molto.
Nella pratica, gli scenari più comuni sono "che tema è?" e "come hanno implementato quella funzionalità?". Entrambi si risolvono con i primissimi metodi qui sotto.
Metodo 1: footer "Powered by WordPress"
Il modo più ovvio e veloce. Scorri fino in fondo alla pagina e cerca un testo come "Powered by WordPress", "Proudly powered by WordPress" o semplicemente "WordPress".

Questo metodo funziona sempre meno spesso. Di default WordPress inserisce questo testo nel footer di qualsiasi tema standard, ma la maggior parte dei proprietari lo rimuove in tre semplici passaggi. I temi premium spesso non mostrano affatto questo testo e le realizzazioni su misura ancora meno. Quindi l'assenza di questo testo nel footer non ti dice nulla. Ma la sua presenza ti dà una certezza.
Metodo 2: /wp-admin nella barra degli indirizzi
Aggiungi /wp-admin al dominio del sito nella barra degli indirizzi del browser. Per esempio: https://example.com/wp-admin.

Se vieni reindirizzato alla pagina di login di WordPress, il modulo caratteristico con il logo di WordPress e i campi "Nome utente" e "Password", sei davanti a WordPress. Senza alcun dubbio.
Tuttavia, anche questo metodo non è universale. Molti proprietari cambiano l'URL di login standard tramite plugin di sicurezza (ne parliamo meglio nella sezione su come nascondere WordPress qui sotto). In questi casi, /wp-admin restituirà un 404 o reindirizzerà alla homepage e questo non dimostra che il sito non sia su WordPress. In altre parole, se funziona, ottimo; se no, vai avanti.
Metodo 3: cercare wp-content e wordpress nel codice sorgente
Fai clic con il tasto destro in un punto qualsiasi della pagina e seleziona "Visualizza sorgente pagina" oppure premi Ctrl+U.

Nell'HTML che si apre, cerca con Ctrl+F una delle seguenti stringhe:
wp-content, la cartella standard dove WordPress archivia immagini caricate, temi e pluginwordpress, spesso presente nei percorsi di script e fogli di stilewp-includes, un'altra cartella di sistema del core

Se trovi wp-content nei percorsi di immagini o script, il sito è molto probabilmente su WordPress. Nessun altro CMS diffuso crea una cartella con quel nome. Anche se il proprietario ha rinominato /wp-content tramite un plugin di offuscamento (cosa rara), per errore umano nel codice possono restare riferimenti ai percorsi originali.
Metodo 4: il servizio online BuiltWith
BuiltWith è uno strumento gratuito che analizza le tecnologie di un sito a partire dal solo dominio. Inserisci l'indirizzo nel campo di ricerca e clicca su «Lookup».

BuiltWith mostra non solo se WordPress è utilizzato, ma anche la versione, i plugin attivi, il tema, la CDN, gli strumenti di analytics e un paio di dozzine di altre tecnologie. Funziona analizzando gli header HTTP, la struttura della pagina e le signature; il database tecnologico del progetto è enorme e aggiornato settimanalmente.
Limitazione: per i siti con caching aggressivo e offuscamento delle tracce di WordPress, il rilevamento potrebbe essere incompleto. Ma BuiltWith identifica quasi sempre l'uso di WordPress perché ci sono troppi pattern caratteristici nel markup di qualsiasi tema.
Metodo 5: il file readme.html
Quando si installa WordPress, un file di sistema chiamato readme.html a volte finisce nella root del sito. Verifica a questo indirizzo:
https://example.com/readme.html
Se la pagina si apre e mostra le informazioni sulla versione di WordPress, tutto è chiaro. Nelle versioni moderne di WordPress, questo file viene ancora posizionato nella root durante l'installazione, ma la maggior parte degli host e delle build lo elimina immediatamente. Quindi questo metodo funziona raramente, ma la verifica richiede esattamente un clic.
A proposito, sui siti in produzione questo file andrebbe cancellato: rivela la versione di WordPress a chiunque sia interessato, inclusi i bot che scansionano alla ricerca di vulnerabilità.
Metodo 6: il meta tag generator con la versione di WordPress
Un altro marcatore che WordPress lascia per impostazione predefinita è un meta tag nell'<head> di ogni pagina:
1 <meta name="generator" content="WordPress 6.4" />
Cercalo tramite lo stesso «Visualizza sorgente pagina» (Ctrl+F → generator). Se il tag è presente, sei su WordPress e la versione è indicata proprio lì.
In pratica, questo tag viene rimosso sempre più spesso: in primo luogo, molti plugin SEO offrono di eliminarlo con un clic in quanto «informazione non necessaria»; in secondo luogo, i plugin per l'offuscamento di WordPress (sezione successiva) lo fanno automaticamente. Ma sui siti senza personalizzazioni approfondite, il meta tag spesso rimane e vale la pena controllarlo, dato che richiede cinque secondi.
Metodo 7: il servizio online IsItWP
IsItWP è un rilevatore specializzato specificamente per WordPress. A differenza di BuiltWith, è progettato per un unico compito e può identificare non solo WordPress stesso, ma anche il tema e i plugin specifici.

Inserisci il dominio, clicca su «Analyze Website» e in pochi secondi otterrai:

- Verdetto: WordPress oppure no
- Nome del tema (se rilevato)
- Elenco dei plugin rilevati
- Informazioni sull'hosting
Il servizio è gratuito e non richiede registrazione. Per attività quotidiane come «che tema usa il concorrente», è l'opzione ideale. Per verifiche approfondite con versioni dei plugin e analytics, è meglio usare BuiltWith.
Metodo 8: estensioni per browser
Se controlli siti regolarmente, installa un'estensione per browser che mostra le tecnologie del sito in tempo reale mentre navighi semplicemente tra le pagine.
Wappalyzer è l'opzione più diffusa, disponibile sia per Chrome che per Firefox. Rileva non solo WordPress, ma anche il tema, i plugin, il server, la CDN, i sistemi di analytics e un paio di migliaia di altre tecnologie. L'icona nel pannello del browser cambia quando visiti un sito e mostra immediatamente cosa è stato rilevato.
Library Sniffer (Chrome) è un'alternativa più datata, creata originariamente per rilevare le librerie JavaScript. Può rilevare anche WordPress, ma con una profondità inferiore rispetto a Wappalyzer.

WordPress Detector+ (Firefox) è un'estensione specializzata specificamente per WordPress: temi, plugin, font. Una buona opzione se usi Firefox e non vuoi installare il più pesante Wappalyzer.

Il vantaggio principale delle estensioni è che non devi andare da nessuna parte né digitare nulla. Basta aprire un sito, dare un'occhiata all'icona e sai già su cosa gira.
Come nascondere che un sito gira su WordPress
Ora guardiamo la cosa dal lato opposto. Se sei il proprietario di un sito WordPress e vuoi nascondere questo dato agli estranei, i metodi descritti sopra mostrano esattamente cosa va mascherato.
I motivi per nascondere WordPress non sono paranoici: bot e scanner di vulnerabilità sono progettati specificamente per i siti WordPress. Conoscono i percorsi standard: /wp-admin, /wp-content e /wp-includes. Questi bot sondano automaticamente anche le firme di temi e plugin. Meno indizi gli lasci, meno attacchi automatici colpiscono il tuo sito.
Lo strumento principale per questo scopo è il plugin gratuito WP Hide & Security Enhancer. Può:
- Modificare gli URL standard:
/wp-admin→ un altro qualsiasi,/wp-content→ qualsiasi cosa,/wp-includes→ un percorso non standard - Rimuovere il meta tag
generatore altre firme WordPress dal codice - Nascondere i link a WordPress.org e la versione di WordPress in script e fogli di stile
- Bloccare l'accesso diretto ai file di sistema:
readme.html,wp-config.phpexmlrpc.php - Rinominare classi e ID nell'HTML, eliminando i prefissi
wp-

Il plugin offre diversi livelli preimpostati: dal mascheramento leggero (compatibile con tutti i plugin) a quello profondo (meno compatibile ma non lascia quasi nessuna traccia di WordPress). Puoi scegliere un profilo già pronto senza configurare ogni parametro manualmente.

La scheda General configura gli aspetti di base:
- Template personalizzato per la pagina 404 al posto di quello standard
- Ruoli utente fidati autorizzati ad accedere tramite l'URL standard
- Nuovo URL per la pagina di login al posto di
/wp-login

Il plugin ripulisce l'output HTML: rimuove le informazioni sulla versione di WordPress da script e fogli di stile, cancella i percorsi wp-includes e wp-content dal codice della pagina. Per i visitatori il sito appare uguale, ma i segni caratteristici di WordPress scompaiono dal markup.

Una funzione separata gestisce la minificazione dell'HTML e la sostituzione di parole chiave nel codice. Puoi rimuovere automaticamente tutte le occorrenze di "wordpress" e "wp-" dal markup.

La scheda Permalinks & URLs è la più importante per il mascheramento. Qui imposti percorsi non standard per tutto: cartelle dei temi, upload, wp-includes. Puoi persino rinominare file di sistema come wp-comments-post.php, impedendo attacchi tramite il form dei commenti all'indirizzo standard.

Nella stessa scheda, i feed RSS e le pagine autore vengono nascosti oppure ne vengono modificati gli URL. I bot spesso cercano /author/admin/ e /feed/ come segni certi di WordPress; chiudendo questi endpoint, li privi di un rilevamento facile.

Impostazioni analoghe sono disponibili per pagine, articoli, categorie e tag: puoi nasconderli dall'accesso pubblico o rinominare la struttura degli URL. Nel complesso, questo rimuove praticamente tutti i metodi di identificazione automatica di WordPress.
Nota: un mascheramento aggressivo a volte rompe delle funzionalità. Per esempio, se rimuovi le categorie dagli URL, i visitatori non potranno filtrare gli articoli per argomento. Rinominare la cartella wp-content potrebbe rompere i plugin che hanno il percorso cablato nel codice. Testa le modifiche su una copia del sito e attiva le opzioni una alla volta, verificando la funzionalità dopo ciascuna.
Alternativa: Hide My WP, un vecchio plugin commerciale di CodeCanyon. Al momento in cui scrivo, la sua pagina non è disponibile e il progetto sembra non essere più mantenuto. Se ne hai visto menzioni in vecchi articoli, usa invece WP Hide & Security Enhancer, uno strumento vivo e attivamente aggiornato con le stesse funzionalità.
Tutti i metodi descritti sono mostrati visivamente in questo video:
⁉️🤔 Domande frequenti
È possibile nascondere in modo affidabile che un sito usa WordPress?
Completamente, no. Anche rinominando le cartelle e nascondendo i meta tag, restano segni indiretti: la struttura delle classi HTML di certi temi, il comportamento dell'API REST (
/wp-json/), le firme di plugin diffusi nei file JS. L'obiettivo è eliminare il riconoscimento automatico da parte dei bot, non nascondersi da una persona che sa dove guardare.
Qual è il metodo di verifica più veloce?
Una combinazione: aggiungere
/wp-adminal dominio (2 secondi) e aprire IsItWP.com (10 secondi). Se nessuno dei due dà una risposta certa, guardare il codice sorgente. In pratica, questi tre sono sufficienti nella stragrande maggioranza dei casi.
Perché un sito non mostra "Powered by WordPress" ma è WordPress?
Perché il proprietario ha rimosso quel testo. Si fa dalle impostazioni del tema, tramite il
footer.phpdi un child theme, o con un plugin come WP Hide. Prassi standard per i siti commerciali, nessuno vuole esporre la propria piattaforma senza necessità.
È obbligatorio nascondere che un sito gira su WordPress?
No, non è obbligatorio. Se il sito non ha dati riservati e non attira attacchi mirati, un footer "Powered by WordPress" non dà fastidio a nessuno. La mascheratura serve per siti che sono già diventati bersaglio di bot o che operano in nicchie sensibili (finanza, sanità, aree riservate ai membri).
Qual è meglio: Wappalyzer o BuiltWith?
Per verifiche rapide al volo, Wappalyzer (estensione, risultato immediato). Per un'analisi dettagliata delle tecnologie del sito, BuiltWith (interfaccia web, più dati, cronologia dei cambiamenti tecnologici). Non sono concorrenti ma strumenti complementari.
Cosa installare e come verificare: la sintesi finale
I nove metodi descritti sopra non sono una situazione "scegline uno". Sono una scala: si parte dal più veloce e si va in profondità fino a ottenere una risposta certa. Nella maggior parte dei casi, i primi tre o quattro punti bastano. Il resto serve per i siti ostici, i cui proprietari hanno davvero cercato di coprire le tracce.
Se controlli siti con regolarità, installa Wappalyzer. Un clic durante l'installazione ti fa risparmiare decine di ore di "visualizzazione del codice sorgente" in un anno.
Se sei il proprietario di un sito e vuoi ridurre il numero di attacchi automatici, installa WP Hide & Security Enhancer. Gratuito, flessibile, aggiornato. Solo, non attivare tutte le opzioni in una volta: testale una alla volta su una copia.



