
Slik sjekker du om en nettside er bygget på WordPress: 9 verifiseringsmetoder
Likte du noens nettside og lurer på hva den er bygget med? Eller kanskje du ser etter et tema til ditt eget prosjekt og prøver å finne ut hva konkurrentene bruker? Kanskje du rett og slett er nysgjerrig på om det er WordPress du har foran deg eller ikke?
Dette pleide å være trivielt: en «Drevet av WordPress»-bunntekst, standardmappen /wp-admin, karakteristiske mapper i kildekoden. I dag skjuler mange eiere plattformen sin bevisst, og det har blitt genuint vanskelig å skille WordPress fra en skreddersydd motor eller en nettsidebygger visuelt.
Nedenfor finner du ni fungerende metoder for å sjekke: fra de raskeste (10 sekunder) til de tekniske. Ingen av dem garanterer et svar alene, men tre eller fire sammen gjør det nesten alltid.
💡 Rask oversikt:
- Metode 1: se etter «Drevet av WordPress» i bunnteksten, den raskeste, men fungerer ikke alltid
- Metode 2: legg til
/wp-admini domenet og se hvor du blir videresendt - Metode 3-6: se på sidens kildekode, mapper, metatagger og systemfiler avslører CMS-et
- Metode 7-9: nettbaserte detektorer (BuiltWith, IsItWP) og nettleserutvidelser (Wappalyzer), automatisering på sekunder
Hvorfor du ønsker å vite hva et nettsted er bygget med
Kort svar: for å ta beslutninger raskere. Hvis et nettsted kjører på WordPress, har det iboende et standard administrasjonspanel, en forståelig databasestruktur, forutsigbare filstier og et massivt økosystem av utvidelser. Dette betyr at du kan:
- Søke etter lignende temaer og utvidelser i WordPress.org-katalogen, med utgangspunkt i det du så på et nettsted du likte.
- Vurdere sårbarheter: når du kjenner WordPress-versjonen og settet med aktive utvidelser, forstår du hvilke sikkerhetshull som teoretisk sett er åpne.
- Kopiere layout-tilnærmingen: se hvilket tema som brukes og finn demoen for inspirasjon.
- Sjekke ut en konkurrent: hvis alle i din nisje er på WordPress og én aktør er på en skreddersydd løsning, sier det mye.
I praksis er de vanligste scenarioene «hvilket tema er det?» og «hvordan implementerte de den funksjonen?» Begge løses med de aller første metodene nedenfor.
Metode 1: «Drevet av WordPress»-bunntekst
Den mest åpenbare og raskeste måten. Bla helt til bunnen av siden og se etter tekst som «Drevet av WordPress», «Stolt drevet av WordPress» eller ganske enkelt «WordPress».

Denne metoden fungerer stadig sjeldnere. Som standard legger WordPress inn denne teksten i bunnteksten på ethvert standardtema, men de fleste eiere fjerner den i tre enkle trinn. Premiumtemaer viser ofte ikke denne teksten i det hele tatt, og skreddersydde løsninger enda sjeldnere. Så fraværet av denne teksten i bunnteksten forteller deg ingenting. Men tilstedeværelsen forteller deg det med sikkerhet.
Metode 2: /wp-admin i adressefeltet
Legg til /wp-admin til nettstedets domene i nettleserens adressefelt. For eksempel: https://example.com/wp-admin.

Hvis du blir videresendt til WordPress-innloggingssiden, det karakteristiske skjemaet med WordPress-logoen og feltene «Brukernavn» og «Passord», ser du på WordPress. Ingen tvil om det.
Denne metoden er imidlertid ikke universell heller. Mange eiere endrer den standard innloggingsadressen via sikkerhetsutvidelser (mer om dem i avsnittet om å skjule WordPress nedenfor). I slike tilfeller vil /wp-admin returnere en 404 eller videresende til hjemmesiden, og dette beviser ikke at nettstedet ikke er på WordPress. Med andre ord, hvis det fungerer, flott; hvis ikke, gå videre.
Metode 3: søke etter wp-content og wordpress i kildekoden
Høyreklikk hvor som helst på siden og velg «Vis sidekilde» eller trykk Ctrl+U.

I den åpnede HTML-en, søk med Ctrl+F etter noe av det følgende:
wp-content, standardmappen der WordPress lagrer opplastede bilder, temaer og utvidelserwordpress, finnes ofte i stier til skript og stilerwp-includes, en annen systemmappe i kjernen

Hvis du finner wp-content i stier til bilder eller skript, er nettstedet svært sannsynlig på WordPress. Ingen andre populære CMS-er oppretter en mappe med det navnet. Selv om eieren har omdøpt /wp-content via en skjuleutvidelse (noe som er sjeldent), kan referanser til de opprinnelige stiene fortsatt finnes i koden, takket være menneskelige feil.
Metode 4: netttjenesten BuiltWith
BuiltWith er et gratis verktøy som analyserer et nettsteds teknologier kun basert på domenet. Skriv inn adressen i søkefeltet og klikk «Lookup».

BuiltWith viser ikke bare om WordPress brukes, men også versjon, aktive utvidelser, tema, CDN, analyseverktøy og et par dusin andre teknologier. Det fungerer ved å analysere HTTP-headere, sidestruktur og signaturer; prosjektets teknologidatabase er enorm og oppdateres ukentlig.
Begrensning: For nettsteder med aggressiv caching og skjuling av WordPress-spor kan deteksjonen være ufullstendig. Men BuiltWith identifiserer nesten alltid WordPress-bruk fordi det er for mange karakteristiske mønstre i oppmerkingen til ethvert tema.
Metode 5: filen readme.html
Når du installerer WordPress, havner en systemfil kalt readme.html noen ganger i nettstedets rot. Sjekk på denne adressen:
https://example.com/readme.html
Hvis siden åpnes og viser versjonsinformasjon for WordPress, er alt klart. I moderne WordPress-versjoner plasseres denne filen fortsatt i roten under installasjon, men de fleste hoster og bygg sletter den umiddelbart. Så denne metoden fungerer sjelden, men sjekken tar nøyaktig ett klikk.
For øvrig bør denne filen slettes på produksjonsnettsteder: den avslører WordPress-versjonen for alle interesserte, inkludert boter som skanner etter sårbarheter.
Metode 6: generator-metataggen med WordPress-versjon
En annen markør WordPress etterlater som standard er en metatagg i <head> på hver side:
1 <meta name="generator" content="WordPress 6.4" />
Se etter den via den samme «Vis sidekilde» (Ctrl+F → generator). Hvis taggen er til stede, ser du på WordPress, og versjonen står oppgitt der.
I praksis fjernes denne taggen i økende grad: for det første tilbyr mange SEO-utvidelser å slette den med ett klikk som «unødvendig informasjon»; for det andre gjør utvidelser for å skjule WordPress (avsnitt nedenfor) dette automatisk. Men på nettsteder uten dyp tilpasning blir metataggen ofte værende, og det er verdt å sjekke siden det tar fem sekunder.
Metode 7: netttjenesten IsItWP
IsItWP er en spesialisert detektor spesifikt for WordPress. I motsetning til BuiltWith er den designet for én oppgave og kan identifisere ikke bare selve WordPress, men også det spesifikke temaet og utvidelsene.

Skriv inn domenet, klikk «Analyze Website», og i løpet av noen sekunder får du:

- Dom: WordPress eller ikke
- Temanavn (hvis oppdaget)
- Liste over oppdagede utvidelser
- Informasjon om webhotell
Tjenesten er gratis og krever ikke registrering. For dagligdagse oppgaver som «hvilket tema bruker konkurrenten» er det det ideelle alternativet. Dype sjekker med utvidelsesversjoner og analyse håndteres bedre av BuiltWith.
Metode 8: nettleserutvidelser
Hvis du sjekker nettsteder jevnlig, installer en nettleserutvidelse som viser nettstedsteknologier i sanntid mens du bare surfer på sider.
Wappalyzer er det mest populære alternativet, tilgjengelig for både Chrome og Firefox. Den oppdager ikke bare WordPress, men også tema, utvidelser, server, CDN, analysesystemer og et par tusen andre teknologier. Ikonet i nettleserpanelet endres når du besøker et nettsted og viser umiddelbart hva som ble oppdaget.
Library Sniffer (Chrome) er et eldre alternativ, opprinnelig laget for å oppdage JavaScript-biblioteker. Den kan også oppdage WordPress, men med mindre dybde enn Wappalyzer.

WordPress Detector+ (Firefox) er en spesialisert utvidelse spesifikt for WordPress: temaer, utvidelser, fonter. Et godt alternativ hvis du bruker Firefox og ikke vil installere den tyngre Wappalyzer.

Den største fordelen med utvidelser er at du ikke trenger å gå noe sted eller skrive noe. Bare åpne et nettsted, se på ikonet, så vet du allerede hva det kjøres på.
Hvordan skjule at et nettsted kjører på WordPress
La oss nå se på dette fra den andre siden. Hvis du eier et WordPress-nettsted og ønsker å skjule dette for utenforstående, viser metodene ovenfor nøyaktig hva som må maskeres.
Grunnene til å skjule WordPress er ikke paranoide: boter og sårbarhetsskannere er spesialdesignet for WordPress-nettsteder. De kjenner standardstiene: /wp-admin, /wp-content og /wp-includes. Disse botene undersøker også automatisk tema- og plugin-signaturer. Jo færre hint du gir dem, desto færre automatiserte angrep treffer nettstedet ditt.
Hovedverktøyet for dette er den gratis plugin-en WP Hide & Security Enhancer. Den kan:
- Endre standard-URL-er:
/wp-admin→ en annen,/wp-content→ hva som helst,/wp-includes→ en ikke-standard sti - Fjerne
generator-metataggen og andre WordPress-signaturer fra koden - Skjule lenker til WordPress.org og WordPress-versjon i skript og stilark
- Blokkere direkte tilgang til systemfiler:
readme.html,wp-config.phpogxmlrpc.php - Gi nytt navn til klasser og ID-er i HTML, og fjerne
wp--prefikser

Plugin-en tilbyr flere forhåndsinnstilte nivåer: fra lett maskering (kompatibilitet med alle plugin-er) til dyp (mindre kompatibel, men etterlater nesten ingen WordPress-spor). Du kan velge en ferdiglaget profil uten å konfigurere hver parameter manuelt.

Under fanen General konfigureres grunnleggende ting:
- Egendefinert mal for 404-siden i stedet for standardmalen
- Klarerte brukerroller som får logge inn via standard-URL-en
- Ny URL for innloggingssiden i stedet for
/wp-login

Plugin-en rydder opp i HTML-utdata: fjerner informasjon om WordPress-versjon fra skript og stilark, sletter wp-includes- og wp-content-stier fra sidekoden. For besøkende ser nettstedet likt ut, men de karakteristiske WordPress-tegnene forsvinner fra oppmerkingen.

En egen funksjon håndterer HTML-minifisering og erstatning av nøkkelord i koden. Du kan automatisk fjerne alle forekomster av «wordpress» og «wp-» fra oppmerkingen.

Fanen Permalinks & URLs er den viktigste for maskering. Her angir du ikke-standard stier for alt: temamapper, opplastinger, wp-includes. Du kan til og med gi nytt navn til systemfiler som wp-comments-post.php, noe som forhindrer angrep via kommentarskjemaet på standardadressen.

På samme fane skjules RSS-strømmer og forfattersider, eller deres URL-er endres. Boter ser ofte etter /author/admin/ og /feed/ som sikre tegn på WordPress; ved å stenge disse endepunktene fratar du dem enkel deteksjon.

Lignende innstillinger er tilgjengelige for sider, innlegg, kategorier og tagger: du kan skjule dem for offentlig tilgang eller endre URL-strukturen. Til sammen fjerner dette praktisk talt alle automatiske metoder for WordPress-identifikasjon.
Merk: aggressiv skjuling ødelegger av og til funksjonalitet. Hvis du for eksempel fjerner kategorier fra URL-er, kan ikke besøkende filtrere innlegg etter emne. Å gi nytt navn til wp-content-mappen kan ødelegge plugin-er som har stien hardkodet. Test endringer på en kopi av nettstedet ditt og aktiver alternativer ett om gangen, mens du sjekker funksjonaliteten etter hver endring.
Alternativ: Hide My WP, en eldre kommersiell plugin fra CodeCanyon. I skrivende stund er siden utilgjengelig, og prosjektet ser ikke ut til å vedlikeholdes lenger. Hvis du har sett omtaler av den i gamle artikler, bruk WP Hide & Security Enhancer i stedet, et levende og aktivt oppdatert verktøy med samme funksjonalitet.
Alle de beskrevne metodene demonstreres visuelt i denne videoen:
⁉️🤔 Ofte stilte spørsmål
Kan du pålitelig skjule at et nettsted bruker WordPress?
Helt fullstendig, nei. Selv med omdøpte mapper og skjulte metatagger gjenstår indirekte tegn: HTML-klassestrukturen til enkelte temaer, REST API-oppførsel (
/wp-json/), signaturer fra populære utvidelser i JS-filer. Målet er å fjerne automatisk gjenkjenning for boter, ikke å skjule for en person som vet hvor man skal lete.
Hva er den raskeste sjekkemetoden?
En kombinasjon: legg til
/wp-admintil domenet (2 sekunder) og åpne IsItWP.com (10 sekunder). Hvis ingen av dem gir et entydig svar, se på kildekoden. I praksis er disse tre nok i de aller fleste tilfeller.
Hvorfor viser ikke et nettsted «Powered by WordPress» når det likevel er WordPress?
Fordi eieren har fjernet den teksten. Dette gjøres enten i temainnstillinger, gjennom
footer.phpi et child theme, eller med en utvidelse som WP Hide. Standard praksis for kommersielle nettsteder, ingen ønsker å eksponere plattformen sin unødvendig.
Er det påbudt å skjule at et nettsted kjører på WordPress?
Nei, det er ikke påbudt. Hvis nettstedet ikke har konfidensielle data og ikke tiltrekker seg målrettede angrep, skader ikke en «Powered by WordPress»-bunntekst noen. Maskering er nødvendig for nettsteder som allerede har blitt bot-mål eller opererer i sensitive nisjer (finans, helse, medlemsområder).
Hva er best: Wappalyzer eller BuiltWith?
For raske sjekker på farten, Wappalyzer (utvidelse, umiddelbart resultat). For detaljert teknologianalyse av nettsteder, BuiltWith (webgrensesnitt, mer data, historikk over teknologiske endringer). De er ikke konkurrenter, men komplementære verktøy.
Hva du bør installere og hvordan du sjekker: den endelige oversikten
De ni metodene ovenfor er ikke en «velg én»-situasjon. De er en stige: start med den raskeste og gå dypere til du får et sikkert svar. I de fleste tilfeller er de første tre eller fire punktene nok. Resten er for sta nettsteder der eierne virkelig har prøvd å skjule sporene sine.
Hvis du sjekker nettsteder jevnlig, installer Wappalyzer. Ett klikk under installasjonen sparer dusinvis av timer med «vis kildekode» i løpet av et år.
Hvis du er nettstedseier og ønsker å redusere antallet automatiserte angrep, installer WP Hide & Security Enhancer. Gratis, fleksibel, oppdatert. Bare ikke slå på alle alternativer samtidig: test dem én om gangen på en kopi.



