Skip to content

Alt om WordPress, webutvikling — og mer til

Slik sjekker du om en nettside er bygget på WordPress: 9 verifiseringsmetoder

Slik sjekker du om en nettside er bygget på WordPress: 9 verifiseringsmetoder

Likte du noens nettside og lurer på hva den er bygget med? Eller kanskje du ser etter et tema til ditt eget prosjekt og prøver å finne ut hva konkurrentene bruker? Kanskje du rett og slett er nysgjerrig på om det er WordPress du har foran deg eller ikke?

Dette pleide å være trivielt: en «Drevet av WordPress»-bunntekst, standardmappen /wp-admin, karakteristiske mapper i kildekoden. I dag skjuler mange eiere plattformen sin bevisst, og det har blitt genuint vanskelig å skille WordPress fra en skreddersydd motor eller en nettsidebygger visuelt.

Nedenfor finner du ni fungerende metoder for å sjekke: fra de raskeste (10 sekunder) til de tekniske. Ingen av dem garanterer et svar alene, men tre eller fire sammen gjør det nesten alltid.

💡 Rask oversikt:

  • Metode 1: se etter «Drevet av WordPress» i bunnteksten, den raskeste, men fungerer ikke alltid
  • Metode 2: legg til /wp-admin i domenet og se hvor du blir videresendt
  • Metode 3-6: se på sidens kildekode, mapper, metatagger og systemfiler avslører CMS-et
  • Metode 7-9: nettbaserte detektorer (BuiltWith, IsItWP) og nettleserutvidelser (Wappalyzer), automatisering på sekunder

Hvorfor du ønsker å vite hva et nettsted er bygget med

Kort svar: for å ta beslutninger raskere. Hvis et nettsted kjører på WordPress, har det iboende et standard administrasjonspanel, en forståelig databasestruktur, forutsigbare filstier og et massivt økosystem av utvidelser. Dette betyr at du kan:

  • Søke etter lignende temaer og utvidelser i WordPress.org-katalogen, med utgangspunkt i det du så på et nettsted du likte.
  • Vurdere sårbarheter: når du kjenner WordPress-versjonen og settet med aktive utvidelser, forstår du hvilke sikkerhetshull som teoretisk sett er åpne.
  • Kopiere layout-tilnærmingen: se hvilket tema som brukes og finn demoen for inspirasjon.
  • Sjekke ut en konkurrent: hvis alle i din nisje er på WordPress og én aktør er på en skreddersydd løsning, sier det mye.

I praksis er de vanligste scenarioene «hvilket tema er det?» og «hvordan implementerte de den funksjonen?» Begge løses med de aller første metodene nedenfor.

Metode 1: «Drevet av WordPress»-bunntekst

Den mest åpenbare og raskeste måten. Bla helt til bunnen av siden og se etter tekst som «Drevet av WordPress», «Stolt drevet av WordPress» eller ganske enkelt «WordPress».

Sidebunntekst som viser Stolt drevet av WordPress

Denne metoden fungerer stadig sjeldnere. Som standard legger WordPress inn denne teksten i bunnteksten på ethvert standardtema, men de fleste eiere fjerner den i tre enkle trinn. Premiumtemaer viser ofte ikke denne teksten i det hele tatt, og skreddersydde løsninger enda sjeldnere. Så fraværet av denne teksten i bunnteksten forteller deg ingenting. Men tilstedeværelsen forteller deg det med sikkerhet.

Metode 2: /wp-admin i adressefeltet

Legg til /wp-admin til nettstedets domene i nettleserens adressefelt. For eksempel: https://example.com/wp-admin.

WordPress-innloggingsside med brukernavn- og passordskjema

Hvis du blir videresendt til WordPress-innloggingssiden, det karakteristiske skjemaet med WordPress-logoen og feltene «Brukernavn» og «Passord», ser du på WordPress. Ingen tvil om det.

Denne metoden er imidlertid ikke universell heller. Mange eiere endrer den standard innloggingsadressen via sikkerhetsutvidelser (mer om dem i avsnittet om å skjule WordPress nedenfor). I slike tilfeller vil /wp-admin returnere en 404 eller videresende til hjemmesiden, og dette beviser ikke at nettstedet ikke er på WordPress. Med andre ord, hvis det fungerer, flott; hvis ikke, gå videre.

Metode 3: søke etter wp-content og wordpress i kildekoden

Høyreklikk hvor som helst på siden og velg «Vis sidekilde» eller trykk Ctrl+U.

Nettleserens kontekstmeny med vis kildekode-alternativ

I den åpnede HTML-en, søk med Ctrl+F etter noe av det følgende:

  • wp-content, standardmappen der WordPress lagrer opplastede bilder, temaer og utvidelser
  • wordpress, finnes ofte i stier til skript og stiler
  • wp-includes, en annen systemmappe i kjernen
Sidekildekode med uthevede wp-content-stier

Hvis du finner wp-content i stier til bilder eller skript, er nettstedet svært sannsynlig på WordPress. Ingen andre populære CMS-er oppretter en mappe med det navnet. Selv om eieren har omdøpt /wp-content via en skjuleutvidelse (noe som er sjeldent), kan referanser til de opprinnelige stiene fortsatt finnes i koden, takket være menneskelige feil.

Metode 4: netttjenesten BuiltWith

BuiltWith er et gratis verktøy som analyserer et nettsteds teknologier kun basert på domenet. Skriv inn adressen i søkefeltet og klikk «Lookup».

BuiltWith-grensesnitt med domenefelt og oppslagsknapp

BuiltWith viser ikke bare om WordPress brukes, men også versjon, aktive utvidelser, tema, CDN, analyseverktøy og et par dusin andre teknologier. Det fungerer ved å analysere HTTP-headere, sidestruktur og signaturer; prosjektets teknologidatabase er enorm og oppdateres ukentlig.

Begrensning: For nettsteder med aggressiv caching og skjuling av WordPress-spor kan deteksjonen være ufullstendig. Men BuiltWith identifiserer nesten alltid WordPress-bruk fordi det er for mange karakteristiske mønstre i oppmerkingen til ethvert tema.

Metode 5: filen readme.html

Når du installerer WordPress, havner en systemfil kalt readme.html noen ganger i nettstedets rot. Sjekk på denne adressen:

https://example.com/readme.html

Hvis siden åpnes og viser versjonsinformasjon for WordPress, er alt klart. I moderne WordPress-versjoner plasseres denne filen fortsatt i roten under installasjon, men de fleste hoster og bygg sletter den umiddelbart. Så denne metoden fungerer sjelden, men sjekken tar nøyaktig ett klikk.

For øvrig bør denne filen slettes på produksjonsnettsteder: den avslører WordPress-versjonen for alle interesserte, inkludert boter som skanner etter sårbarheter.

Metode 6: generator-metataggen med WordPress-versjon

En annen markør WordPress etterlater som standard er en metatagg i <head> på hver side:

1<meta name="generator" content="WordPress 6.4" />

Se etter den via den samme «Vis sidekilde» (Ctrl+Fgenerator). Hvis taggen er til stede, ser du på WordPress, og versjonen står oppgitt der.

I praksis fjernes denne taggen i økende grad: for det første tilbyr mange SEO-utvidelser å slette den med ett klikk som «unødvendig informasjon»; for det andre gjør utvidelser for å skjule WordPress (avsnitt nedenfor) dette automatisk. Men på nettsteder uten dyp tilpasning blir metataggen ofte værende, og det er verdt å sjekke siden det tar fem sekunder.

Metode 7: netttjenesten IsItWP

IsItWP er en spesialisert detektor spesifikt for WordPress. I motsetning til BuiltWith er den designet for én oppgave og kan identifisere ikke bare selve WordPress, men også det spesifikke temaet og utvidelsene.

IsItWP-startside med domenefelt

Skriv inn domenet, klikk «Analyze Website», og i løpet av noen sekunder får du:

IsItWP-sjekkresultater som viser sidens tema og utvidelser
  • Dom: WordPress eller ikke
  • Temanavn (hvis oppdaget)
  • Liste over oppdagede utvidelser
  • Informasjon om webhotell

Tjenesten er gratis og krever ikke registrering. For dagligdagse oppgaver som «hvilket tema bruker konkurrenten» er det det ideelle alternativet. Dype sjekker med utvidelsesversjoner og analyse håndteres bedre av BuiltWith.

Metode 8: nettleserutvidelser

Hvis du sjekker nettsteder jevnlig, installer en nettleserutvidelse som viser nettstedsteknologier i sanntid mens du bare surfer på sider.

Wappalyzer er det mest populære alternativet, tilgjengelig for både Chrome og Firefox. Den oppdager ikke bare WordPress, men også tema, utvidelser, server, CDN, analysesystemer og et par tusen andre teknologier. Ikonet i nettleserpanelet endres når du besøker et nettsted og viser umiddelbart hva som ble oppdaget.

Library Sniffer (Chrome) er et eldre alternativ, opprinnelig laget for å oppdage JavaScript-biblioteker. Den kan også oppdage WordPress, men med mindre dybde enn Wappalyzer.

Library Sniffer-utvidelse for Chrome som viser teknologidata for nettsted

WordPress Detector+ (Firefox) er en spesialisert utvidelse spesifikt for WordPress: temaer, utvidelser, fonter. Et godt alternativ hvis du bruker Firefox og ikke vil installere den tyngre Wappalyzer.

BuiltWith-utvidelse for Firefox med nettstedsinformasjon

Den største fordelen med utvidelser er at du ikke trenger å gå noe sted eller skrive noe. Bare åpne et nettsted, se på ikonet, så vet du allerede hva det kjøres på.

Hvordan skjule at et nettsted kjører på WordPress

La oss nå se på dette fra den andre siden. Hvis du eier et WordPress-nettsted og ønsker å skjule dette for utenforstående, viser metodene ovenfor nøyaktig hva som må maskeres.

Grunnene til å skjule WordPress er ikke paranoide: boter og sårbarhetsskannere er spesialdesignet for WordPress-nettsteder. De kjenner standardstiene: /wp-admin, /wp-content og /wp-includes. Disse botene undersøker også automatisk tema- og plugin-signaturer. Jo færre hint du gir dem, desto færre automatiserte angrep treffer nettstedet ditt.

Hovedverktøyet for dette er den gratis plugin-en WP Hide & Security Enhancer. Den kan:

  • Endre standard-URL-er: /wp-admin → en annen, /wp-content → hva som helst, /wp-includes → en ikke-standard sti
  • Fjerne generator-metataggen og andre WordPress-signaturer fra koden
  • Skjule lenker til WordPress.org og WordPress-versjon i skript og stilark
  • Blokkere direkte tilgang til systemfiler: readme.html, wp-config.php og xmlrpc.php
  • Gi nytt navn til klasser og ID-er i HTML, og fjerne wp--prefikser
Forhåndsinnstilte maskeringsmoduser i Hide My WP-utvidelsen

Plugin-en tilbyr flere forhåndsinnstilte nivåer: fra lett maskering (kompatibilitet med alle plugin-er) til dyp (mindre kompatibel, men etterlater nesten ingen WordPress-spor). Du kan velge en ferdiglaget profil uten å konfigurere hver parameter manuelt.

Generelt-fane med innloggings-URL og 404-sideinnstillinger

Under fanen General konfigureres grunnleggende ting:

  • Egendefinert mal for 404-siden i stedet for standardmalen
  • Klarerte brukerroller som får logge inn via standard-URL-en
  • Ny URL for innloggingssiden i stedet for /wp-login
HTML-oppryddingsinnstillinger som fjerner WordPress-spor

Plugin-en rydder opp i HTML-utdata: fjerner informasjon om WordPress-versjon fra skript og stilark, sletter wp-includes- og wp-content-stier fra sidekoden. For besøkende ser nettstedet likt ut, men de karakteristiske WordPress-tegnene forsvinner fra oppmerkingen.

HTML-minifiseringsalternativ og erstatning av WordPress-nøkkelord

En egen funksjon håndterer HTML-minifisering og erstatning av nøkkelord i koden. Du kan automatisk fjerne alle forekomster av «wordpress» og «wp-» fra oppmerkingen.

Innstillinger for endring av permalenker og mappe-URL-er

Fanen Permalinks & URLs er den viktigste for maskering. Her angir du ikke-standard stier for alt: temamapper, opplastinger, wp-includes. Du kan til og med gi nytt navn til systemfiler som wp-comments-post.php, noe som forhindrer angrep via kommentarskjemaet på standardadressen.

Skjuling av RSS-strømmer og forfattersider fra offentlig tilgang

På samme fane skjules RSS-strømmer og forfattersider, eller deres URL-er endres. Boter ser ofte etter /author/admin/ og /feed/ som sikre tegn på WordPress; ved å stenge disse endepunktene fratar du dem enkel deteksjon.

Maskering av URL-er for WordPress-sider, innlegg, kategorier og stikkord

Lignende innstillinger er tilgjengelige for sider, innlegg, kategorier og tagger: du kan skjule dem for offentlig tilgang eller endre URL-strukturen. Til sammen fjerner dette praktisk talt alle automatiske metoder for WordPress-identifikasjon.

Merk: aggressiv skjuling ødelegger av og til funksjonalitet. Hvis du for eksempel fjerner kategorier fra URL-er, kan ikke besøkende filtrere innlegg etter emne. Å gi nytt navn til wp-content-mappen kan ødelegge plugin-er som har stien hardkodet. Test endringer på en kopi av nettstedet ditt og aktiver alternativer ett om gangen, mens du sjekker funksjonaliteten etter hver endring.

Alternativ: Hide My WP, en eldre kommersiell plugin fra CodeCanyon. I skrivende stund er siden utilgjengelig, og prosjektet ser ikke ut til å vedlikeholdes lenger. Hvis du har sett omtaler av den i gamle artikler, bruk WP Hide & Security Enhancer i stedet, et levende og aktivt oppdatert verktøy med samme funksjonalitet.

Alle de beskrevne metodene demonstreres visuelt i denne videoen:

⁉️🤔 Ofte stilte spørsmål

Kan du pålitelig skjule at et nettsted bruker WordPress?

Helt fullstendig, nei. Selv med omdøpte mapper og skjulte metatagger gjenstår indirekte tegn: HTML-klassestrukturen til enkelte temaer, REST API-oppførsel (/wp-json/), signaturer fra populære utvidelser i JS-filer. Målet er å fjerne automatisk gjenkjenning for boter, ikke å skjule for en person som vet hvor man skal lete.

Hva er den raskeste sjekkemetoden?

En kombinasjon: legg til /wp-admin til domenet (2 sekunder) og åpne IsItWP.com (10 sekunder). Hvis ingen av dem gir et entydig svar, se på kildekoden. I praksis er disse tre nok i de aller fleste tilfeller.

Hvorfor viser ikke et nettsted «Powered by WordPress» når det likevel er WordPress?

Fordi eieren har fjernet den teksten. Dette gjøres enten i temainnstillinger, gjennom footer.php i et child theme, eller med en utvidelse som WP Hide. Standard praksis for kommersielle nettsteder, ingen ønsker å eksponere plattformen sin unødvendig.

Er det påbudt å skjule at et nettsted kjører på WordPress?

Nei, det er ikke påbudt. Hvis nettstedet ikke har konfidensielle data og ikke tiltrekker seg målrettede angrep, skader ikke en «Powered by WordPress»-bunntekst noen. Maskering er nødvendig for nettsteder som allerede har blitt bot-mål eller opererer i sensitive nisjer (finans, helse, medlemsområder).

Hva er best: Wappalyzer eller BuiltWith?

For raske sjekker på farten, Wappalyzer (utvidelse, umiddelbart resultat). For detaljert teknologianalyse av nettsteder, BuiltWith (webgrensesnitt, mer data, historikk over teknologiske endringer). De er ikke konkurrenter, men komplementære verktøy.

Hva du bør installere og hvordan du sjekker: den endelige oversikten

De ni metodene ovenfor er ikke en «velg én»-situasjon. De er en stige: start med den raskeste og gå dypere til du får et sikkert svar. I de fleste tilfeller er de første tre eller fire punktene nok. Resten er for sta nettsteder der eierne virkelig har prøvd å skjule sporene sine.

Hvis du sjekker nettsteder jevnlig, installer Wappalyzer. Ett klikk under installasjonen sparer dusinvis av timer med «vis kildekode» i løpet av et år.

Hvis du er nettstedseier og ønsker å redusere antallet automatiserte angrep, installer WP Hide & Security Enhancer. Gratis, fleksibel, oppdatert. Bare ikke slå på alle alternativer samtidig: test dem én om gangen på en kopi.