Skip to content

Всё для WordPress, веб-разработки — и не только

Как проверить, работает ли сайт на WordPress: 9 способов проверки

Как проверить, работает ли сайт на WordPress: 9 способов проверки

Понравился чей-то сайт и хотите понять, на чём он собран? Или присматриваете тему для своего проекта и пытаетесь выяснить, что стоит у конкурентов? А может, просто интересно, WordPress перед вами или нет?

Раньше это было тривиально: футер «Powered by WordPress», стандартный /wp-admin, характерные папки в исходном коде. Сегодня многие владельцы намеренно маскируют платформу, и визуально отличить WordPress от самописного движка или конструктора стало реально трудно.

Ниже, девять работающих способов проверки: от самых быстрых (10 секунд) до технических. Ни один по отдельности не даёт гарантии, но три-четыре вместе, практически всегда.

💡 Быстрый обзор:

  • Способ 1: поискать «Powered by WordPress» или «Сделано на WordPress» в футере, самый быстрый, но срабатывает не всегда
  • Способ 2: добавить /wp-admin к домену и посмотреть, куда перебрасывает
  • Способы 3-6: заглянуть в исходный код страницы, папки, мета-теги и служебные файлы выдают CMS
  • Способы 7-9: онлайн-детекторы (BuiltWith, IsItWP) и браузерные расширения (Wappalyzer), автоматика за секунды

Зачем вообще знать, на чём сделан сайт

Короткий ответ: чтобы принимать решения быстрее. Если сайт на WordPress, у него заведомо есть стандартная админка, понятная структура базы, предсказуемые пути к файлам и огромная экосистема плагинов. Это значит, что вы можете:

  • Искать аналогичные темы и плагины в каталоге WordPress.org, отталкиваясь от того, что увидели у понравившегося сайта.
  • Оценить уязвимости: зная версию WordPress и набор активных плагинов, вы понимаете, какие дыры теоретически открыты.
  • Скопировать подход к вёрстке: посмотреть, какая тема используется, и найти её демо для вдохновения.
  • Проверить конкурента: если в нише все сидят на WordPress, а один игрок, на самописном решении, это о многом говорит.

На практике самые частые сценарии, «что за тема?» и «как они сделали этот функционал?». Оба решаются первыми же способами ниже.

Способ 1: футер «Сделано на WordPress»

Самый очевидный и быстрый путь. Прокрутите страницу до самого низа и поищите текст вроде «Powered by WordPress», «Proudly powered by WordPress», «Сайт работает на WordPress» или просто «WordPress».

Футер сайта с надписью Proudly powered by WordPress

Работает этот метод всё реже. По умолчанию WordPress действительно ставит такой текст в футер любой стандартной темы, но большинство владельцев его убирают, за три простых шага. Премиум-темы часто не выводят эту надпись вообще, а кастомные сборки тем более. Так что отсутствие надписи в футере ни о чём не говорит. А вот наличие, говорит точно.

Способ 2: /wp-admin в адресной строке

Допишите /wp-admin к домену сайта в адресной строке браузера. Например: https://example.com/wp-admin.

Страница входа WordPress с формой логина и пароля

Если вас перебросило на страницу входа WordPress, характерную форму с логотипом WordPress и полями «Имя пользователя» и «Пароль», перед вами WordPress. Тут без вариантов.

Однако этот способ тоже не универсален. Многие владельцы меняют стандартный URL входа через плагины безопасности (о них, в разделе про скрытие WordPress ниже). В таких случаях по /wp-admin вы получите 404 или редирект на главную, и это не доказательство того, что сайт не на WordPress. То есть сработало, да, не сработало, идём дальше.

Способ 3: поиск wp-content и wordpress в исходном коде

Кликните правой кнопкой мыши в любом месте страницы и выберите «Просмотр исходного кода» (View Page Source) или нажмите Ctrl+U.

Контекстное меню браузера с опцией просмотра исходного кода

В открывшемся HTML ищите через Ctrl+F любое из:

  • wp-content, стандартная папка, где WordPress хранит загруженные картинки, темы и плагины
  • wordpress, часто встречается в путях к скриптам и стилям
  • wp-includes, ещё одна системная папка ядра
Исходный код страницы с подсвеченными путями wp-content

Нашли wp-content в путях к изображениям или скриптам, сайт с очень высокой вероятностью на WordPress. Ни одна другая популярная CMS не создаёт папку с таким названием. Даже если владелец переименовал /wp-content через плагин скрытия (что редкость), в коде всё равно могут остаться ссылки на оригинальные пути, спасает человеческий фактор.

Способ 4: онлайн-сервис BuiltWith

BuiltWith, бесплатный инструмент, который анализирует технологии сайта по одному только домену. Вбейте адрес в поисковую строку и нажмите «Lookup».

Интерфейс BuiltWith с полем ввода домена и кнопкой Lookup

BuiltWith показывает не только факт использования WordPress, но и версию, активные плагины, тему, CDN, аналитику и ещё пару десятков технологий. Работает это через анализ HTTP-заголовков, структуры страницы и сигнатур, база технологий у проекта огромная, обновляется еженедельно.

Ограничение: для сайтов с агрессивным кешированием и скрытием следов WordPress детект может быть неполным. Но факт использования WordPress BuiltWith определяет практически всегда, слишком много характерных паттернов в разметке у любой темы.

Способ 5: файл readme.html

При установке WordPress в корень сайта иногда попадает служебный файл readme.html. Проверьте по адресу:

https://example.com/readme.html

Если страница открылась и показывает информацию о версии WordPress, всё ясно. В современных версиях WordPress этот файл всё ещё кладётся в корень при установке, но большинство хостингов и сборок его удаляют сразу. Поэтому метод работает редко, зато проверка занимает ровно один клик.

Кстати, на боевых сайтах этот файл лучше удалять: он раскрывает версию WordPress всем желающим, включая ботов, сканирующих уязвимости.

Способ 6: мета-тег generator с версией WordPress

Ещё один маркер, который WordPress оставляет по умолчанию, мета-тег в <head> каждой страницы:

1<meta name="generator" content="WordPress 6.4" />

Ищите его через тот же «Просмотр исходного кода» (Ctrl+Fgenerator). Если тег присутствует, перед вами WordPress, и версия указана прямо там.

На практике этот тег всё чаще убирают: во-первых, многие SEO-плагины предлагают удалить его одним кликом как «лишнюю информацию», во-вторых, плагины скрытия WordPress (раздел ниже) делают это автоматически. Но на сайтах без глубокой кастомизации мета-тег часто остаётся, проверить стоит, дело пяти секунд.

Способ 7: онлайн-сервис IsItWP

IsItWP, специализированный детектор именно WordPress. В отличие от BuiltWith, он заточен под одну задачу и умеет определять не только сам факт WordPress, но и конкретную тему и плагины.

Стартовая страница IsItWP с полем ввода домена

Введите домен, нажмите «Analyze Website» и через несколько секунд получите:

Результаты проверки IsItWP с темой и плагинами сайта
  • Вердикт: WordPress или нет
  • Название темы (если определилась)
  • Список обнаруженных плагинов
  • Информацию о хостинге

Сервис бесплатный и не требует регистрации. Для бытовых задач «что за тема у конкурента», идеальный вариант. Глубокие проверки с версиями плагинов и аналитикой, это уже к BuiltWith.

Способ 8: браузерные расширения

Если проверяете сайты регулярно, установите расширение для браузера, оно показывает технологии сайта в реальном времени, пока вы просто ходите по страницам.

Wappalyzer, самый популярный вариант, доступен и для Chrome, и для Firefox. Определяет не только WordPress, но и тему, плагины, сервер, CDN, системы аналитики и ещё пару тысяч технологий. Иконка в панели браузера меняется при заходе на сайт и сразу показывает, что обнаружено.

Library Sniffer (Chrome), более старая альтернатива, изначально созданная для детекта JavaScript-библиотек. WordPress тоже умеет определять, но глубина меньше, чем у Wappalyzer.

Расширение Library Sniffer для Chrome с данными о технологиях сайта

WordPress Detector+ (Firefox), специализированное расширение именно под WordPress: темы, плагины, шрифты. Хороший вариант, если пользуетесь Firefox и не хотите ставить тяжёлый Wappalyzer.

Расширение BuiltWith для Firefox с информацией о сайте

Главный плюс расширений, не надо никуда ходить и ничего вбивать. Просто открыли сайт, бросили взгляд на иконку, и уже знаете, на чём он работает.

Как скрыть, что сайт на WordPress

Теперь посмотрим с другой стороны. Если вы владелец сайта на WordPress и хотите скрыть этот факт от посторонних, методы выше показывают, что именно нужно маскировать.

Причины скрывать WordPress не параноидальные: боты и сканеры уязвимостей заточены именно под WordPress-сайты. Они знают стандартные пути: /wp-admin, /wp-content и /wp-includes. Сигнатуры тем и плагинов эти боты тоже прозванивают автоматически. Чем меньше подсказок вы им оставляете, тем меньше автоматических атак прилетает на сайт.

Основной инструмент для этого, бесплатный плагин WP Hide & Security Enhancer. Он умеет:

  • Менять стандартные URL: /wp-admin → любой другой, /wp-content → что угодно, /wp-includes → нестандартный путь
  • Убирать мета-тег generator и другие WordPress-сигнатуры из кода
  • Скрывать ссылки на WordPress.org, версию WordPress в скриптах и стилях
  • Блокировать прямой доступ к служебным файлам: readme.html, wp-config.php и xmlrpc.php
  • Переименовывать классы и ID в HTML, убирая префиксы wp-
Предустановленные режимы маскировки в плагине Hide My WP

Плагин предлагает несколько предустановленных уровней: от лёгкой маскировки (совместимость со всеми плагинами) до глубокой (менее совместимо, но почти не оставляет следов WordPress). Можно выбрать готовый профиль и не настраивать каждый параметр вручную.

Вкладка General с настройками URL входа и 404-страницы

На вкладке General настраиваются базовые вещи:

  • Кастомный шаблон для 404-страницы вместо стандартного
  • Доверенные роли пользователей, которым разрешён вход через стандартный URL
  • Новый URL для страницы входа вместо /wp-login
Настройки очистки HTML от признаков WordPress

Плагин чистит HTML-вывод: убирает информацию о версии WordPress из скриптов и стилей, удаляет пути wp-includes и wp-content из кода страницы. Для посетителя сайт выглядит как обычно, но характерные признаки WordPress из разметки исчезают.

Опция минификации HTML и замены ключевых слов WordPress

Отдельная функция, минификация HTML и замена ключевых слов в коде. Можно автоматически убрать все вхождения «wordpress» и «wp-» из разметки.

Настройки переименования постоянных ссылок и URL папок

Вкладка Permalinks & URLs, самая важная с точки зрения маскировки. Здесь задаются нестандартные пути для всего: папок темы, загрузок, wp-includes. Можно переименовать даже служебные файлы вроде wp-comments-post.php, это предотвращает атаки через форму комментариев по стандартному адресу.

Скрытие RSS-лент и страниц авторов от публичного доступа

На этой же вкладке скрываются RSS-ленты и страницы авторов либо меняются их URL. Боты часто ищут /author/admin/ и /feed/ как верный признак WordPress, закрыв эти эндпоинты, вы лишаете их лёгкого детекта.

Маскировка URL страниц, постов, категорий и тегов WordPress

Аналогичные настройки доступны для страниц, постов, категорий и тегов: можно скрыть их от публичного доступа или переименовать URL-структуру. В совокупности это убирает практически все автоматические способы идентификации WordPress.

Обратите внимание: агрессивное скрытие иногда ломает функциональность. Например, если убрать категории из URL, посетители не смогут фильтровать посты по теме. Переименование папки wp-content может сломать плагины, которые жёстко прописали путь в коде. Тестируйте изменения на копии сайта и включайте опции по одной, проверяя работу после каждой.

Альтернатива: Hide My WP, более старый коммерческий плагин с CodeCanyon. На момент написания его страница недоступна, и проект, судя по всему, больше не поддерживается. Если вы встречали упоминания о нём в старых статьях, берите WP Hide & Security Enhancer, это живой и активно обновляемый инструмент с той же функциональностью.

Наглядно все описанные методы показаны в этом видео:

⁉️🤔 Частые вопросы

Можно ли надёжно скрыть WordPress от детекта?

Полностью, нет. Даже с переименованными папками и скрытыми мета-тегами остаются косвенные признаки: структура HTML-классов определённых тем, поведение REST API (/wp-json/), сигнатуры популярных плагинов в JS-файлах. Речь идёт о том, чтобы убрать автоматический детект для ботов, а не спрятаться от человека, который знает куда смотреть.

Какой способ проверки самый быстрый?

Комбинация: дописать /wp-admin к домену (2 секунды) и открыть IsItWP.com (10 секунд). Если оба не дали однозначного ответа, лезть в исходный код. На практике этих трёх хватает в подавляющем большинстве случаев.

Почему сайт не показывает «Powered by WordPress», но это WordPress?

Потому что владелец убрал эту надпись. Это делается либо в настройках темы, либо через footer.php дочерней темы, либо плагином вроде WP Hide. Стандартная практика для коммерческих сайтов, никто не хочет светить платформу без необходимости.

Обязательно ли скрывать, что сайт на WordPress?

Необязательно. Если на сайте нет конфиденциальных данных и он не привлекает целенаправленных атак, футер «Сделано на WordPress» никому не мешает. Маскировка нужна сайтам, которые уже становились целью ботов или работают в чувствительных нишах (финансы, медицина, членские зоны).

Что лучше: Wappalyzer или BuiltWith?

Для быстрых проверок «на ходу», Wappalyzer (расширение, результат мгновенный). Для детального анализа технологий сайта, BuiltWith (веб-интерфейс, больше данных, история изменений технологий). Они не конкуренты, а взаимодополняющие инструменты.

Что ставить и как проверять: итоговый расклад

Девять способов выше, это не «выберите один». Это лестница: начинаете с самого быстрого и идёте вглубь, пока не получите уверенный ответ. В большинстве случаев хватает первых трёх-четырёх пунктов. Остальные, для упрямых сайтов, владельцы которых действительно постарались замести следы.

Если проверяете сайты регулярно, поставьте Wappalyzer. Один клик при установке экономит десятки часов «просмотра исходного кода» за год.

Если вы владелец сайта и хотите уменьшить количество автоматических атак, установите WP Hide & Security Enhancer. Бесплатно, гибко, обновляется. Только не включайте сразу все опции: тестируйте по одной на копии.