Skip to content

Allt om WordPress, webbutveckling — och mer därtill

Hur man kontrollerar om en webbplats är byggd på WordPress: 9 verifieringsmetoder

Hur man kontrollerar om en webbplats är byggd på WordPress: 9 verifieringsmetoder

Gillade du någons webbplats och vill ta reda på vad den är byggd med? Eller letar du kanske efter ett tema till ditt eget projekt och försöker lista ut vad konkurrenterna använder? Kanske är du bara nyfiken på om det är WordPress du har framför dig eller inte?

Förr var detta trivialt: en sidfot med texten "Drivs med WordPress", den välkända sökvägen /wp-admin, karakteristiska mappar i källkoden. Idag döljer många ägare medvetet sin plattform, och det har blivit genuint svårt att visuellt skilja WordPress från en egenutvecklad motor eller en webbplatsbyggare.

Här är nio metoder som fungerar för att kolla: från de snabbaste (10 sekunder) till de mer tekniska. Ingen av dem garanterar ett svar var för sig, men tre eller fyra tillsammans gör det nästan alltid.

💡 Snabb översikt:

  • Metod 1: leta efter "Drivs med WordPress" i sidfoten, snabbast men fungerar inte alltid
  • Metod 2: lägg till /wp-admin efter domänen och se vart du omdirigeras
  • Metod 3-6: titta i sidans källkod, mappar, metataggar och systemfiler avslöjar CMS:et
  • Metod 7-9: onlinedetektorer (BuiltWith, IsItWP) och webbläsartillägg (Wappalyzer), automatisering på sekunder

Varför du vill veta vad en sajt är byggd med

Kort svar: för att fatta beslut snabbare. Om en sajt körs på WordPress har den i grunden en standardiserad adminpanel, en begriplig databasstruktur, förutsägbara filsökvägar och ett enormt ekosystem av tillägg. Det betyder att du kan:

  • Söka efter liknande teman och tillägg i WordPress.org-katalogen, med utgångspunkt från det du såg på en sajt du gillade.
  • Bedöma sårbarheter: när du känner till WordPress-versionen och vilka tillägg som är aktiva förstår du vilka säkerhetshål som teoretiskt sett är öppna.
  • Kopiera layoutupplägget: se vilket tema som används och hitta dess demo för inspiration.
  • Kolla in en konkurrent: om alla i din nisch kör WordPress och en aktör har en egen lösning säger det en hel del.

I praktiken är de vanligaste scenarierna "vilket tema är det?" och "hur implementerade de den funktionen?". Båda löses med de allra första metoderna nedan.

Metod 1: "Drivs med WordPress" i sidfoten

Det mest uppenbara och snabbaste sättet. Skrolla längst ner på sidan och leta efter text som "Drivs med WordPress", "Stolt drivet av WordPress" eller helt enkelt "WordPress".

Sidfot som visar Proudly powered by WordPress

Den här metoden fungerar allt mer sällan. Som standard lägger WordPress in denna text i sidfoten på vilket standardtema som helst, men de flesta ägare tar bort den i tre enkla steg. Premiumteman visar ofta inte denna text alls, och egenutvecklade byggen ännu mindre. Så avsaknaden av denna text i sidfoten säger dig ingenting. Men dess närvaro ger dig ett säkert besked.

Metod 2: /wp-admin i adressfältet

Lägg till /wp-admin efter sajtens domän i webbläsarens adressfält. Till exempel: https://example.com/wp-admin.

WordPress-inloggningssida med användarnamn- och lösenordsformulär

Om du omdirigeras till WordPress inloggningssida, det karakteristiska formuläret med WordPress-logotypen och fälten "Användarnamn" och "Lösenord", då tittar du på WordPress. Inget snack om saken.

Den här metoden är dock inte heller universell. Många ägare ändrar den vanliga inloggningsadressen med säkerhetstillägg (mer om dem i avsnittet om att dölja WordPress nedan). I sådana fall kommer /wp-admin att returnera en 404 eller omdirigera till startsidan, och detta bevisar inte att sajten inte körs på WordPress. Med andra ord, om det fungerar, toppen; om inte, gå vidare.

Metod 3: sök efter wp-content och wordpress i källkoden

Högerklicka var som helst på sidan och välj "Visa sidkälla" eller tryck Ctrl+U.

Webbläsarens snabbmeny med alternativet visa källkod

I den öppnade HTML-koden söker du med Ctrl+F efter något av följande:

  • wp-content, standardmappen där WordPress lagrar uppladdade bilder, teman och tillägg
  • wordpress, finns ofta i sökvägar till skript och stilmallar
  • wp-includes, ytterligare en systemmapp i kärnan
Sidkällkod med markerade wp-content-sökvägar

Om du hittar wp-content i sökvägar till bilder eller skript är sajten med stor sannolikhet byggd på WordPress. Inget annat populärt CMS skapar en mapp med det namnet. Även om ägaren bytt namn på /wp-content via ett döljande tillägg (vilket är ovanligt) kan referenser till de ursprungliga sökvägarna fortfarande finnas kvar i koden, tack vare den mänskliga faktorn.

Metod 4: onlinetjänsten BuiltWith

BuiltWith är ett gratisverktyg som analyserar en sajts teknikstack enbart utifrån domänen. Skriv in adressen i sökfältet och klicka på "Lookup."

BuiltWith-gränssnitt med domäninmatningsfält och Lookup-knapp

BuiltWith visar inte bara om WordPress används, utan även version, aktiva tillägg, tema, CDN, analysverktyg och ett par dussin andra tekniker. Det fungerar genom att analysera HTTP-headers, sidstruktur och signaturer; projektets teknikdatabas är enorm och uppdateras varje vecka.

Begränsning: för sajter med aggressiv cachelagring och dolda WordPress-spår kan detekteringen bli ofullständig. Men BuiltWith identifierar nästan alltid WordPress-användning eftersom det finns för många karakteristiska mönster i uppmärkningen hos vilket tema som helst.

Metod 5: filen readme.html

När du installerar WordPress hamnar ibland en systemfil som heter readme.html i sajtens rot. Kontrollera på den här adressen:

https://example.com/readme.html

Om sidan öppnas och visar versionsinformation för WordPress är saken klar. I moderna WordPress-versioner placeras denna fil fortfarande i roten under installationen, men de flesta webbhotell och byggen raderar den direkt. Så den här metoden fungerar sällan, men kontrollen tar exakt ett klick.

För övrigt bör denna fil raderas på produktionssajter: den avslöjar WordPress-versionen för alla som är intresserade, inklusive bottar som söker efter sårbarheter.

Metod 6: generator-metataggen med WordPress-version

En annan markör som WordPress lämnar som standard är en metatagg i <head> på varje sida:

1<meta name="generator" content="WordPress 6.4" />

Leta efter den via samma "Visa sidkälla" (Ctrl+Fgenerator). Om taggen finns där tittar du på WordPress, och versionen står angiven direkt.

I praktiken tas denna tagg bort allt oftare: för det första erbjuder många SEO-tillägg att radera den med ett klick som "onödig information"; för det andra gör WordPress-tillägg för att dölja spår (avsnittet nedan) detta automatiskt. Men på sajter utan djupgående anpassning finns metataggen ofta kvar, och den är värd att kolla eftersom det tar fem sekunder.

Metod 7: onlinetjänsten IsItWP

IsItWP är en specialiserad detektor specifikt för WordPress. Till skillnad från BuiltWith är den utformad för en enda uppgift och kan identifiera inte bara WordPress självt utan även det specifika temat och tilläggen.

IsItWP-startsida med domäninmatningsfält

Ange domänen, klicka på "Analyze Website" och inom några sekunder får du:

IsItWP-kontrollresultat som visar webbplatsens tema och tillägg
  • Utlåtande: WordPress eller inte
  • Temanamn (om det identifierats)
  • Lista över identifierade tillägg
  • Webbhotell-information

Tjänsten är gratis och kräver ingen registrering. För vardagliga uppgifter som "vilket tema använder konkurrenten" är den det ideala alternativet. Djupare kontroller med tilläggsversioner och analysverktyg hanteras bättre av BuiltWith.

Metod 8: webbläsartillägg

Om du kontrollerar sajter regelbundet, installera ett webbläsartillägg som visar sajtens teknikstack i realtid medan du helt enkelt surfar på sidor.

Wappalyzer är det populäraste alternativet, tillgängligt för både Chrome och Firefox. Det identifierar inte bara WordPress utan även tema, tillägg, server, CDN, analyssystem och ett par tusen andra tekniker. Ikonen i webbläsarpanelen ändras när du besöker en sajt och visar omedelbart vad som upptäckts.

Library Sniffer (Chrome) är ett äldre alternativ, ursprungligen skapat för att identifiera JavaScript-bibliotek. Det kan också upptäcka WordPress, men med mindre djup än Wappalyzer.

Library Sniffer-tillägg för Chrome som visar webbplatsens teknikdata

WordPress Detector+ (Firefox) är ett specialiserat tillägg specifikt för WordPress: teman, tillägg, typsnitt. Ett bra alternativ om du använder Firefox och inte vill installera den tyngre Wappalyzer.

BuiltWith-tillägg för Firefox med webbplatsinformation

Den främsta fördelen med tillägg är att du inte behöver gå någonstans eller skriva något. Öppna bara en sajt, kasta ett öga på ikonen, så vet du redan vad den drivs med.

Hur du döljer att en webbplats körs på WordPress

Nu ser vi på det från andra hållet. Om du äger en WordPress-sajt och vill dölja detta för utomstående, visar metoderna ovan exakt vad som behöver maskeras.

Skälen till att dölja WordPress är inte paranoida: bottar och sårbarhetsskannrar är särskilt utformade för WordPress-sajter. De känner till standardvägarna: /wp-admin, /wp-content och /wp-includes. Dessa bottar söker också automatiskt efter tema- och pluginsignaturer. Ju färre spår du lämnar, desto färre automatiserade attacker träffar din sajt.

Huvudverktyget för detta är det kostnadsfria pluginet WP Hide & Security Enhancer. Det kan:

  • Ändra standard-URL:er: /wp-admin → valfri annan, /wp-content → vad som helst, /wp-includes → en icke-standardväg
  • Ta bort generator-metataggen och andra WordPress-signaturer från koden
  • Dölja länkar till WordPress.org och WordPress-version i skript och stilmallar
  • Blockera direktåtkomst till systemfiler: readme.html, wp-config.php och xmlrpc.php
  • Byta namn på klasser och ID:n i HTML-koden och ta bort wp--prefix
Förinställda maskeringslägen i Hide My WP-tillägget

Pluginet erbjuder flera förinställda nivåer: från lätt maskering (kompatibilitet med alla plugins) till djup (mindre kompatibel men lämnar nästan inga WordPress-spår). Du kan välja en färdig profil utan att konfigurera varje parameter manuellt.

Allmän flik med inloggnings-URL och inställningar för 404-sida

Fliken General konfigurerar grundläggande saker:

  • Anpassad mall för 404-sidan istället för standardmallen
  • Betrodda användarroller som tillåts logga in via standard-URL:en
  • Ny URL för inloggningssidan istället för /wp-login
HTML-städningsinställningar som tar bort WordPress-spår

Pluginet rensar HTML-utdatan: tar bort WordPress versionsinformation från skript och stilmallar, raderar sökvägarna wp-includes och wp-content från sidkoden. För besökare ser sajten likadan ut, men de karakteristiska WordPress-tecknen försvinner från koden.

HTML-minifieringsalternativ och ersättning av WordPress-nyckelord

En separat funktion hanterar HTML-minifiering och ersättning av nyckelord i koden. Du kan automatiskt ta bort alla förekomster av "wordpress" och "wp-" från koden.

Inställningar för att byta namn på permalänkar och mapp-URL:er

Fliken Permalinks & URLs är den viktigaste för maskering. Här anger du icke-standardvägar för allt: temamappar, uppladdningar, wp-includes. Du kan till och med byta namn på systemfiler som wp-comments-post.php, vilket förhindrar attacker via kommentarsformuläret på standardadressen.

Döljande av RSS-flöden och författarsidor från offentlig åtkomst

På samma flik döljs RSS-flöden och författarsidor eller så ändras deras URL:er. Bottar letar ofta efter /author/admin/ och /feed/ som säkra tecken på WordPress; genom att stänga dessa ändpunkter berövar du dem enkel upptäckt.

Maskering av URL:er för WordPress-sidor, inlägg, kategorier och taggar

Liknande inställningar finns för sidor, inlägg, kategorier och taggar: du kan dölja dem från offentlig åtkomst eller byta namn på URL-strukturen. Tillsammans tar detta bort praktiskt taget alla automatiska metoder för WordPress-identifiering.

Observera: aggressiv döljning kan ibland förstöra funktionalitet. Om du till exempel tar bort kategorier från URL:er kan besökare inte filtrera inlägg efter ämne. Att byta namn på mappen wp-content kan förstöra plugins som har sökvägen hårdkodad. Testa ändringar på en kopia av din sajt och aktivera alternativen ett i taget, och kontrollera funktionaliteten efter varje.

Alternativ: Hide My WP, ett äldre kommersiellt plugin från CodeCanyon. I skrivande stund är dess sida otillgänglig, och projektet verkar inte längre underhållas. Om du har sett omnämnanden av det i gamla artiklar, använd WP Hide & Security Enhancer istället, ett levande och aktivt uppdaterat verktyg med samma funktionalitet.

Alla de beskrivna metoderna demonstreras visuellt i denna video:

⁉️🤔 Vanliga frågor

Kan man på ett tillförlitligt sätt dölja att en sajt kör WordPress?

Helt, nej. Även med omdöpta mappar och dolda metataggar finns indirekta spår kvar: HTML-klassstruktur från vissa teman, REST API-beteende (/wp-json/), signaturer från populära tillägg i JS-filer. Målet är att ta bort automatisk detektering för bottar, inte att dölja för en person som vet var man ska titta.

Vilken är den snabbaste kontrollmetoden?

En kombination: lägg till /wp-admin på domänen (2 sekunder) och öppna IsItWP.com (10 sekunder). Om ingen av dem ger ett säkert svar, titta i källkoden. I praktiken räcker dessa tre i de allra flesta fall.

Varför visar en sajt inte "Drivs med WordPress" trots att den kör WordPress?

För att ägaren har tagit bort den texten. Det görs antingen i temainställningar, via footer.php i ett barntema eller med ett tillägg som WP Hide. Standardpraxis för kommersiella sajter, ingen vill exponera sin plattform i onödan.

Är det obligatoriskt att dölja att en sajt kör WordPress?

Inte obligatoriskt. Om sajten inte har konfidentiell data och inte drar till sig riktade attacker skadar en "Drivs med WordPress"-sidfot ingen. Maskering behövs för sajter som redan har blivit bottmål eller verkar inom känsliga nischer (finans, sjukvård, medlemsområden).

Vilken är bäst: Wappalyzer eller BuiltWith?

För snabba kontroller i farten, Wappalyzer (tillägg, direkt resultat). För detaljerad analys av sajtteknik, BuiltWith (webbgränssnitt, mer data, teknikförändringshistorik). De är inte konkurrenter utan kompletterande verktyg.

Vad du ska installera och hur du kontrollerar: den slutliga sammanställningen

De nio metoderna ovan är inte en "välj en"-situation. De är en stege: börja med den snabbaste och gå djupare tills du får ett säkert svar. I de flesta fall räcker de första tre eller fyra punkterna. Resten är för envisa sajter vars ägare verkligen försökte dölja sina spår.

Om du kontrollerar sajter regelbundet, installera Wappalyzer. Ett klick vid installationen sparar dussintals timmar av "visa källkod" under ett år.

Om du är sajtägare och vill minska antalet automatiserade attacker, installera WP Hide & Security Enhancer. Gratis, flexibelt, uppdaterat. Aktivera bara inte alla alternativ på en gång: testa dem ett i taget på en kopia.