Skip to content

Все для WordPress, веб-розробки — і не тільки

Як перевірити, чи працює сайт на WordPress: 9 способів перевірки

Як перевірити, чи працює сайт на WordPress: 9 способів перевірки

Сподобався чийсь сайт і хочете зрозуміти, на чому його зібрано? Чи придивляєтеся до теми для свого проєкту й намагаєтеся з’ясувати, що використовують конкуренти? А може, просто цікаво, WordPress перед вами чи ні?

Раніше це було тривіально: футер «Powered by WordPress», стандартний /wp-admin, характерні папки у вихідному коді. Сьогодні багато власників свідомо маскують платформу, і візуально відрізнити WordPress від самописного рушія чи конструктора стало справді важко.

Нижче наведено дев’ять робочих способів перевірки: від найшвидших (10 секунд) до технічних. Жоден окремо не дає гарантії, але три-чотири разом, практично завжди.

💡 Швидкий огляд:

  • Спосіб 1: пошукати «Powered by WordPress» або «Зроблено на WordPress» у футері, найшвидший, але спрацьовує не завжди
  • Спосіб 2: додати /wp-admin до домену й подивитися, куди перекидає
  • Способи 3-6: зазирнути у вихідний код сторінки, папки, метатеги та службові файли видають CMS
  • Способи 7-9: онлайн-детектори (BuiltWith, IsItWP) і браузерні розширення (Wappalyzer), автоматика за секунди

Коротка відповідь: щоб ухвалювати рішення швидше. Якщо сайт на WordPress, у нього свідомо є стандартна адмінка, зрозуміла структура бази, передбачувані шляхи до файлів і величезна екосистема плагінів. Це означає, що ви можете:

  • Шукати схожі теми та плагіни в каталозі WordPress.org, відштовхуючись від того, що побачили на сайті, який сподобався.
  • Оцінити вразливості: знаючи версію WordPress і набір активних плагінів, ви розумієте, які дірки теоретично відкриті.
  • Скопіювати підхід до верстки: подивитися, яка тема використовується, і знайти її демо для натхнення.
  • Перевірити конкурента: якщо в ніші всі сидять на WordPress, а один гравець, на самописному рішенні — це багато про що говорить.

На практиці найчастіші сценарії, «що за тема?» і «як вони зробили цей функціонал?». Обидва вирішуються першими ж способами нижче.

Спосіб 1: футер «Зроблено на WordPress»

Найочевидніший і найшвидший шлях. Прокрутіть сторінку до самого низу й пошукайте текст на кшталт «Powered by WordPress», «Proudly powered by WordPress», «Сайт працює на WordPress» або просто «WordPress».

Футер сайту з написом Proudly powered by WordPress

Цей метод спрацьовує дедалі рідше. За замовчуванням WordPress справді ставить такий текст у футер будь-якої стандартної теми, але більшість власників його прибирають за три прості кроки. Преміум-теми часто не виводять цей напис узагалі, а кастомні збірки, тим паче. Тож відсутність напису у футері ні про що не говорить. А от наявність, говорить точно.

Спосіб 2: /wp-admin в адресному рядку

Допишіть /wp-admin до домену сайту в адресному рядку браузера. Наприклад: https://example.com/wp-admin.

Сторінка входу WordPress з формою логіна та пароля

Якщо вас перекинуло на сторінку входу WordPress, характерну форму з логотипом WordPress і полями «Ім’я користувача» та «Пароль», перед вами WordPress. Тут без варіантів.

Однак цей спосіб теж не універсальний. Багато власників змінюють стандартну URL-адресу входу через плагіни безпеки (про них, у розділі про приховування WordPress нижче). У таких випадках за /wp-admin ви отримаєте 404 або редірект на головну, і це не є доказом того, що сайт не на WordPress. Тобто спрацювало, так, не спрацювало, ідемо далі.

Спосіб 3: пошук wp-content і wordpress у вихідному коді

Клацніть правою кнопкою миші в будь-якому місці сторінки й виберіть «Перегляд вихідного коду» (View Page Source) або натисніть Ctrl+U.

Контекстне меню браузера з опцією перегляду вихідного коду

У відкритому HTML шукайте через Ctrl+F будь-що з:

  • wp-content, стандартна папка, де WordPress зберігає завантажені зображення, теми та плагіни
  • wordpress, часто трапляється в шляхах до скриптів і стилів
  • wp-includes, ще одна системна папка ядра
Вихідний код сторінки з підсвіченими шляхами wp-content

Знайшли wp-content у шляхах до зображень або скриптів, сайт із дуже високою ймовірністю на WordPress. Жодна інша популярна CMS не створює папку з такою назвою. Навіть якщо власник перейменував /wp-content через плагін приховування (що є рідкістю), у коді все одно можуть залишитися посилання на оригінальні шляхи, рятує людський фактор.

Спосіб 4: онлайн-сервіс BuiltWith

BuiltWith, безплатний інструмент, який аналізує технології сайту за самим лише доменом. Введіть адресу в пошуковий рядок і натисніть «Lookup».

Інтерфейс BuiltWith з полем введення домену та кнопкою Lookup

BuiltWith показує не лише факт використання WordPress, а й версію, активні плагіни, тему, CDN, аналітику та ще кілька десятків технологій. Працює це через аналіз HTTP-заголовків, структури сторінки та сигнатур; база технологій у проєкту величезна, оновлюється щотижня.

Обмеження: для сайтів з агресивним кешуванням і приховуванням слідів WordPress детект може бути неповним. Але факт використання WordPress BuiltWith визначає практично завжди, надто багато характерних патернів у розмітці будь-якої теми.

Спосіб 5: файл readme.html

Під час встановлення WordPress у корінь сайту іноді потрапляє службовий файл readme.html. Перевірте за адресою:

https://example.com/readme.html

Якщо сторінка відкрилася й показує інформацію про версію WordPress, усе ясно. У сучасних версіях WordPress цей файл усе ще кладеться в корінь під час встановлення, але більшість хостингів і збірок одразу його видаляють. Тому метод спрацьовує рідко, зате перевірка займає рівно один клік.

До речі, на бойових сайтах цей файл краще видаляти: він розкриває версію WordPress усім охочим, зокрема ботам, що сканують уразливості.

Спосіб 6: метатег generator із версією WordPress

Ще один маркер, який WordPress залишає за замовчуванням,, метатег у <head> кожної сторінки:

1<meta name="generator" content="WordPress 6.4" />

Шукайте його через той самий «Перегляд вихідного коду» (Ctrl+Fgenerator). Якщо тег присутній, перед вами WordPress, і версія вказана прямо там.

На практиці цей тег дедалі частіше прибирають: по-перше, чимало SEO-плагінів пропонують видалити його одним кліком як «зайву інформацію», по-друге, плагіни приховування WordPress (розділ нижче) роблять це автоматично. Але на сайтах без глибокого кастомізування метатег часто залишається, перевірити варто, справа п'яти секунд.

Спосіб 7: онлайн-сервіс IsItWP

IsItWP, спеціалізований детектор саме WordPress. На відміну від BuiltWith, він заточений під одне завдання й уміє визначати не лише сам факт WordPress, а й конкретну тему та плагіни.

Стартова сторінка IsItWP з полем введення домену

Введіть домен, натисніть «Analyze Website» і за кілька секунд отримаєте:

Результати перевірки IsItWP з темою та плагінами сайту
  • Вердикт: WordPress чи ні
  • Назву теми (якщо визначилася)
  • Список виявлених плагінів
  • Інформацію про хостинг

Сервіс безплатний і не потребує реєстрації. Для побутових завдань на кшталт «що за тема в конкурента», ідеальний варіант. Глибокі перевірки з версіями плагінів і аналітикою — це вже до BuiltWith.

Спосіб 8: браузерні розширення

Якщо перевіряєте сайти регулярно, встановіть розширення для браузера, воно показує технології сайту в реальному часі, поки ви просто ходите сторінками.

Wappalyzer, найпопулярніший варіант, доступний і для Chrome, і для Firefox. Визначає не лише WordPress, а й тему, плагіни, сервер, CDN, системи аналітики та ще кілька тисяч технологій. Іконка на панелі браузера змінюється, коли заходите на сайт, і одразу показує, що виявлено.

Library Sniffer (Chrome), старіша альтернатива, яку спочатку створили для детекту JavaScript-бібліотек. WordPress теж уміє визначати, але глибина менша, ніж у Wappalyzer.

Розширення Library Sniffer для Chrome з даними про технології сайту

WordPress Detector+ (Firefox), спеціалізоване розширення саме під WordPress: теми, плагіни, шрифти. Хороший варіант, якщо користуєтеся Firefox і не хочете ставити важкий Wappalyzer.

Розширення BuiltWith для Firefox з інформацією про сайт

Головний плюс розширень, не треба нікуди ходити й нічого вводити. Просто відкрили сайт, кинули погляд на іконку, і вже знаєте, на чому він працює.

Як приховати, що сайт на WordPress

Тепер погляньмо з іншого боку. Якщо ви власник сайту на WordPress і хочете приховати цей факт від сторонніх, методи вище показують, що саме потрібно маскувати.

Причини приховувати WordPress не параноїдальні: боти та сканери вразливостей заточені саме під WordPress-сайти. Вони знають стандартні шляхи: /wp-admin, /wp-content і /wp-includes. Сигнатури тем і плагінів ці боти теж продзвонюють автоматично. Що менше підказок ви їм залишаєте, то менше автоматичних атак прилітає на сайт.

Основний інструмент для цього, безплатний плагін WP Hide & Security Enhancer. Він уміє:

  • Змінювати стандартні URL: /wp-admin → будь-який інший, /wp-content → що завгодно, /wp-includes → нестандартний шлях
  • Прибирати метатег generator та інші WordPress-сигнатури з коду
  • Приховувати посилання на WordPress.org, версію WordPress у скриптах і стилях
  • Блокувати прямий доступ до службових файлів: readme.html, wp-config.php і xmlrpc.php
  • Перейменовувати класи та ID у HTML, прибираючи префікси wp-
Попередньо встановлені режими маскування в плагіні Hide My WP

Плагін пропонує кілька попередньо встановлених рівнів: від легкого маскування (сумісність з усіма плагінами) до глибокого (менш сумісне, але майже не залишає слідів WordPress). Можна вибрати готовий профіль і не налаштовувати кожен параметр вручну.

Вкладка General з налаштуваннями URL входу та 404-сторінки

На вкладці General налаштовуються базові речі:

  • Кастомний шаблон для 404-сторінки замість стандартного
  • Довірені ролі користувачів, яким дозволено вхід через стандартний URL
  • Новий URL для сторінки входу замість /wp-login
Налаштування очищення HTML від ознак WordPress

Плагін чистить HTML-вивід: прибирає інформацію про версію WordPress зі скриптів і стилів, видаляє шляхи wp-includes і wp-content з коду сторінки. Для відвідувача сайт виглядає як зазвичай, але характерні ознаки WordPress із розмітки зникають.

Опція мініфікації HTML та заміни ключових слів WordPress

Окрема функція, мініфікація HTML і заміна ключових слів у коді. Можна автоматично прибрати всі входження «wordpress» і «wp-» із розмітки.

Налаштування перейменування постійних посилань та URL тек

Вкладка Permalinks & URLs, найважливіша з погляду маскування. Тут задаються нестандартні шляхи для всього: папок теми, завантажень, wp-includes. Можна перейменувати навіть службові файли на кшталт wp-comments-post.php, це запобігає атакам через форму коментарів за стандартною адресою.

Приховування RSS-стрічок і сторінок авторів від публічного доступу

На цій же вкладці приховуються RSS-стрічки та сторінки авторів або змінюються їхні URL. Боти часто шукають /author/admin/ і /feed/ як вірну ознаку WordPress, закривши ці ендпоінти, ви позбавляєте їх легкого детекту.

Маскування URL сторінок, постів, категорій та тегів WordPress

Аналогічні налаштування доступні для сторінок, постів, категорій і тегів: можна приховати їх від публічного доступу або перейменувати URL-структуру. У сукупності це прибирає практично всі автоматичні способи ідентифікації WordPress.

Зверніть увагу: агресивне приховування іноді ламає функціональність. Наприклад, якщо прибрати категорії з URL, відвідувачі не зможуть фільтрувати пости за темою. Перейменування папки wp-content може зламати плагіни, які жорстко прописали шлях у коді. Тестуйте зміни на копії сайту та вмикайте опції по одній, перевіряючи роботу після кожної.

Альтернатива: Hide My WP, старіший комерційний плагін із CodeCanyon. На момент написання його сторінка недоступна, і проєкт, судячи з усього, більше не підтримується. Якщо ви зустрічали згадки про нього в старих статтях, беріть WP Hide & Security Enhancer — це живий і активно оновлюваний інструмент із тією ж функціональністю.

Наочно всі описані методи показано в цьому відео:

⁉️🤔 Поширені запитання

Чи можна надійно приховати WordPress від виявлення?

Повністю, ні. Навіть із перейменованими папками та прихованими метатегами залишаються непрямі ознаки: структура HTML-класів певних тем, поведінка REST API (/wp-json/), сигнатури популярних плагінів у JS-файлах. Ідеться про те, щоб прибрати автоматичне виявлення для ботів, а не сховатися від людини, яка знає, куди дивитися.

Який спосіб перевірки найшвидший?

Комбінація: дописати /wp-admin до домену (2 секунди) та відкрити IsItWP.com (10 секунд). Якщо обидва не дали однозначної відповіді, лізти в початковий код. На практиці цих трьох вистачає в переважній більшості випадків.

Чому сайт не показує «Powered by WordPress», але це WordPress?

Тому що власник прибрав цей напис. Це робиться або в налаштуваннях теми, або через footer.php дочірньої теми, або плагіном на кшталт WP Hide. Стандартна практика для комерційних сайтів: ніхто не хоче світити платформу без потреби.

Чи обов’язково приховувати, що сайт на WordPress?

Необов’язково. Якщо на сайті немає конфіденційних даних і він не привертає цілеспрямованих атак, футер «Зроблено на WordPress» нікому не заважає. Маскування потрібне сайтам, які вже ставали ціллю ботів або працюють у чутливих нішах (фінанси, медицина, членські зони).

Що краще: Wappalyzer чи BuiltWith?

Для швидких перевірок «на ходу», Wappalyzer (розширення, результат миттєвий). Для детального аналізу технологій сайту, BuiltWith (вебінтерфейс, більше даних, історія змін технологій). Вони не конкуренти, а взаємодоповнювальні інструменти.

Що встановлювати та як перевіряти: підсумковий розклад

Дев’ять способів вище — це не «оберіть один». Це драбина: починаєте з найшвидшого та йдете вглиб, доки не отримаєте впевнену відповідь. У більшості випадків вистачає перших трьох-чотирьох пунктів. Решта, для впертих сайтів, власники яких справді постаралися замести сліди.

Якщо перевіряєте сайти регулярно, встановіть Wappalyzer. Один клік під час встановлення економить десятки годин «перегляду початкового коду» за рік.

Якщо ви власник сайту та хочете зменшити кількість автоматичних атак, встановіть WP Hide & Security Enhancer. Безплатно, гнучко, оновлюється. Тільки не вмикайте одразу всі опції: тестуйте по одній на копії.