
Як перевірити, чи працює сайт на WordPress: 9 способів перевірки
Сподобався чийсь сайт і хочете зрозуміти, на чому його зібрано? Чи придивляєтеся до теми для свого проєкту й намагаєтеся з’ясувати, що використовують конкуренти? А може, просто цікаво, WordPress перед вами чи ні?
Раніше це було тривіально: футер «Powered by WordPress», стандартний /wp-admin, характерні папки у вихідному коді. Сьогодні багато власників свідомо маскують платформу, і візуально відрізнити WordPress від самописного рушія чи конструктора стало справді важко.
Нижче наведено дев’ять робочих способів перевірки: від найшвидших (10 секунд) до технічних. Жоден окремо не дає гарантії, але три-чотири разом, практично завжди.
💡 Швидкий огляд:
- Спосіб 1: пошукати «Powered by WordPress» або «Зроблено на WordPress» у футері, найшвидший, але спрацьовує не завжди
- Спосіб 2: додати
/wp-adminдо домену й подивитися, куди перекидає - Способи 3-6: зазирнути у вихідний код сторінки, папки, метатеги та службові файли видають CMS
- Способи 7-9: онлайн-детектори (BuiltWith, IsItWP) і браузерні розширення (Wappalyzer), автоматика за секунди
Навіщо взагалі знати, на чому зроблений сайт
Коротка відповідь: щоб ухвалювати рішення швидше. Якщо сайт на WordPress, у нього свідомо є стандартна адмінка, зрозуміла структура бази, передбачувані шляхи до файлів і величезна екосистема плагінів. Це означає, що ви можете:
- Шукати схожі теми та плагіни в каталозі WordPress.org, відштовхуючись від того, що побачили на сайті, який сподобався.
- Оцінити вразливості: знаючи версію WordPress і набір активних плагінів, ви розумієте, які дірки теоретично відкриті.
- Скопіювати підхід до верстки: подивитися, яка тема використовується, і знайти її демо для натхнення.
- Перевірити конкурента: якщо в ніші всі сидять на WordPress, а один гравець, на самописному рішенні — це багато про що говорить.
На практиці найчастіші сценарії, «що за тема?» і «як вони зробили цей функціонал?». Обидва вирішуються першими ж способами нижче.
Спосіб 1: футер «Зроблено на WordPress»
Найочевидніший і найшвидший шлях. Прокрутіть сторінку до самого низу й пошукайте текст на кшталт «Powered by WordPress», «Proudly powered by WordPress», «Сайт працює на WordPress» або просто «WordPress».

Цей метод спрацьовує дедалі рідше. За замовчуванням WordPress справді ставить такий текст у футер будь-якої стандартної теми, але більшість власників його прибирають за три прості кроки. Преміум-теми часто не виводять цей напис узагалі, а кастомні збірки, тим паче. Тож відсутність напису у футері ні про що не говорить. А от наявність, говорить точно.
Спосіб 2: /wp-admin в адресному рядку
Допишіть /wp-admin до домену сайту в адресному рядку браузера. Наприклад: https://example.com/wp-admin.

Якщо вас перекинуло на сторінку входу WordPress, характерну форму з логотипом WordPress і полями «Ім’я користувача» та «Пароль», перед вами WordPress. Тут без варіантів.
Однак цей спосіб теж не універсальний. Багато власників змінюють стандартну URL-адресу входу через плагіни безпеки (про них, у розділі про приховування WordPress нижче). У таких випадках за /wp-admin ви отримаєте 404 або редірект на головну, і це не є доказом того, що сайт не на WordPress. Тобто спрацювало, так, не спрацювало, ідемо далі.
Спосіб 3: пошук wp-content і wordpress у вихідному коді
Клацніть правою кнопкою миші в будь-якому місці сторінки й виберіть «Перегляд вихідного коду» (View Page Source) або натисніть Ctrl+U.

У відкритому HTML шукайте через Ctrl+F будь-що з:
wp-content, стандартна папка, де WordPress зберігає завантажені зображення, теми та плагіниwordpress, часто трапляється в шляхах до скриптів і стилівwp-includes, ще одна системна папка ядра

Знайшли wp-content у шляхах до зображень або скриптів, сайт із дуже високою ймовірністю на WordPress. Жодна інша популярна CMS не створює папку з такою назвою. Навіть якщо власник перейменував /wp-content через плагін приховування (що є рідкістю), у коді все одно можуть залишитися посилання на оригінальні шляхи, рятує людський фактор.
Спосіб 4: онлайн-сервіс BuiltWith
BuiltWith, безплатний інструмент, який аналізує технології сайту за самим лише доменом. Введіть адресу в пошуковий рядок і натисніть «Lookup».

BuiltWith показує не лише факт використання WordPress, а й версію, активні плагіни, тему, CDN, аналітику та ще кілька десятків технологій. Працює це через аналіз HTTP-заголовків, структури сторінки та сигнатур; база технологій у проєкту величезна, оновлюється щотижня.
Обмеження: для сайтів з агресивним кешуванням і приховуванням слідів WordPress детект може бути неповним. Але факт використання WordPress BuiltWith визначає практично завжди, надто багато характерних патернів у розмітці будь-якої теми.
Спосіб 5: файл readme.html
Під час встановлення WordPress у корінь сайту іноді потрапляє службовий файл readme.html. Перевірте за адресою:
https://example.com/readme.html
Якщо сторінка відкрилася й показує інформацію про версію WordPress, усе ясно. У сучасних версіях WordPress цей файл усе ще кладеться в корінь під час встановлення, але більшість хостингів і збірок одразу його видаляють. Тому метод спрацьовує рідко, зате перевірка займає рівно один клік.
До речі, на бойових сайтах цей файл краще видаляти: він розкриває версію WordPress усім охочим, зокрема ботам, що сканують уразливості.
Спосіб 6: метатег generator із версією WordPress
Ще один маркер, який WordPress залишає за замовчуванням,, метатег у <head> кожної сторінки:
1 <meta name="generator" content="WordPress 6.4" />
Шукайте його через той самий «Перегляд вихідного коду» (Ctrl+F → generator). Якщо тег присутній, перед вами WordPress, і версія вказана прямо там.
На практиці цей тег дедалі частіше прибирають: по-перше, чимало SEO-плагінів пропонують видалити його одним кліком як «зайву інформацію», по-друге, плагіни приховування WordPress (розділ нижче) роблять це автоматично. Але на сайтах без глибокого кастомізування метатег часто залишається, перевірити варто, справа п'яти секунд.
Спосіб 7: онлайн-сервіс IsItWP
IsItWP, спеціалізований детектор саме WordPress. На відміну від BuiltWith, він заточений під одне завдання й уміє визначати не лише сам факт WordPress, а й конкретну тему та плагіни.

Введіть домен, натисніть «Analyze Website» і за кілька секунд отримаєте:

- Вердикт: WordPress чи ні
- Назву теми (якщо визначилася)
- Список виявлених плагінів
- Інформацію про хостинг
Сервіс безплатний і не потребує реєстрації. Для побутових завдань на кшталт «що за тема в конкурента», ідеальний варіант. Глибокі перевірки з версіями плагінів і аналітикою — це вже до BuiltWith.
Спосіб 8: браузерні розширення
Якщо перевіряєте сайти регулярно, встановіть розширення для браузера, воно показує технології сайту в реальному часі, поки ви просто ходите сторінками.
Wappalyzer, найпопулярніший варіант, доступний і для Chrome, і для Firefox. Визначає не лише WordPress, а й тему, плагіни, сервер, CDN, системи аналітики та ще кілька тисяч технологій. Іконка на панелі браузера змінюється, коли заходите на сайт, і одразу показує, що виявлено.
Library Sniffer (Chrome), старіша альтернатива, яку спочатку створили для детекту JavaScript-бібліотек. WordPress теж уміє визначати, але глибина менша, ніж у Wappalyzer.

WordPress Detector+ (Firefox), спеціалізоване розширення саме під WordPress: теми, плагіни, шрифти. Хороший варіант, якщо користуєтеся Firefox і не хочете ставити важкий Wappalyzer.

Головний плюс розширень, не треба нікуди ходити й нічого вводити. Просто відкрили сайт, кинули погляд на іконку, і вже знаєте, на чому він працює.
Як приховати, що сайт на WordPress
Тепер погляньмо з іншого боку. Якщо ви власник сайту на WordPress і хочете приховати цей факт від сторонніх, методи вище показують, що саме потрібно маскувати.
Причини приховувати WordPress не параноїдальні: боти та сканери вразливостей заточені саме під WordPress-сайти. Вони знають стандартні шляхи: /wp-admin, /wp-content і /wp-includes. Сигнатури тем і плагінів ці боти теж продзвонюють автоматично. Що менше підказок ви їм залишаєте, то менше автоматичних атак прилітає на сайт.
Основний інструмент для цього, безплатний плагін WP Hide & Security Enhancer. Він уміє:
- Змінювати стандартні URL:
/wp-admin→ будь-який інший,/wp-content→ що завгодно,/wp-includes→ нестандартний шлях - Прибирати метатег
generatorта інші WordPress-сигнатури з коду - Приховувати посилання на WordPress.org, версію WordPress у скриптах і стилях
- Блокувати прямий доступ до службових файлів:
readme.html,wp-config.phpіxmlrpc.php - Перейменовувати класи та ID у HTML, прибираючи префікси
wp-

Плагін пропонує кілька попередньо встановлених рівнів: від легкого маскування (сумісність з усіма плагінами) до глибокого (менш сумісне, але майже не залишає слідів WordPress). Можна вибрати готовий профіль і не налаштовувати кожен параметр вручну.

На вкладці General налаштовуються базові речі:
- Кастомний шаблон для 404-сторінки замість стандартного
- Довірені ролі користувачів, яким дозволено вхід через стандартний URL
- Новий URL для сторінки входу замість
/wp-login

Плагін чистить HTML-вивід: прибирає інформацію про версію WordPress зі скриптів і стилів, видаляє шляхи wp-includes і wp-content з коду сторінки. Для відвідувача сайт виглядає як зазвичай, але характерні ознаки WordPress із розмітки зникають.

Окрема функція, мініфікація HTML і заміна ключових слів у коді. Можна автоматично прибрати всі входження «wordpress» і «wp-» із розмітки.

Вкладка Permalinks & URLs, найважливіша з погляду маскування. Тут задаються нестандартні шляхи для всього: папок теми, завантажень, wp-includes. Можна перейменувати навіть службові файли на кшталт wp-comments-post.php, це запобігає атакам через форму коментарів за стандартною адресою.

На цій же вкладці приховуються RSS-стрічки та сторінки авторів або змінюються їхні URL. Боти часто шукають /author/admin/ і /feed/ як вірну ознаку WordPress, закривши ці ендпоінти, ви позбавляєте їх легкого детекту.

Аналогічні налаштування доступні для сторінок, постів, категорій і тегів: можна приховати їх від публічного доступу або перейменувати URL-структуру. У сукупності це прибирає практично всі автоматичні способи ідентифікації WordPress.
Зверніть увагу: агресивне приховування іноді ламає функціональність. Наприклад, якщо прибрати категорії з URL, відвідувачі не зможуть фільтрувати пости за темою. Перейменування папки wp-content може зламати плагіни, які жорстко прописали шлях у коді. Тестуйте зміни на копії сайту та вмикайте опції по одній, перевіряючи роботу після кожної.
Альтернатива: Hide My WP, старіший комерційний плагін із CodeCanyon. На момент написання його сторінка недоступна, і проєкт, судячи з усього, більше не підтримується. Якщо ви зустрічали згадки про нього в старих статтях, беріть WP Hide & Security Enhancer — це живий і активно оновлюваний інструмент із тією ж функціональністю.
Наочно всі описані методи показано в цьому відео:
⁉️🤔 Поширені запитання
Чи можна надійно приховати WordPress від виявлення?
Повністю, ні. Навіть із перейменованими папками та прихованими метатегами залишаються непрямі ознаки: структура HTML-класів певних тем, поведінка REST API (
/wp-json/), сигнатури популярних плагінів у JS-файлах. Ідеться про те, щоб прибрати автоматичне виявлення для ботів, а не сховатися від людини, яка знає, куди дивитися.
Який спосіб перевірки найшвидший?
Комбінація: дописати
/wp-adminдо домену (2 секунди) та відкрити IsItWP.com (10 секунд). Якщо обидва не дали однозначної відповіді, лізти в початковий код. На практиці цих трьох вистачає в переважній більшості випадків.
Чому сайт не показує «Powered by WordPress», але це WordPress?
Тому що власник прибрав цей напис. Це робиться або в налаштуваннях теми, або через
footer.phpдочірньої теми, або плагіном на кшталт WP Hide. Стандартна практика для комерційних сайтів: ніхто не хоче світити платформу без потреби.
Чи обов’язково приховувати, що сайт на WordPress?
Необов’язково. Якщо на сайті немає конфіденційних даних і він не привертає цілеспрямованих атак, футер «Зроблено на WordPress» нікому не заважає. Маскування потрібне сайтам, які вже ставали ціллю ботів або працюють у чутливих нішах (фінанси, медицина, членські зони).
Що краще: Wappalyzer чи BuiltWith?
Для швидких перевірок «на ходу», Wappalyzer (розширення, результат миттєвий). Для детального аналізу технологій сайту, BuiltWith (вебінтерфейс, більше даних, історія змін технологій). Вони не конкуренти, а взаємодоповнювальні інструменти.
Що встановлювати та як перевіряти: підсумковий розклад
Дев’ять способів вище — це не «оберіть один». Це драбина: починаєте з найшвидшого та йдете вглиб, доки не отримаєте впевнену відповідь. У більшості випадків вистачає перших трьох-чотирьох пунктів. Решта, для впертих сайтів, власники яких справді постаралися замести сліди.
Якщо перевіряєте сайти регулярно, встановіть Wappalyzer. Один клік під час встановлення економить десятки годин «перегляду початкового коду» за рік.
Якщо ви власник сайту та хочете зменшити кількість автоматичних атак, встановіть WP Hide & Security Enhancer. Безплатно, гнучко, оновлюється. Тільки не вмикайте одразу всі опції: тестуйте по одній на копії.



