CoreScanWP v1.4

Sehen Sie, was jede WordPress-Site antreibt.

Ein kostenloser WordPress-Detektor, der die Core-Version, das aktive Theme, jedes installierte Plugin und den Hosting-Anbieter hinter jeder öffentlichen Website findet. Ergebnisse in Sekunden.

Alles, was Sie über eine WordPress-Site erfahren können

CoreScanWP führt vier Detektoren parallel aus und gleicht die Ergebnisse anschließend gegenseitig ab. Sie erhalten die WordPress- Core-Version, das aktive Theme, eine vollständige Plugin-Liste und ein Hosting-Bild in einem einzigen Durchgang.

WordPress-Erkennung

Bestätigt eine WordPress-Installation durch Abwägung von acht oder mehr unabhängigen Signalen: das generator-Meta-Tag, /wp-content/-Pfade im HTML, das api.w.org-Link-Element, die wp-json-REST-API, Response-Header wie X-Powered-By und Link sowie den RSS-Feed. Liefert einen Konfidenzwert, kein Ja-Nein-Ergebnis.

  • Liest die exakte Core-Version aus Generator, RSS-Feed oder readme
  • Listet jedes Signal auf, das zum Urteil beigetragen hat
  • Funktioniert auch auf gehärteten Sites, die das Generator-Meta-Tag verbergen

Aktives Theme

Identifiziert das Theme durch Auslesen von /wp-content/themes/<slug>/-Referenzen im HTML und bestätigt anschließend über die style.css des Themes seinen echten Namen, die Version, den Autor und die URI. Funktioniert bei individuellen Themes (TechCrunchs tc-24, WordPress.orgs wporg-news-2021) genauso wie bei Standard-Themes.

  • Extrahiert menschenlesbaren Namen, Version und Autor
  • Markiert das aktive Theme deutlich von inaktiven
  • Kennzeichnet Themes als bestätigt, wenn die style.css lesbar ist

Installierte Plugins

Erfasst Plugins, die Frontend-Assets ausliefern, Plugins, die nur auf Unterseiten aktiv sind, und Plugins ohne jeglichen Frontend-Fußabdruck. Jeder Fund wird anschließend durch das Auslesen der readme.txt des Plugins auf seinen echten Namen und die Version geprüft.

  • Crawlt Unterseiten, um Checkout-, Formular- und Embed-Plugins zu erfassen
  • Prüft rund 230 beliebte Plugin-Slugs zur aktiven Enumeration
  • Kalibrierungsschritt verhindert False Positives auf gehärteten Servern

Hosting & CDN

Erkennt den Host über drei unabhängige Signale: Response-Header (WordPress VIP, Kinsta, WP Engine, Cloudflare, Fastly, Akamai), Reverse-DNS-Muster auf der aufgelösten IP und den Netzwerkinhaber via ASN-Abfrage. Sitzt eine Site hinter einem CDN, weist der Scanner darauf hin und kennzeichnet den Origin als verborgen.

  • Identifiziert Managed-WordPress-Hoster und CDNs anhand der Header
  • Löst IP, Reverse DNS, ASN und Land auf
  • Signalisiert, wenn der Origin-Server hinter einer Edge verborgen ist

Wie die Erkennung tatsächlich funktioniert

CoreScanWP ist ein passiver Scan: Er liest nur, was die Website ohnehin jedem Besucher ausliefert. Keine Anmeldung, keine Rate-Limit-Tricks, keine Suche nach Schwachstellen.

  1. 1

    Lesen, was die Site öffentlich ausliefert

    Der Scanner ruft die Startseite, die Response-Header, /wp-json/, /feed/ und /readme.html ab. Daraus extrahiert er WordPress- Fingerabdrücke, die Core-Version, den Theme-Slug, Plugin-Asset-Referenzen und Hosting-Hinweise aus den Headern.

  2. 2

    Einige Unterseiten crawlen

    Viele Plugins laden Assets nur auf bestimmten Seiten: ein Formular auf /kontakt, ein Checkout auf einer Produktseite, ein Embed auf einem einzelnen Beitrag. CoreScanWP extrahiert interne Links und crawlt bis zu fünf Unterseiten, sodass auch diese Plugins sichtbar werden.

  3. 3

    Bekannte Plugin-Slugs prüfen (mit False-Positive-Schutz)

    Der Deep Scan prüft rund 230 beliebte Plugin-Readme-Dateien. Vor der Prüfung sendet der Scanner zwei erfundene Slugs, um Catch-All-Server zu erkennen. Antwortet ein nicht existierendes Plugin mit einer 403 oder einer generischen 200, werden diese Antworten als Rauschen behandelt. Echte Plugins werden bestätigt; Phantome werden herausgefiltert.

8+

Unabhängige WordPress-Signale pro Scan gewichtet

230

Beliebte Plugins, die im Deep-Scan-Modus geprüft werden

3

Hosting-Erkennungssignale: Header, PTR, ASN

0

Anmeldungen, Exploits oder Schwachstellen-Prüfungen

Häufige Fragen

Alles, was Menschen vor dem ersten Scan fragen. Springen Sie zu einer bestimmten Frage oder lesen Sie einfach weiter.

Wie erkenne ich, ob eine Website mit WordPress erstellt wurde?

Geben Sie die URL in CoreScanWP ein. Das Tool prüft HTML, Response-Header, REST API und RSS-Feed auf WordPress- Fingerabdrücke und zeigt jedes gefundene Signal an, damit Sie die Schlussfolgerung selbst überprüfen können. Die meisten WordPress-Sites werden mit hoher Zuverlässigkeit in unter zwei Sekunden erkannt.

Wie finde ich heraus, welches Theme eine WordPress-Site verwendet?

Nach einem Scan zeigt der Bereich Themes das aktive Theme mit Slug, echtem Namen, Version und Autor an. CoreScanWP liest den Theme-Slug aus /wp-content/themes/-Referenzen im HTML aus und bestätigt ihn durch Abruf der style.css-Datei des Themes.

Kann CoreScanWP jedes Plugin auf einer Website finden?

Es findet Plugins, die im HTML der Startseite und der gecrawlten Unterseiten sichtbar sind, sowie jedes der rund 230 beliebten Plugins, die direkt geprüft werden können. Individuelle oder Premium-Plugins, die nicht in der Wortliste enthalten sind und keine Frontend-Assets ausliefern, können verborgen bleiben. Diese Einschränkung gilt für jeden externen Scanner.

Funktioniert es auf Websites hinter Cloudflare oder einem anderen CDN?

Ja, für die Erkennung von WordPress, Theme und Plugins. Diese Signale befinden sich im HTML und passieren CDNs unverändert. Beim Hosting identifiziert CoreScanWP das CDN (Cloudflare, Fastly, Akamai, CloudFront) und weist darauf hin, dass der Origin-Server dahinter verborgen ist.

Was ist der Unterschied zwischen einem normalen und einem Deep Scan?

Ohne Deep Scan liest CoreScanWP nur das HTML der Startseite - schnell, aber begrenzt. Der Deep Scan crawlt einige Unterseiten und prüft rund 230 bekannte Plugin-Readme-Dateien und findet damit deutlich mehr Plugins bei nur wenigen Sekunden zusätzlicher Scan-Zeit.

Wird die gescannte Website wissen, dass ich sie gescannt habe?

Sie sieht gewöhnliche Seitenaufrufe in ihren Server-Logs, identisch zu jedem Browser-Besucher. CoreScanWP meldet sich nicht an, nutzt keine Schwachstellen aus und löst keine Sicherheitswarnungen aus. Es liest ausschließlich öffentliche Ressourcen.

Wie genau ist die gemeldete WordPress-Version?

Sehr genau, wenn die Site ein Generator-Meta-Tag ausliefert. Ist dieses verborgen, hängt die Genauigkeit vom RSS-Feed oder der readme.html ab. CoreScanWP zeigt immer die Quelle der Version an, damit Sie die Zuverlässigkeit selbst beurteilen können.

Warum erscheint ein Plugin, das ich installiert weiß, nicht?

Zwei häufige Gründe: Das Plugin liefert keine Frontend-Assets aus und steht nicht auf der Wortliste, oder der Host blockiert jeglichen Zugriff auf /wp-content/plugins/-Dateien. Eine leere Plugin-Liste beweist nicht, dass eine Site keine hat - nur, dass von außen keine erkennbar waren.