CoreScanWP v1.4

Finden Sie jedes Plugin
auf jeder WordPress-Site.

CoreScanWP liest Plugin-Asset-Referenzen aus dem HTML aus, crawlt einige Unterseiten, um Plugins zu erfassen, die nur auf bestimmten Routen rendern, und prüft aktiv 230 bekannte Plugin-Slugs für jene, die überhaupt keinen Frontend-Fußabdruck ausliefern.

Wie Plugin-Erkennung funktioniert.

Drei Ebenen, jede erfasst Plugins, die die anderen verpassen. Der Scan ist vollständig passiv: Es werden nur öffentliche Ressourcen gelesen.

  1. 1

    Plugin-Pfade aus dem HTML lesen

    Die Startseite lädt üblicherweise Stylesheets, Skripte und Bilder aus /wp-content/plugins/<slug>/. CoreScanWP extrahiert jeden gesehenen Slug und zieht ?ver=-Query-Strings, um die Version direkt aus der Asset-URL zu erhalten.

  2. 2

    Fünf Unterseiten crawlen

    Viele Plugins laden Assets nur auf bestimmten Routen: ein Formular-Plugin auf /kontakt, ein Checkout-Plugin auf einer Produktseite, ein Embed-Plugin auf einem einzelnen Beitrag. CoreScanWP extrahiert interne Links und crawlt bis zu fünf Unterseiten, damit auch diese Plugins sichtbar werden.

  3. 3

    230 bekannte Plugin-Slugs prüfen

    Viele Plugins haben überhaupt keinen Frontend-Fußabdruck: Sie laufen in wp-admin oder als Hintergrundprozesse. CoreScanWP prüft eine kuratierte Liste von 230 beliebten Plugin-Slugs, indem er die jeweilige readme.txt anfragt und die Präsenz aus dieser Antwort bestätigt.

230

Beliebte Plugins, die bei aktivem Deep Scan geprüft werden

5

Unterseiten gecrawlt, um routenspezifische Plugins zu erfassen

6.853

CVEs, gegen die jedes erkannte Plugin abgeglichen wird

0

Anmeldeversuche, Exploits oder Schwachstellen-Prüfungen

Häufige Fragen zur Plugin-Erkennung.

Wie finde ich heraus, welche Plugins eine WordPress-Site verwendet?

Fügen Sie eine beliebige URL ein und klicken Sie auf Plugins finden. CoreScanWP liest jede /wp-content/plugins/<slug>/-Referenz aus dem HTML, crawlt Unterseiten und prüft 230 beliebte Plugins, um auch jene zu erfassen, die keine Frontend-Assets ausliefern.

Kann es jedes Plugin auf einer Site erkennen?

Kein externer Scanner kann das. Plugins, die keine Frontend- Assets ausliefern UND nicht in der kuratierten Wortliste stehen (individuelle oder Premium-Plugins), bleiben verborgen. CoreScanWP ist ehrlich dabei: Eine leere Plugin-Liste bedeutet, dass keine erkennbar waren, nicht, dass keine existieren.

Funktioniert es hinter Cloudflare?

Ja. Plugin-Asset-Referenzen befinden sich im HTML und passieren CDNs unverändert. CoreScanWP identifiziert auch das CDN selbst (Cloudflare, Fastly, Akamai), sodass Sie wissen, was zwischen Ihnen und dem Origin steht.

Wie genau sind die Versionen?

Sehr genau. Der ?ver=-Query-String an Asset-URLs ist die kanonische Version, die WordPress ausliefert, und die readme.txt des Plugins bestätigt sie beim Prüfen zusätzlich.

Sagt es mir, welche Plugins verwundbar sind?

Ja. Jedes erkannte Plugin wird gegen 6.853 CVEs in der NIST National Vulnerability Database abgeglichen. Verwundbare Versionen werden mit Schweregrad, Fix-Version und einem direkten Link zum Advisory gekennzeichnet.

Wird die gescannte Site es bemerken?

Nur als gewöhnliche Seitenaufrufe in den Server-Logs. CoreScanWP meldet sich nicht an, nutzt keine Schwachstellen aus und löst keine Sicherheitswarnungen aus. Es liest ausschließlich öffentliche Ressourcen.