CoreScanWP v1.4

Descubra qué hay detrás de cualquier sitio WordPress.

Un detector gratuito de WordPress que encuentra la versión del núcleo, el tema activo, cada plugin instalado y el proveedor de hosting detrás de cualquier sitio público. Resultados en segundos.

Todo lo que puede aprender sobre un sitio WordPress

CoreScanWP ejecuta cuatro detectores en paralelo y luego contrasta los hallazgos. Obtiene la versión del núcleo de WordPress, el tema activo, una lista completa de plugins y una visión del hosting en una sola pasada.

Detección de WordPress

Confirma una instalación de WordPress ponderando ocho o más señales independientes: la meta etiqueta generator, las rutas /wp-content/ en el HTML, el elemento de enlace api.w.org, el REST API wp-json, encabezados de respuesta como X-Powered-By y Link, y el feed RSS. Devuelve una puntuación de confianza, no un resultado binario.

  • Lee la versión exacta del núcleo desde el generator, el feed RSS o el readme
  • Enumera cada señal que contribuyó al veredicto
  • Funciona en sitios reforzados que ocultan la meta etiqueta generator

Tema activo

Identifica el tema leyendo las referencias /wp-content/themes/<slug>/ en el HTML y luego obteniendo el style.css del tema para confirmar su nombre real, versión, autor y URI. Funciona en temas personalizados (el tc-24 de TechCrunch, el wporg-news-2021 de WordPress.org) y en temas comerciales.

  • Extrae el nombre legible, la versión y el autor
  • Distingue claramente el tema activo de los inactivos
  • Marca los temas como confirmados cuando style.css es legible

Plugins instalados

Detecta los plugins que incluyen recursos de frontend, los plugins activos solo en páginas internas y los plugins sin huella frontal alguna. Cada hallazgo se verifica luego leyendo el readme.txt del plugin para obtener su nombre real y versión.

  • Rastrea páginas internas para capturar plugins de checkout, formularios e incrustaciones
  • Sondea unos 230 slugs de plugins populares para enumeración activa
  • Un paso de calibración evita falsos positivos en servidores reforzados

Hosting y CDN

Detecta el host mediante tres señales independientes: encabezados de respuesta (WordPress VIP, Kinsta, WP Engine, Cloudflare, Fastly, Akamai), patrones de DNS inverso sobre la IP resuelta y el propietario de la red vía búsqueda ASN. Cuando un sitio está detrás de un CDN, el escáner lo indica y etiqueta el origen como oculto.

  • Identifica hosts de WordPress gestionado y CDN por encabezado
  • Resuelve IP, DNS inverso, ASN y país
  • Señala cuándo el servidor de origen queda oculto tras un edge

Cómo funciona realmente la detección

CoreScanWP es un análisis pasivo: solo lee lo que el sitio ya sirve a cualquier visitante. Sin inicio de sesión, sin juegos con límites de velocidad, sin sondear vulnerabilidades.

  1. 1

    Leer lo que el sitio ya sirve públicamente

    El escáner obtiene la página principal, los encabezados de respuesta, /wp-json/, /feed/ y /readme.html. De ahí extrae las huellas de WordPress, la versión del núcleo, el slug del tema, las referencias a los recursos de los plugins y las pistas de hosting que aparecen en los encabezados.

  2. 2

    Rastrear un puñado de páginas internas

    Muchos plugins solo cargan recursos en páginas específicas: un formulario en /contact, el checkout en una página de producto, una incrustación en una entrada concreta. CoreScanWP extrae los enlaces internos y rastrea hasta cinco páginas internas para que esos plugins también salgan a la luz.

  3. 3

    Sondear slugs de plugins conocidos (con protección contra falsos positivos)

    El análisis profundo sondea unos 230 archivos readme de plugins populares. Antes de sondear, el escáner envía dos slugs falsos para detectar servidores comodín. Si un plugin inexistente devuelve un 403 o un 200 genérico, esas respuestas se tratan como ruido. Los plugins reales se confirman; los fantasmas se filtran.

8+

Señales independientes de WordPress ponderadas por análisis

230

Plugins populares sondeados en modo de análisis profundo

3

Señales de detección de hosting: encabezados, PTR, ASN

0

Inicios de sesión, exploits o sondeos de vulnerabilidades

Preguntas frecuentes

Todo lo que la gente pregunta antes de analizar su primer sitio. Salte a una pregunta concreta o léalo de corrido.

¿Cómo puedo saber si un sitio web está construido con WordPress?

Escriba la URL en CoreScanWP. Inspecciona el HTML, los encabezados de respuesta, el REST API y el feed RSS en busca de huellas de WordPress y muestra cada señal encontrada, para que usted mismo pueda verificar la conclusión. La mayoría de los sitios WordPress se detectan con alta confianza en menos de dos segundos.

¿Cómo averiguo qué tema utiliza un sitio WordPress?

Tras un análisis, la sección Temas muestra el tema activo con su slug, nombre real, versión y autor. CoreScanWP lee el slug del tema desde las referencias /wp-content/themes/ en el HTML y lo confirma obteniendo el archivo style.css del tema.

¿Puede CoreScanWP encontrar todos los plugins de un sitio?

Encuentra los plugins visibles en el HTML de la página principal y de las páginas internas rastreadas, además de cualquiera de los aproximadamente 230 plugins populares que puede sondear directamente. Los plugins personalizados o premium que no estén en la lista y no incluyan recursos de frontend pueden permanecer ocultos. Esa limitación existe en cualquier escáner externo.

¿Funciona en sitios detrás de Cloudflare u otro CDN?

Sí para la detección de WordPress, tema y plugins. Esas señales viven en el HTML y pasan a través de los CDN sin cambios. Para el hosting, CoreScanWP identifica el CDN (Cloudflare, Fastly, Akamai, CloudFront) e indica que el servidor de origen queda oculto tras él.

¿Cuál es la diferencia entre un análisis normal y uno profundo?

Sin análisis profundo, CoreScanWP solo lee el HTML de la página principal, lo cual es rápido pero limitado. El análisis profundo rastrea algunas páginas internas y sondea unos 230 archivos readme de plugins conocidos, encontrando muchos más plugins a cambio de unos segundos adicionales.

¿El sitio que analizo sabrá que lo he analizado?

Verán visitas normales a páginas en sus registros del servidor, idénticas a las de cualquier visitante con un navegador. CoreScanWP no inicia sesión, no explota nada ni activa alertas de seguridad. Solo lee recursos públicos.

¿Qué tan precisa es la versión de WordPress que reporta?

Muy precisa cuando el sitio expone una meta etiqueta generator. Cuando está oculta, la precisión depende del feed RSS o de readme.html. CoreScanWP siempre muestra la fuente de la versión para que pueda juzgar el nivel de confianza por sí mismo.

¿Por qué no aparece un plugin que sé que está instalado?

Dos razones comunes: el plugin no incluye recursos de frontend y no está en la lista de palabras, o el host bloquea todo acceso a los archivos de /wp-content/plugins/. Una lista vacía de plugins no prueba que un sitio no tenga ninguno, solo que ninguno era detectable desde fuera.