CoreScanWP v1.4

Découvrez ce qui propulse n'importe quel site WordPress.

Un détecteur WordPress gratuit qui trouve la version du cœur, le thème actif, chaque extension installée et l'hébergeur derrière n'importe quel site public. Résultats en quelques secondes.

Tout ce que vous pouvez apprendre sur un site WordPress

CoreScanWP exécute quatre détecteurs en parallèle, puis recoupe les résultats. Vous obtenez la version du cœur de WordPress, le thème actif, la liste complète des extensions et un aperçu de l'hébergement en une seule passe.

Détection de WordPress

Confirme une installation WordPress en pondérant huit signaux indépendants ou plus : la balise meta generator, les chemins /wp-content/ dans le HTML, l'élément link api.w.org, la REST API wp-json, les en-têtes de réponse comme X-Powered-By et Link, et le flux RSS. Renvoie un score de confiance, pas un binaire.

  • Lit la version exacte du cœur depuis le generator, le flux RSS ou le readme
  • Liste chaque signal ayant contribué au verdict
  • Fonctionne sur les sites durcis qui masquent la balise meta generator

Thème actif

Identifie le thème en lisant les références /wp-content/themes/<slug>/ dans le HTML, puis en récupérant le style.css du thème pour confirmer son vrai nom, sa version, son auteur et son URI. Fonctionne sur les thèmes personnalisés (le tc-24 de TechCrunch, le wporg-news-2021 de WordPress.org) comme sur les thèmes prêts à l'emploi.

  • Extrait le nom lisible, la version et l'auteur
  • Distingue clairement le thème actif des thèmes inactifs
  • Marque les thèmes comme confirmés lorsque style.css est lisible

Extensions installées

Détecte les extensions qui livrent des ressources front-end, les extensions actives uniquement sur les pages internes et les extensions sans aucune empreinte front-end. Chaque résultat est ensuite vérifié en lisant le readme.txt de l'extension pour son vrai nom et sa version.

  • Parcourt les pages internes pour attraper les extensions de paiement, de formulaire et d'intégration
  • Sonde ~230 identifiants d'extensions populaires pour une énumération active
  • Une étape de calibrage évite les faux positifs sur les serveurs durcis

Hébergement & CDN

Détecte l'hébergeur à partir de trois signaux indépendants : les en-têtes de réponse (WordPress VIP, Kinsta, WP Engine, Cloudflare, Fastly, Akamai), les modèles de DNS inverse sur l'IP résolue, et le propriétaire du réseau via une recherche ASN. Lorsqu'un site se trouve derrière un CDN, le scanner le signale et étiquette l'origine comme masquée.

  • Identifie les hébergeurs WordPress managés et les CDN par en-tête
  • Résout l'IP, le DNS inverse, l'ASN et le pays
  • Signale lorsque le serveur d'origine est masqué derrière un edge

Comment la détection fonctionne réellement

CoreScanWP est une analyse passive : il ne lit que ce que le site sert déjà à n'importe quel visiteur. Pas de connexion, pas de jeux de limitation de débit, pas de sondage de vulnérabilités.

  1. 1

    Lire ce que le site sert déjà publiquement

    Le scanner récupère la page d'accueil, les en-têtes de réponse, /wp-json/, /feed/ et /readme.html. Il en extrait les empreintes WordPress, la version du cœur, l'identifiant du thème, les références aux ressources d'extensions et les indices d'hébergement dans les en-têtes.

  2. 2

    Parcourir une poignée de pages internes

    De nombreuses extensions ne chargent des ressources que sur des pages spécifiques : un formulaire sur /contact, un paiement sur une page produit, une intégration sur un article. CoreScanWP extrait les liens internes et parcourt jusqu'à cinq pages internes pour que ces extensions apparaissent aussi.

  3. 3

    Sonder les identifiants d'extensions connues (avec garde-fou anti faux positifs)

    L'analyse approfondie sonde ~230 fichiers readme d'extensions populaires. Avant le sondage, le scanner envoie deux identifiants factices pour détecter les serveurs qui répondent à tout. Si une extension inexistante renvoie un 403 ou un 200 générique, ces réponses sont traitées comme du bruit. Les vraies extensions sont confirmées ; les fantômes sont filtrés.

8+

Signaux WordPress indépendants pondérés par analyse

230

Extensions populaires sondées en mode analyse approfondie

3

Signaux de détection d'hébergement : en-têtes, PTR, ASN

0

Connexion, exploit ou sondage de vulnérabilité

Questions fréquentes

Tout ce que les gens demandent avant d'analyser leur premier site. Passez à une question précise ou lisez tout d'affilée.

Comment savoir si un site web est construit avec WordPress ?

Saisissez l'URL dans CoreScanWP. Il inspecte le HTML, les en-têtes de réponse, la REST API et le flux RSS à la recherche d'empreintes WordPress et affiche chaque signal trouvé, afin que vous puissiez vérifier la conclusion vous-même. La plupart des sites WordPress sont détectés avec une grande confiance en moins de deux secondes.

Comment trouver le thème qu'un site WordPress utilise ?

Après une analyse, la section Thèmes affiche le thème actif avec son identifiant, son vrai nom, sa version et son auteur. CoreScanWP lit l'identifiant du thème à partir des références /wp-content/themes/ dans le HTML et le confirme en récupérant le fichier style.css du thème.

CoreScanWP peut-il trouver toutes les extensions d'un site ?

Il trouve les extensions visibles dans le HTML de la page d'accueil et des pages internes parcourues, ainsi que toutes les ~230 extensions populaires qu'il peut sonder directement. Les extensions personnalisées ou premium qui ne figurent pas dans la liste et qui n'incluent aucune ressource front-end peuvent rester cachées. Cette limite existe pour tout scanner externe.

Fonctionne-t-il sur les sites derrière Cloudflare ou un autre CDN ?

Oui pour la détection de WordPress, du thème et des extensions. Ces signaux se trouvent dans le HTML et traversent les CDN sans être modifiés. Pour l'hébergement, CoreScanWP identifie le CDN (Cloudflare, Fastly, Akamai, CloudFront) et signale que le serveur d'origine est masqué derrière celui-ci.

Quelle est la différence entre une analyse standard et une analyse approfondie ?

Sans analyse approfondie, CoreScanWP ne lit que le HTML de la page d'accueil, ce qui est rapide mais limité. L'analyse approfondie parcourt quelques pages internes et sonde ~230 fichiers readme d'extensions connues, trouvant beaucoup plus d'extensions pour quelques secondes supplémentaires de temps d'analyse.

Le site que j'analyse saura-t-il que je l'ai analysé ?

Ils verront des visites de pages ordinaires dans leurs journaux de serveur, identiques à celles de n'importe quel visiteur avec un navigateur. CoreScanWP ne se connecte pas, n'exploite rien et ne déclenche aucune alerte de sécurité. Il ne lit que les ressources publiques.

Quelle est la précision de la version WordPress signalée ?

Très précise, lorsque le site expose une balise meta generator. Lorsque celle-ci est masquée, la précision dépend du flux RSS ou de readme.html. CoreScanWP indique toujours la source de la version pour que vous puissiez juger de la confiance vous-même.

Pourquoi une extension que je sais installée n'apparaît-elle pas ?

Deux raisons courantes : l'extension ne livre aucune ressource front-end et n'est pas dans la liste, ou l'hébergeur bloque tout accès aux fichiers /wp-content/plugins/. Une liste d'extensions vide ne prouve pas qu'un site n'en a pas, seulement qu'aucune n'a pu être détectée depuis l'extérieur.