Detector de temas de WordPress · plugins y hosting: introduce la dirección de un sitio

Comprueba el tema de WordPress y detecta los plugins con solo introducir la dirección de un sitio. Puedes ver el nombre y la versión del tema, los plugins instalados, el proveedor de hosting y el rango de IP. También explicamos cuándo la protección de rutas o una CDN limitan el resultado y comparamos otras webs de consulta.
Pega la dirección y comprobarás si el sitio está hecho con WordPress. Da igual si incluyes https:// o no.
I. Cómo comprobar plugins & usar el detector de temas de WordPress
Al terminar la consulta, el resultado aparece dividido en insignia, tema, plugins y hosting, en ese orden. Como son varios apartados, al principio puede costar saber dónde mirar. Sobre todo, los plugins aparecen en dos sitios, y como cada uno se detecta de forma distinta,
que uno esté vacío no significa que el resultado esté mal. Veamos en orden qué significa cada apartado.
1️⃣ Las tres insignias
Al terminar la consulta aparece una insignia sobre la dirección. Su significado cambia según el color y el texto.
- Verde: [WordPress] significa que el sitio está hecho con WordPress con seguridad. Se ha encontrado al menos un rastro, como la ruta wp-content, la meta etiqueta generator o el enlace de la API REST.
- Naranja: [WordPress (rutas ocultas)] significa que es WordPress, pero las rutas del tema y los plugins están ocultas. Pasa cuando un plugin de seguridad cambia el nombre de las carpetas. No es que la herramienta no las encuentre: el sitio las ha escondido.
- Rojo: [No es WordPress] significa que no se encontró ningún rastro de WordPress. Puede que el sitio esté hecho de otra forma o que una CDN tape la información del servidor de origen.
- Debajo de la insignia, el apartado [Base de la detección] muestra tal cual en qué rastros se basa; si solo hay uno, tómalo como una detección poco segura.
2️⃣ Diferencia entre plugins por rutas y hallazgos adicionales
En el resultado los plugins aparecen en dos sitios. Los separamos porque se detectan de forma distinta.
«Plugins (por rutas)» se obtiene directamente de las rutas de los archivos. Solo aparecen si en el código queda la forma /wp-content/plugins/nombre/, así que es preciso, pero si un plugin de caché junta varios archivos en uno, la ruta desaparece y no sale nada.
«Hallazgos adicionales (tema · plugins)» encuentra plugins por rastros que no son la ruta: palabras que quedan en el nombre del archivo combinado, clases propias que se añaden a la página o cabeceras de respuesta del servidor. Los detecta aunque la ruta cambie o desaparezca. Los conocidos aparecen con su nombre oficial y los desconocidos con el nombre (slug) que registró el sitio. El nombre del tema también aparece aquí.
Si el de arriba está vacío y solo se llena el de abajo, el sitio optimiza sus recursos; si arriba hay plugins que no salen abajo, son plugins que no dejan rastro. Mirando los dos juntos te acercas a la configuración real.
3️⃣ Datos de hosting y red
El apartado de hosting muestra a la vez datos del servidor y de la red.
Ojo con una cosa: en los sitios con CDN, la IP y el proveedor que se muestran son los de la CDN. No se puede saber dónde está el servidor real, y en ese caso aparece un aviso bajo el resultado. Ocultar el origen es el objetivo de una CDN, así que con otras herramientas pasa lo mismo.
Incluso una misma empresa puede aparecer con nombres distintos. Por ejemplo, Cloudways no usa servidores propios sino infraestructura de otras empresas, así que en Proveedor sale esa empresa de infraestructura y en Alojamiento probable pueden aparecer las dos.
II. Cuando no aparecen el tema ni los plugins
A veces compruebas el tema de WordPress (y los plugins) y esos apartados salen vacíos. Casi nunca es un fallo de la herramienta: lo normal es que el sitio haya ocultado la información o cambiado su estructura. Las causas son básicamente tres.
1️⃣ Plugins de protección de rutas
WordPress carga los archivos de temas y plugins desde las rutas /wp-content/themes/nombre/ y /wp-content/plugins/nombre/. Las herramientas de consulta leen esas rutas para sacar los nombres. Dicho al revés: basta con cambiar el nombre de las carpetas para bloquear la consulta.
De eso se encargan plugins de seguridad como Hide My WP: cambian las carpetas por nombres aleatorios, mueven la dirección de acceso y hasta renombran los archivos readme. Al consultar un sitio así, la insignia sale naranja, «WordPress (rutas ocultas)», y los apartados de tema y plugins quedan vacíos.
Es difícil ocultar que un sitio es WordPress, porque quedan rastros que no dependen de las rutas, como el enlace de la API REST o el script de emojis. Por eso se detecta que es WordPress, pero los detalles quedan bloqueados.
Aun así, no queda bloqueado del todo. Aunque cambie el nombre de la carpeta, los nombres de archivo suelen seguir igual, y por palabras que quedan en el archivo combinado algunos plugins aparecen en «Hallazgos adicionales».
2️⃣ Sitios detrás de una CDN
Una CDN es un servidor intermedio situado entre las visitas y el servidor de origen. Cloudflare es el ejemplo más conocido. Cuando una herramienta de consulta se conecta, llega al servidor de la CDN y no al de origen, así que la IP y el proveedor que se muestran son los de la CDN.
En ese caso aparece un aviso bajo el resultado. No se puede saber en qué empresa está el servidor de origen. Ocultarlo es uno de los objetivos de una CDN, así que con otras herramientas el resultado es el mismo.
Según cómo esté configurada la CDN, puede bloquear incluso la detección de WordPress. Si sus reglas de seguridad cortan los accesos automáticos, la herramienta no recibe la página y sale «No es WordPress», aunque en realidad lo sea.
3️⃣ Cuando la optimización de recursos borra las rutas
Los plugins de caché juntan varios archivos CSS y JS en uno para ganar velocidad. WP Rocket o Autoptimize lo hacen con su función de combinar archivos. Así queda un solo archivo combinado, sin pasar por la carpeta de cada plugin, y ya no se puede sacar el nombre de la ruta.
No es para ocultar nada, es efecto de la optimización. Por eso es habitual que «Plugins (por rutas)» salga vacío y en «Hallazgos adicionales» aparezcan varios: en el nombre del archivo combinado y en las clases propias de la página quedan rastros.
En resumen, los tres casos dan resultados distintos: con protección de rutas solo se detecta WordPress y se bloquea todo el detalle; con una CDN se oculta hasta el hosting; con la optimización de recursos solo desaparecen las rutas y quedan rastros. Para saber cuál es, compara la insignia con los dos apartados de plugins.
III. Comparativa de webs para ver el tema de WordPress
IV. Cómo evitar que consulten tu sitio
Hasta aquí hemos consultado sitios ajenos. Al revés, puedes comprobar del mismo modo cuánto se ve de tu propio sitio. Si se sabe qué tema y qué plugins usas, pueden llegar intentos que aprovechen fallos conocidos de esas versiones, así que conviene ocultar al menos los detalles.
Primero, una premisa: ocultarlo del todo es imposible, porque no puedes impedir que alguien mire el código fuente. El objetivo es evitar que las herramientas automáticas saquen la lista.
1️⃣ Plugins de protección de rutas
Es el método más directo. Plugins como Hide My WP cambian las rutas /wp-content/themes/ y /wp-content/plugins/ por nombres aleatorios. Como ya no se pueden sacar nombres de las rutas, al consultar solo aparece «WordPress (rutas ocultas)» y los apartados de tema y plugins quedan vacíos.
También incluyen funciones como cambiar la dirección de acceso o renombrar los archivos readme. Como los escaneos automáticos repasan primero las rutas por defecto, solo con cambiarlas se filtran muchos intentos.
Después de aplicarlo, revisa siempre la página: al cambiar rutas, el CSS o el JS de algunos plugins pueden romperse. Vacía la caché y revisa tanto en ordenador como en móvil.
2️⃣ Usar una CDN
Con una CDN delante, las herramientas de consulta se conectan al servidor de la CDN y no al de origen. La IP, el proveedor y los datos de red salen todos de la CDN y la ubicación real del servidor queda oculta.
Si además añades reglas de seguridad, el alcance aumenta. Si bloqueas las peticiones que parecen automáticas, la herramienta no recibe la página y ni siquiera puede comprobar si es WordPress.
Eso sí, cuanto más estrictas sean, más riesgo hay de bloquear también a los rastreadores de los buscadores. Después de ajustar las reglas, conviene revisar el estado de indexación en Search Console.
3️⃣ Bloquear en el cortafuegos
Consiste en bloquear directamente en el cortafuegos del servidor el acceso de una web de consulta concreta. Si pones su IP o su user agent en la lista de denegados, la consulta falla. Da más trabajo que los dos métodos anteriores, y si esa web cambia de IP hay que bloquearla de nuevo.

La herramienta de esta página también excluye uknew.co de las consultas: si introduces uknew.co arriba, aparece un aviso de exclusión. Con otras herramientas esa información se ve, así que no es un bloqueo total; es un ejemplo de que lo realista es frenar las consultas automáticas.
No hace falta aplicar los tres. Con la protección de rutas se ocultan casi todos los detalles, y si ya usas una CDN, la información del hosting se oculta sola.
V. Preguntas frecuentes
ℹ️ Aviso de afiliados
El contenido de este sitio incluye enlaces de afiliado. Cuando un visitante compra un producto o servicio a través de uno de ellos, el sitio recibe una comisión del vendedor. El importe que paga el comprador(baja durante las promociones ↓)no aumenta. Los precios, descuentos y existencias publicados corresponden al momento de redacción y pueden variar, así que confírmalos con el vendedor antes de comprar. Los productos se eligen y evalúan con criterios propios, y las comisiones no influyen en el orden ni en el contenido de las reseñas.


