WordPressテーマ・プラグインを調べる:サイトURLからサーバーも確認

公正取引委員会の広告文 Ver 3.1
公正取引委員会の広告文 Ver 3.2(モバイル専用)

WordPressのテーマ確認とプラグインの検出は、サイトのURLを入力するだけで行えます。使用中のテーマ名やバージョン、インストールされているプラグイン、ホスティング事業者やIPアドレス範囲まで確認できます。パス保護やCDNによって結果が制限されるケースや、外部の確認サイトとの比較についてもまとめています。

サイトがWordPressで作成されているかどうかは、URLを貼り付けることで確認できます。https:// はあってもなくても構いません。

WordPressの使用有無・テーマ・プラグインの確認
URLを入力すると、WordPressの使用有無や、テーマ、プラグイン、ホスティング情報を確認します。
セキュリティプラグインやCDNを使用しているサイトでは、情報が非表示になっているため、結果が制限される場合があります。
  • ↪️ テスト結果の例
  • → これは、WordPressプラグインの確認およびテーマの検出の例です。
WordPressテーマの確認およびプラグインの確認(検出)テスト1(一般的な結果値)
WordPressテーマの確認およびプラグインの確認(検出)テスト2(Cloudflareを使用する場合)

Hide My WPなどで情報を隠しても、Lite Speedを使用している場合は、事実上、WordPressを使用しているサイトであると特定できます。

WordPressテーマの確認およびプラグインの確認(検出)テスト4(LightSpeedはファイアウォールで隠してもWP)

Ⅰ. WordPressプラグインの確認とテーマ検出ツールの使い方

  • ↪️ WP Detector

WordPressプラグインの確認・検索が完了すると、結果が「判定バッジ」「テーマ」「プラグイン」「ホスティング」の順に表示されます。 項目が複数あるため、最初はどこを見ればよいか戸惑うかもしれません。特にプラグインは2か所に分けて表示されますが、これら2つの項目の確認方法は互いに異なるため、
片方が空欄であっても、間違った結果ではありません。各項目が何を意味するのか、順番に確認していきましょう。

1️⃣ 判定バッジ3種類

検索が完了すると、住所の上にバッジが1つ表示されます。色や文言によって意味が異なります。

  1. 緑色: [WordPress]とは、そのサイトがWordPressで作成されたことが確実な場合を指します。wp-contentディレクトリ、generatorメタタグ、REST APIリンクなどの痕跡が1つ以上確認されている状態です。
  2. オレンジ色: [WordPress (パス保護)]は、確かにWordPressですが、テーマやプラグインのパスが隠されている場合です。セキュリティプラグインでフォルダ名を変更しておくと、このように表示されます。ツールが見つからなかったのではなく、相手側のサイトが隠しているのです。
  3. 赤色: [WordPressではない]とは、WordPressの使用痕跡が確認されない場合を指します。別の方法で作成されたサイトであるか、CDNによって元の情報が隠されている可能性があります。
  4. バッジの下: [判定根拠] の項目には、どのような痕跡に基づいて判定されたかがそのまま表示されるため、根拠が1つしかない場合は、確信度が低いと見てよいでしょう。

2️⃣ プラグイン(パスの確認)と追加確認の違い

結果画面にプラグインが2か所表示されます。検出方法がそれぞれ異なるため、分けて表示しています。

「プラグイン(パス確認)」は、ファイルパスから直接抽出した結果です。/wp-content/plugins/名前/という形式がソースに残っている場合にのみ検出されるため正確ですが、キャッシュプラグインが複数のファイルを1つに統合すると、パスが消えてしまい、何も表示されなくなります。

「追加確認(テーマ・プラグイン)」は、パス以外の手がかりから見つかった結果です。結合されたファイル名に残っている単語、画面に付与される固有のクラス、サーバーが送信するレスポンスヘッダーなどがこれにあたります。パスが変更されたり消えたりしても検出されます。 既知の項目は正式名称で、不明な項目はサイトが登録した名称(スラグ)のまま表示されます。テーマ名もここに一緒に表示されます。

上部が空で下部だけが埋まっている場合は、資産が最適化されたサイトであり、上部が埋まっているのに下部にない項目がある場合は、痕跡を残さないプラグインです。この2つの項目を併せてご覧いただくことで、実際の構成に近い状態がわかります。

3️⃣ ホスティング・ネットワーク情報

ホスティング項目には、サーバーとネットワークの情報が併せて表示されます。

「ホスティング」という項目の意味
検索結果の「ホスティング」表に表示される7つの項目です。
IP
接続したサーバーのアドレスです。
逆方向
IPに登録されているドメイン名です。ここに amazonaws나 vultr 同じ単語が見られれば、ホスティングがすぐにわかります。
Webサーバー
nginx、Apacheなどのサーバーソフトウェアの種類です。
CDN
コンテンツ配信ネットワークを経由する場合に表示されます。
事業者
IPが属するネットワークの登録事業者です。逆引き情報が空欄であっても確認できます。
ネットワーク
AS番号、IPアドレス範囲、国コードです。
推定
上記の情報を総合して推定したホスティング会社です。

ここで注意すべき点があります。CDNを利用しているサイトの場合、表示されるIPアドレスとプロバイダーはすべてCDNのものとなります。実際のサーバーがどこにあるかは確認できず、この場合は検索結果の下に案内文が表示されます。CDNの目的は元のサーバーを隠すことであるため、他の検索ツールを使用しても結果は同じです。

同じ会社であっても表記が異なる場合があります。例えば、Cloudwaysは自社のサーバーではなく他社のインフラを借りて利用しているため、事業者欄にはそのインフラ会社が記載され、推定欄には両社が併記されることもあります。

Ⅱ. テーマ・プラグインが表示されない場合

WordPressのテーマ(およびプラグイン)を確認したところ、テーマやプラグインの情報が空になっている場合があります。これはツールの不具合ではなく、対象サイト側が情報を非表示にしているか、構造が変更されたことが原因である場合がほとんどです。原因は大きく分けて3つあります。

1️⃣ パス保護プラグイン

WordPressは、テーマやプラグインのファイルを /wp-content/themes/名前/、/wp-content/plugins/名前/ のパスから読み込みます。検索ツールはこのパスを読み取って名前を特定します。逆に言えば、フォルダ名を変えるだけで検索ができなくなります。

「Hide My WP」のようなセキュリティプラグインがこの役割を果たします。フォルダ名をランダムな文字列に変更し、ログインURLを移動させ、readmeファイルの名前まで変更します。 このようなサイトを閲覧すると、判定バッジはオレンジ色の「WordPress(パス保護)」と表示され、テーマとプラグインの項目は空欄になっています。

WordPressであるという事実そのものを隠すのは困難です。REST APIのリンクや絵文字スクリプトのように、パスとは無関係な痕跡が残ってしまうためです。そのため、判別は可能ですが、詳細情報は把握できない状態になります。

ただし、完全にブロックされるわけではありません。フォルダ名は変わってもファイル名はそのままの場合が多く、結合されたファイル名に残った単語の一部が「追加確認」項目に引っかかることもあります。

2️⃣ CDNを経由するサイト

CDNは、訪問者とオリジンサーバーの間に配置される中継サーバーです。 Cloudflareが代表的な例です。閲覧ツールにアクセスすると、オリジナルサーバーではなくCDNサーバーに接続されるため、表示されるIPアドレスとプロバイダーはどちらもCDNのものとなります。

この場合、検索結果の下に案内文が表示されます。元のサーバーがどの会社にあるかは確認できません。元を隠すことがCDNの目的の一つであるため、他の検索ツールを使っても結果は同じです。

CDNの設定によっては、WordPressの判定自体がブロックされることもあります。セキュリティルールで自動アクセスをブロックすると、ツールがページをまったく取得できなくなり、「WordPressではありません」と表示されます。実際にはWordPressであるにもかかわらず、そのように表示されるケースです。

3️⃣ 資産の最適化により経路が消えた場合

キャッシュプラグインは、速度向上のために複数のCSSファイルとJSファイルを1つにまとめます。 WP Rocketイナ Autoptimize結合機能がまさにそうです。こうなると、個別のプラグインフォルダを経由することなく、結合されたファイルが1つだけ残るため、パスから名前を抽出できなくなります。

隠そうという意図ではなく、最適化の結果です。そのため、「プラグイン(パス確認)」は空なのに、「追加確認」には複数件が検出されるという状況がよく見られます。結合されたファイル名や画面に付与される固有のクラスには痕跡が残るためです。

まとめると、3つのケースの結果は次のように分かれます。パス保護は判定のみが行われ、詳細はすべてブロックされます。CDNではホスティング情報まで隠され、アセット最適化ではパスだけが消え、痕跡は残ります。どちらに該当するかは、判定バッジと2つのプラグイン項目を比較すれば区別できます。

Ⅲ. WordPressテーマ確認サイトの比較

WordPress検知サイトの比較
表示される項目や特徴がそれぞれ異なります。ある場所で表示されない場合は、別の場所も併せてご利用ください。
おすすめテーマ情報
WordPressテーマ検出ツール
wpthemedetector.com
WordPressの判定 テーマ 親テーマ プラグイン 過去の経歴 ホスティング
子テーマを使用しているサイトを登録しても、親テーマまで一緒に検索し、テーマのバージョン・制作会社・販売元、さらには利用統計まで表示します。過去にどのテーマやプラグインを使用していたかの履歴も確認できます。テーマ情報の詳細さは業界随一ですが、ホスティング情報は提供していません。
1 Scan WP
scanwp.net
WordPressの判定 テーマ プラグイン
独自のテーマ・プラグインデータベースを備えており、style.cssに記載されている内容よりも多くの情報を表示します。
サイトへ移動
2 IsItWP
isitwp.com
WordPressの判定 テーマ プラグイン ホスティング
テーマやプラグインに加え、ホスティング情報まで提供すると案内している検索ツールです。
サイトへ移動
3 WordPress アナリティクス
wp-data.com
WordPressの判定 テーマ プラグイン ホスティング 制作会社
テーマ・プラグイン・ホスティング・制作会社まで、まとめて分析すると案内されています。検索されるプラグインの数が多いため、その分時間がかかります。
サイトへ移動
4 それはどのWPテーマですか
whatwpthemeisthat.com
WordPressの判定 テーマ プラグイン
WordPressの使用有無とテーマの確認に重点が置かれています。セキュリティプラグインが導入されているサイトでは、プラグインが検出されることはほとんどありません。
サイトへ移動
灰色で表示されている項目は、検索が制限されているか、サイトの状況によっては表示されない項目です。各ツールの対応範囲は変更される場合があります。

Ⅳ. 自分のサイトが検索結果に表示されないようにするには

これまでは他人のサイトを調べる側でした。逆に、自分のサイトがどこまで公開されているかも、同じ方法で確認できます。どのテーマやプラグインを使用しているかが知られてしまうと、そのバージョンの既知の脆弱性を狙った攻撃を受ける可能性があるため、少なくとも詳細情報は非表示にしておく方が無難です。

まず、前提として一つ申し上げておきます。完全に隠すことは不可能です。ソースコードを表示して直接確認する人まで防ぐことはできないからです。目標は、自動検索ツールがリストを抽出するのを防ぐ程度にとどまります。

1️⃣ パス保護プラグイン

これが最も直接的な方法です。「Hide My WP」のようなプラグインが、/wp-content/themes/、/wp-content/plugins/ のパスをランダムな名前に変更してくれます。 パスから名前を抽出する方式が通用しなくなり、検索しても「WordPress(パス保護)」とだけ表示され、テーマやプラグインの項目は空になります。

ログインURLの変更やreadmeファイル名の変更といった機能も提供されています。自動スキャンはデフォルトのパスから順にチェックしていくため、パスを変更するだけで、検知を逃れる試みの多くを防ぐことができます。

適用後は必ず画面を確認してください。パス変更を行うため、一部のプラグインのCSSやJSが正常に動作しなくなる場合があります。キャッシュをクリアし、PCとモバイルの両方で確認してください。

2️⃣ CDNの導入

CDNを間に挟むと、検索ツールはオリジンサーバーではなくCDNサーバーに接続します。IPアドレスや事業者、ネットワーク情報はすべてCDNのものとして表示されるため、実際のサーバーの場所が隠されてしまいます。

ここにセキュリティルールを追加すると、適用範囲が広がります。自動アクセスと判定されるリクエストをブロックするように設定すると、検索ツールはページ自体を受け取ることができず、WordPressであるかどうかさえ確認できなくなります。

ただし、厳格度を高めるほど、検索エンジンのクローラーに検知されるリスクが高まります。ブロックルールを変更した後は、Search Consoleでインデックス状態を確認することをお勧めします。

3️⃣ ファイアウォールによるブロック

特定の閲覧サイトへのアクセスを、サーバーのファイアウォールで直接ブロックする方法です。そのサイトのIPアドレスやユーザーエージェントを拒否リストに追加すれば、閲覧自体が失敗します。上記の2つの方法よりも手間がかかり、対象サイトがIPアドレスを変更した場合は、再度ブロックする必要があります。

WordPressテーマ・プラグインを調べる:サイトURLからサーバーも確認

このページの検索ツールでも、uknew.coは検索対象から除外しています。 上部のツールにuknew.coを入力してみると、除外に関する案内が表示されます。他のツールを使えば確認できる情報であるため、完全な遮断ではなく、自動検索を防ぐ程度が現実的な目標であることを示す例でもあります。

3つすべてを適用する必要はありません。URLの保護だけでも詳細情報のほとんどは非表示になり、すでにCDNをご利用の場合は、ホスティング情報は自動的に非表示になります。

Ⅴ. よくある質問

検索方法が異なるためです。「プラグイン(パス確認)」は、ファイルパスに残っている名前をそのまま読み取った結果であり、「追加確認」は、パスが消えた場合でも、ファイル名や画面に表示される固有の識別子から見つけた結果です。 キャッシュプラグインがファイルを1つに統合するとパスが消えてしまうため、上部が空白で下部のみが埋まっていることもあります。WordPressのプラグイン確認では、この2つの項目を合わせて確認することで、実際のインストール構成に近くなります。

ほとんどの場合、相手サイトが情報を隠しているケースです。セキュリティプラグインでフォルダ名を変更していたり、CDNが元のサイトを隠していたり、キャッシュプラグインがファイルを結合してパスが消えている状態です。 判定バッジが「WordPress(パス保護)」と表示された場合は最初のケースであり、それ以外の場合は結果の下にある案内文で原因を確認することができます。

ツールごとに判定の根拠が異なります。ファイルのパスのみを参照するツール、独自のデータベースと照合するツール、既知のファイルを直接開いて確認するツールなどが混在しています。スキャン時のキャッシュの状態によっても結果が異なります。あるツールで検出されなかったからといって、そのファイルが存在しないとは限らないため、2~3つのツールを併用して確認した方が正確です。

自動検索はかなりの部分で防ぐことができます。パス保護プラグインを使ってフォルダ名を変更すれば、テーマやプラグインの項目が空になり、CDNを適用すればホスティング情報が隠されます。ただし、ソース表示で直接確認することを防ぐことはできないため、完全に隠すことは不可能です。 詳しい方法は、上記のⅣ章にまとめてあります。

CDNを使用していないサイトであれば、実際のサーバーアドレスが正しいです。CDNを経由している場合は、表示されるIPアドレスとプロバイダーはすべてCDNのものであり、元のサーバーの場所は確認できません。この場合、検索結果の下に案内文が表示されるため、区別することができます。

ℹ️ 提携について
当サイトのコンテンツにはアフィリエイトリンクが含まれています。訪問者がこのリンクを通じて商品やサービスを購入すると、当サイトは販売元から手数料を受け取ります。この過程において、購入者が支払う金額(イベント割引適用で金額が下がります↓)は上昇しません。掲載されている価格・割引・在庫情報は作成時点のものであり、実際とは異なる場合がありますので、ご購入前に販売元にて最終確認をお願いいたします。商品の選定および評価は独自の基準に基づいて行われており、手数料の支払いの有無は紹介順や評価内容に影響を与えません。

類似投稿

  • Autoptimize: 워드프레스 최적화 플러그인

    워드프레스 성능 향상을 위한 방법으로 캐시 플러그인 외 최적화 플러그인 설치를 고려할 수 있습니다. 대표적인 성능 향상 플러그인으로 Autoptimize, Asset CleanUp, Perfmatters 이 세 가지 플러그인을 들 수 있습니다. 3개의 플러그인은 코드 및 리소스 최적화 분야에서 가장 대표적으로 언급되는 워드프레스 성능 향상 플러그인들입니다. 캐시 플러그인은 페이지 로딩 속도를 빠르게 하기 위해 서버 부담을…

  • wp-config.php 기본 설정

    wp-config.php 파일은 워드프레스 웹 사이트의 가장 중요한 설정 파일입니다. 이 파일은 워드프레스가 데이터베이스에 접속하고 작동하는 데 필요한 핵심 정보를 담고 있기 때문에, 사이트의 심장부와 같습니다. Ⅰ. wp-config.php의 역할 이 파일에는 다음과 같은 민감한 설정이 포함되어 있습니다. 이러한 특성 때문에 wp-config.php 파일은 외부 공격자에게 최우선 공격 대상이 됩니다. 파일에 대한 접근 권한이 잘못 설정되거나…

  • 워드프레스 임베드 기능: 활용 및 장·단점

    워드프레스 임베드 기능은 웹사이트에서 외부 콘텐츠(다른 워드프레스 사이트, 유튜브 영상, 트윗, 인스타그램 게시물 등)를 별도의 코드 입력 없이 손쉽게 게시글에 삽입할 수 있도록 돕는 기능입니다. 임베드 기능은 2015년 12월 8일WordPress 4.4 때 출시 되었으며, oEmbed 기능이 핵심 기능에 통합되었습니다. 1. 워드프레스 임베드 기능 사용 방법 임베드 기능은 워드프레스 콘텐츠 작성 페이지 내 좌측 상단의…

  • 워드프레스 대시콘: dashicons.min.css 3.8 공식 아이콘 글꼴 | 2020년 SVG 아이콘으로 교체

    워드프레스 대시콘은 워드프레스 3.8 버전(2013년) 에서 도입된 공식 아이콘 글꼴입니다. 관리자 화면 전반에서 메뉴와 버튼 등에 아이콘을 표시하기 위해 사용되었지만, 폰트 기반 아이콘의 한계와 해상도 문제로 인해 2020년경부터 SVG 아이콘 체계로 전환되었습니다. 현재 대부분의 최신 테마와 플러그인은 SVG 아이콘이나 커스텀 아이콘 세트를 사용하는 추세입니다. Ⅰ. 워드프레스 대시콘의 역사 2013년도의 워드프레스 3.8 버전에서 공식으로…

  • TLS/SSL 보안인증서 종류(형식) 4가지와 기능

    SSL 인증서의 목적은  웹 사이트에 접속하기 전 기존 HTTP 프로토콜에서 HTTPS 프로토콜로 변경이 되면서 전송 된 데이터를 암호화 하여 데이터를 보호하는 목적을 가지고 있습니다. 이번에 TLS(SSL) 인증서의 종류에 대해 알아 보겠습니다. SSL 보안인증서 종류는 크게 싱글(Single)인증서, 멀티(Multi) 인증서, 와일드카드(WildCard), 엔터프라이즈(EnterPrise) 인증서 4개로 볼 수 있습니다. SSL 인증서 종류에 따라 어떤 점이 다른지 기능들을 살펴…

  • 클라우드웨이즈 워드프레스 관리자 페이지 로그인 방법

    클라우드웨이즈 워드프레스 관리자 페이지에 로그인을 하는 방법입니다. 먼저 CloudWays에 관리자 페이지에서 My Applications으로 이동 후 Access Details 탭에서 Admin Panel URL에서 로그인 페이지로 이동할 수 있습니다. 1️⃣ 클라우드웨이즈 워드프레스 관리자 정보 확인 유저 네임은 이메일 주소로 설정이 되어 있으므로 이메일 주소를 그대로 사용하면 되며, 변경할 수 있는 정보는 관리자 페이지 비밀 번호와 DataBase…