WordPressテーマ・プラグインを調べる:サイトURLからサーバーも確認

WordPressのテーマ確認とプラグインの検出は、サイトのURLを入力するだけで行えます。使用中のテーマ名やバージョン、インストールされているプラグイン、ホスティング事業者やIPアドレス範囲まで確認できます。パス保護やCDNによって結果が制限されるケースや、外部の確認サイトとの比較についてもまとめています。
サイトがWordPressで作成されているかどうかは、URLを貼り付けることで確認できます。https:// はあってもなくても構いません。
Ⅰ. WordPressプラグインの確認とテーマ検出ツールの使い方
WordPressプラグインの確認・検索が完了すると、結果が「判定バッジ」「テーマ」「プラグイン」「ホスティング」の順に表示されます。 項目が複数あるため、最初はどこを見ればよいか戸惑うかもしれません。特にプラグインは2か所に分けて表示されますが、これら2つの項目の確認方法は互いに異なるため、
片方が空欄であっても、間違った結果ではありません。各項目が何を意味するのか、順番に確認していきましょう。
1️⃣ 判定バッジ3種類
検索が完了すると、住所の上にバッジが1つ表示されます。色や文言によって意味が異なります。
- 緑色: [WordPress]とは、そのサイトがWordPressで作成されたことが確実な場合を指します。wp-contentディレクトリ、generatorメタタグ、REST APIリンクなどの痕跡が1つ以上確認されている状態です。
- オレンジ色: [WordPress (パス保護)]は、確かにWordPressですが、テーマやプラグインのパスが隠されている場合です。セキュリティプラグインでフォルダ名を変更しておくと、このように表示されます。ツールが見つからなかったのではなく、相手側のサイトが隠しているのです。
- 赤色: [WordPressではない]とは、WordPressの使用痕跡が確認されない場合を指します。別の方法で作成されたサイトであるか、CDNによって元の情報が隠されている可能性があります。
- バッジの下: [判定根拠] の項目には、どのような痕跡に基づいて判定されたかがそのまま表示されるため、根拠が1つしかない場合は、確信度が低いと見てよいでしょう。
2️⃣ プラグイン(パスの確認)と追加確認の違い
結果画面にプラグインが2か所表示されます。検出方法がそれぞれ異なるため、分けて表示しています。
「プラグイン(パス確認)」は、ファイルパスから直接抽出した結果です。/wp-content/plugins/名前/という形式がソースに残っている場合にのみ検出されるため正確ですが、キャッシュプラグインが複数のファイルを1つに統合すると、パスが消えてしまい、何も表示されなくなります。
「追加確認(テーマ・プラグイン)」は、パス以外の手がかりから見つかった結果です。結合されたファイル名に残っている単語、画面に付与される固有のクラス、サーバーが送信するレスポンスヘッダーなどがこれにあたります。パスが変更されたり消えたりしても検出されます。 既知の項目は正式名称で、不明な項目はサイトが登録した名称(スラグ)のまま表示されます。テーマ名もここに一緒に表示されます。
上部が空で下部だけが埋まっている場合は、資産が最適化されたサイトであり、上部が埋まっているのに下部にない項目がある場合は、痕跡を残さないプラグインです。この2つの項目を併せてご覧いただくことで、実際の構成に近い状態がわかります。
3️⃣ ホスティング・ネットワーク情報
ホスティング項目には、サーバーとネットワークの情報が併せて表示されます。
ここで注意すべき点があります。CDNを利用しているサイトの場合、表示されるIPアドレスとプロバイダーはすべてCDNのものとなります。実際のサーバーがどこにあるかは確認できず、この場合は検索結果の下に案内文が表示されます。CDNの目的は元のサーバーを隠すことであるため、他の検索ツールを使用しても結果は同じです。
同じ会社であっても表記が異なる場合があります。例えば、Cloudwaysは自社のサーバーではなく他社のインフラを借りて利用しているため、事業者欄にはそのインフラ会社が記載され、推定欄には両社が併記されることもあります。
Ⅱ. テーマ・プラグインが表示されない場合
WordPressのテーマ(およびプラグイン)を確認したところ、テーマやプラグインの情報が空になっている場合があります。これはツールの不具合ではなく、対象サイト側が情報を非表示にしているか、構造が変更されたことが原因である場合がほとんどです。原因は大きく分けて3つあります。
1️⃣ パス保護プラグイン
WordPressは、テーマやプラグインのファイルを /wp-content/themes/名前/、/wp-content/plugins/名前/ のパスから読み込みます。検索ツールはこのパスを読み取って名前を特定します。逆に言えば、フォルダ名を変えるだけで検索ができなくなります。
「Hide My WP」のようなセキュリティプラグインがこの役割を果たします。フォルダ名をランダムな文字列に変更し、ログインURLを移動させ、readmeファイルの名前まで変更します。 このようなサイトを閲覧すると、判定バッジはオレンジ色の「WordPress(パス保護)」と表示され、テーマとプラグインの項目は空欄になっています。
WordPressであるという事実そのものを隠すのは困難です。REST APIのリンクや絵文字スクリプトのように、パスとは無関係な痕跡が残ってしまうためです。そのため、判別は可能ですが、詳細情報は把握できない状態になります。
ただし、完全にブロックされるわけではありません。フォルダ名は変わってもファイル名はそのままの場合が多く、結合されたファイル名に残った単語の一部が「追加確認」項目に引っかかることもあります。
2️⃣ CDNを経由するサイト
CDNは、訪問者とオリジンサーバーの間に配置される中継サーバーです。 Cloudflareが代表的な例です。閲覧ツールにアクセスすると、オリジナルサーバーではなくCDNサーバーに接続されるため、表示されるIPアドレスとプロバイダーはどちらもCDNのものとなります。
この場合、検索結果の下に案内文が表示されます。元のサーバーがどの会社にあるかは確認できません。元を隠すことがCDNの目的の一つであるため、他の検索ツールを使っても結果は同じです。
CDNの設定によっては、WordPressの判定自体がブロックされることもあります。セキュリティルールで自動アクセスをブロックすると、ツールがページをまったく取得できなくなり、「WordPressではありません」と表示されます。実際にはWordPressであるにもかかわらず、そのように表示されるケースです。
3️⃣ 資産の最適化により経路が消えた場合
キャッシュプラグインは、速度向上のために複数のCSSファイルとJSファイルを1つにまとめます。 WP Rocketイナ Autoptimize結合機能がまさにそうです。こうなると、個別のプラグインフォルダを経由することなく、結合されたファイルが1つだけ残るため、パスから名前を抽出できなくなります。
隠そうという意図ではなく、最適化の結果です。そのため、「プラグイン(パス確認)」は空なのに、「追加確認」には複数件が検出されるという状況がよく見られます。結合されたファイル名や画面に付与される固有のクラスには痕跡が残るためです。
まとめると、3つのケースの結果は次のように分かれます。パス保護は判定のみが行われ、詳細はすべてブロックされます。CDNではホスティング情報まで隠され、アセット最適化ではパスだけが消え、痕跡は残ります。どちらに該当するかは、判定バッジと2つのプラグイン項目を比較すれば区別できます。
Ⅲ. WordPressテーマ確認サイトの比較
Ⅳ. 自分のサイトが検索結果に表示されないようにするには
これまでは他人のサイトを調べる側でした。逆に、自分のサイトがどこまで公開されているかも、同じ方法で確認できます。どのテーマやプラグインを使用しているかが知られてしまうと、そのバージョンの既知の脆弱性を狙った攻撃を受ける可能性があるため、少なくとも詳細情報は非表示にしておく方が無難です。
まず、前提として一つ申し上げておきます。完全に隠すことは不可能です。ソースコードを表示して直接確認する人まで防ぐことはできないからです。目標は、自動検索ツールがリストを抽出するのを防ぐ程度にとどまります。
1️⃣ パス保護プラグイン
これが最も直接的な方法です。「Hide My WP」のようなプラグインが、/wp-content/themes/、/wp-content/plugins/ のパスをランダムな名前に変更してくれます。 パスから名前を抽出する方式が通用しなくなり、検索しても「WordPress(パス保護)」とだけ表示され、テーマやプラグインの項目は空になります。
ログインURLの変更やreadmeファイル名の変更といった機能も提供されています。自動スキャンはデフォルトのパスから順にチェックしていくため、パスを変更するだけで、検知を逃れる試みの多くを防ぐことができます。
適用後は必ず画面を確認してください。パス変更を行うため、一部のプラグインのCSSやJSが正常に動作しなくなる場合があります。キャッシュをクリアし、PCとモバイルの両方で確認してください。
2️⃣ CDNの導入
CDNを間に挟むと、検索ツールはオリジンサーバーではなくCDNサーバーに接続します。IPアドレスや事業者、ネットワーク情報はすべてCDNのものとして表示されるため、実際のサーバーの場所が隠されてしまいます。
ここにセキュリティルールを追加すると、適用範囲が広がります。自動アクセスと判定されるリクエストをブロックするように設定すると、検索ツールはページ自体を受け取ることができず、WordPressであるかどうかさえ確認できなくなります。
ただし、厳格度を高めるほど、検索エンジンのクローラーに検知されるリスクが高まります。ブロックルールを変更した後は、Search Consoleでインデックス状態を確認することをお勧めします。
3️⃣ ファイアウォールによるブロック
特定の閲覧サイトへのアクセスを、サーバーのファイアウォールで直接ブロックする方法です。そのサイトのIPアドレスやユーザーエージェントを拒否リストに追加すれば、閲覧自体が失敗します。上記の2つの方法よりも手間がかかり、対象サイトがIPアドレスを変更した場合は、再度ブロックする必要があります。

このページの検索ツールでも、uknew.coは検索対象から除外しています。 上部のツールにuknew.coを入力してみると、除外に関する案内が表示されます。他のツールを使えば確認できる情報であるため、完全な遮断ではなく、自動検索を防ぐ程度が現実的な目標であることを示す例でもあります。
3つすべてを適用する必要はありません。URLの保護だけでも詳細情報のほとんどは非表示になり、すでにCDNをご利用の場合は、ホスティング情報は自動的に非表示になります。
Ⅴ. よくある質問
ℹ️ 提携について
当サイトのコンテンツにはアフィリエイトリンクが含まれています。訪問者がこのリンクを通じて商品やサービスを購入すると、当サイトは販売元から手数料を受け取ります。この過程において、購入者が支払う金額(イベント割引適用で金額が下がります↓)は上昇しません。掲載されている価格・割引・在庫情報は作成時点のものであり、実際とは異なる場合がありますので、ご購入前に販売元にて最終確認をお願いいたします。商品の選定および評価は独自の基準に基づいて行われており、手数料の支払いの有無は紹介順や評価内容に影響を与えません。


