Command Palette

Search for a command to run...

Warum ein Plugin-Scan leer zurückkommt und was das beweist

Warum ein Plugin-Scan leer zurückkommt und was das beweist

T
Toolz Team
|Sep 25, 2026|8 min lesen
Bevorzugen Sie Toolz.dev bei Google

WordPress-Plugin-Detektor

Sehen Sie, welche WordPress-Plugins auf einer beliebigen Seite geladen werden, mit dem Ordner slug, der Version, der Installationsanzahl und den Beweisen, von denen jedes einzelne stammt.

Verwenden Sie die WordPress-Plugin-Detektor

Ich scannte einen Client' s-Shop für Plugins und bekam drei zurück Die Seite lief sechsundzwanzig Nichts war kaputt und nichts wurde absichtlich versteckt: Ihr Optimierungs-Plugin hatte jedes Skript zu einer kombinierten Datei zusammengeführt, und eine zusammengeführte Datei hat keine Plugin-Ordner im Namen Der Scan war genau, was die Seite geladen hatte, und nutzlos als Inventar, um welche Unterscheidung es in diesem Leitfaden geht.

Plugins von außerhalb einer Seite zu erkennen ist echt nützlich und echt begrenzt, und die meisten Tools sagen einem nur die erste Hälfte Hier ist, wie die Erkennung funktioniert, was jedes Ergebnis bedeuten kann und was nicht und wie man eine kurze Liste liest, ohne den falschen Schluss zu ziehen Die WordPress-Plugin-Detektor Meldet beide Hälften absichtlich.

tl; dr: Die Plugin-Erkennung funktioniert, indem sie geladene Dateien findet /wp-content/plugins/<slug>/ In einer Seite Alles, was keine Front-End-Datei lädt, ist unsichtbar: Admin-only Plugins, Plugins, die auf anderen Seiten feuern, und alles, dessen Assets ein Caching-Plugin zu einer kombinierten Datei verschmolzen Behandeln Sie das Ergebnis als Boden, nie als Summe Das Scannen einer Innenseite statt der Homepage findet zuverlässig mehr.

Wie funktioniert die Plugin-Erkennung eigentlich?

Ein Plugin, das alles Sichtbare macht, muss etwas aus dem eigenen Ordner laden WordPress bedient Plugin-Dateien aus einem festen Pfad, /wp-content/plugins/<slug>/Jedes von dort geladene Stylesheet, Skript oder Bild nennt also das Plugin, dem es gehört:

<link rel="stylesheet" href="/wp-content/plugins/contact-form-7/includes/css/styles.css?ver=5.9.3" />
<script src="/wp-content/plugins/woocommerce/assets/js/frontend/cart-fragments.min.js?ver=9.2.3"></script>

Das ist contact-form-7 und woocommerce‘von der Seite angegeben statt aus ihrem Verhalten zu schließen Ein paar Plugins kündigen sich noch deutlicher an: eine Body-Klasse, ein REST-Namespace unter /wp-json/„ein Meta-Tag, ein HTML-Kommentar, ein Cookie-Name.

Die Version läuft normalerweise in der Abfragezeichenfolge mit. ?ver=5.9.3 Ist, was WordPress für Cache-Busting anhängt, und auf den meisten Installationen ist es das Plugin&#39; s echte Version Websites, die Versionsabfragezeichenfolgen aus Caching-Gründen entfernen, oder die einen Wert fest codieren, werden nichts oder etwas abgestandenes melden.

Beweise Beispiel Vertrauen
Vermögenspfad /wp-content/plugins/woocommerce/... Das Plugin hat auf dieser Seite eine Datei geladen
Abfragezeichenfolge ?ver=9.2.3 Normalerweise die installierte Version
REST-namespace /wp-json/wc/v3 Das Plugin registrierte API-Routen
Körperklasse woocommerce-page Das Plugin ist auf diesem Seitentyp aktiv

Warum bleiben so viele Plugins unsichtbar?

Vier gewöhnliche Setups verbergen Plugins, und keines davon bedeutet, dass die Website etwas falsch macht.

Nur-Admin-Plugins laden für einen Besucher nichts. Backup-Scheduler, SEO-Editoren, Migrationstools, Benutzerrollenmanager, Staging-Dienstprogramme: Sie erledigen ihre Arbeit im Inneren wp-admin und fügen Sie nichts zum Frontend hinzu Ein großer Anteil jeder echten Website&#39; s Plugin-Liste ist in dieser Kategorie und ist von außen von Design unsichtbar.

Plugins feuern auf den Seiten, für die sie. Ein Checkout-Plugin lädt an der Kasse Ein Formular-Plugin lädt dort, wo das Formular ist Das Scannen einer Homepage und das Abschließen der Seite hat drei Plugins ist wie das Lesen der ersten Seite eines Buches und das Melden seiner Wortanzahl.

Optimierungs-Plugins löschen Ordnernamen. Das ist das große Ein Plugin, das jedes Skript und Stylesheet unter einem Cache-Ordner in einer Datei verkettet, entfernt die Plugin-Ordnernamen von allem, was es zusammengeführt hat, auch von seinem eigenen Der Code ist noch alles vorhanden Die Beweise sind nicht.

Hosts und CDNs schreiben Asset-Pfade neu. Einige verwaltete Hosts proxy jede statische Datei durch einen Pfad, die nicht mehr enthält /wp-content/plugins/. Derselbe Effekt wird auf die gesamte Website gleichzeitig angewendet.

Ein leeres Ergebnis hat also mindestens fünf Bedeutungen: Es sind keine Plugins aktiv, keines lädt Frontend-Assets, ein Optimierer hat sie zusammengeführt, der Host hat die Pfade umgeschrieben oder die Website ist nicht WordPress. Ein Tool, das &quot;0-Plugins&quot; meldet, ohne diese zu trennen, keinen Befund, sondern einen eigenen toten Winkel.

Was bedeutet ein Ordnername ohne richtigen Namen?

Detection gibt Ihnen ein slug. Um slug in einen veröffentlichten Namen, eine aktuelle Version und eine Installationsanzahl umzuwandeln, muss es mit dem Plugin-Verzeichnis abgeglichen werden, und nicht jedes Plugin befindet sich in einem.

Ein nacktes slug ohne passenden Eintrag bedeutet fast immer eines von drei DingenEs ist ein Premium-Plugin, das außerhalb von WordPress.org verkauft wird und die meisten kommerziellen Seitenersteller, Formular-Plugins und Mitgliedschaftssysteme beschreibt Es ist benutzerdefiniert, geschrieben für diese eine Seite von demjenigen, der sie gebaut hat Oder der Ordner wurde einfach umbenannt, was einige Seitenbesitzer bewusst tun.

Das ist an sich schon ein nützliches Signal Eine Seite, deren Plugin-Liste größtenteils unübertroffen ist slugs läuft kommerzielle oder maßgeschneiderte Software, und die Ihnen etwas über das Budget dahinter sagt, bevor Sie jemandem eine Frage gestellt haben.

Wie bekommt man ein vollständigeres Bild?

Scannen Sie mehr als eine Seite Dies ist die einzige Gewohnheit mit dem höchsten Wert, und sie kostet nichts:

  1. Die Homepage, für die site-weiten Möbel: Analytics, Consensus Banner, Page Builder, Slider.
  2. Ein Blogbeitrag für inhaltsseitige Plugins: verwandte Beiträge, Inhaltsverzeichnis, soziales Teilen, Kommentarsysteme.
  3. Eine Produkt- oder Preisseite für den Handel: das Shop-Plugin, Zahlungsgateways, Währungsumschalter.
  4. Eine Kontaktseite, für Formulare, Karten und Spamschutz.

Nehmen Sie die Gewerkschaft Selbst dann ist es eine Etage, aber eine viel höhere, als jede einzelne Seite gibt.

der /wp-json/ Wenn der Index aktiviert ist, lohnt sich auch ein Blick darauf. Plugins, die REST-Routen registrieren, werden dort nach Namespace angezeigt, unabhängig davon, was das Frontend geladen hat, sodass einige der Asset-Pfade übersehen werden:

curl -s https://example.com/wp-json/ | grep -o '"namespace":"[^"]*"' | sort -u

Ist das Scannen einer & #39;s-Site akzeptabel?

Das Lesen einer öffentlichen Seite ist eine gewöhnliche Anfrage Sie erscheint in der Seite&#39; s Zugriffsprotokoll genau wie ein Besuch eines Browsers, und es meldet sich nicht an, sendet nichts oder berührt den Admin-Bereich Die WordPress Sicherheitsdokumentation geht es darum, was eine authentifizierte oder sondierende Anfrage bewirken kann, nicht darum, was eine Seite freiwillig jedem Besucher veröffentlicht.

Wo es schärfer wird, ist Absicht Eine Plugin-Liste ist Aufklärung, wenn man sie als eine verwendet: Eine veraltete Version eines Plugins mit bekannter Schwachstelle ist genau das, wonach ein Angreifer sucht Das ist eher ein Grund, die eigenen Plugins auf dem neuesten Stand zu halten, als ein Grund, so zu tun, als ob die Informationen geheim wären, da jeder dieselbe Seite lesen kann Wenn Sie eine Seite prüfen, die Ihnen nicht gehört, halten Sie sich an die Anweisungen der Seite und lassen Sie sie dort.

Wofür das Ergebnis gut ist

In seinen Grenzen verwendet, beantwortet ein externer Plugin-Scan echte Fragen schnell Welchen Seiten-Builder verwendet diese Seite, so kann ich für Änderungen zitieren Ist dieser Shop auf WooCommerce oder etwas gehostet Was ist das Formular-Plugin, so kann ich es abgleichen Dieser Konkurrent führt den gleichen SEO-Stack wie wir ist meine eigene Staging-Site versehentlich ein Plugin laden, das ich lokal deaktiviert habe.

Was es nicht kann ist ein Inventar zu produzieren Dafür braucht man den Admin, den wp plugin list drüben WP-CLI, oder jemand, der den Login hat.

Wenn die Frage ist, was die Seite rendert und nicht, was darauf geladen wird, dann ist das die WordPress-ThemendetektorDas das Theme liest&#39;s eigene style.css Für den Namen, die Version und das übergeordnete Element. Und wenn Sie derjenige sind, der ein Plugin veröffentlicht, wird die Readme-generator Schreibt die readme.txt Das entscheidet, wie Ihr Plugin&#39;s eigene Verzeichnisliste liest.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!