Command Palette

Search for a command to run...

Por qué vuelve a estar vacío un escaneo de complementos y qué demuestra

Por qué vuelve a estar vacío un escaneo de complementos y qué demuestra

T
Toolz Team
|Sep 25, 2026|8 Min Lectura
Prefiera Toolz.dev en Google

Detector de complementos de WordPress

Vea qué complementos de WordPress se cargan en cualquier página, con la carpeta slug, la versión, el recuento de instalación y la evidencia de la que proviene cada uno.

Utilice el Detector de complementos de WordPress

Escaneé un cliente 's shop en busca de complementos y recuperé tres. El sitio ejecutaba veintiséis. Nada estaba roto y nada estaba oculto a propósito: su complemento de optimización había fusionado cada script en un archivo combinado, y un archivo fusionado no tiene carpetas de complementos en su nombre. El escaneo fue preciso sobre lo que cargaba la página e inútil como inventario, que es la distinción de la que trata esta guía.

Detectar complementos desde fuera de un sitio es realmente útil y realmente limitado, y la mayoría de las herramientas solo le indican la primera mitad. Así es como funciona la detección, qué puede y qué no puede significar cada resultado y cómo leer una lista corta sin llegar a una conclusión equivocada. El Detector de complementos de WordPress informa ambas mitades a propósito.

TL;Dr: La detección de complementos funciona encontrando archivos cargados desde /wp-content/plugins/<slug>/ en una página. Cualquier cosa que no cargue un archivo front-end es invisible: complementos solo de administrador, complementos que se activan en otras páginas y cualquier cosa cuyos activos un complemento de almacenamiento en caché se fusionen en un archivo combinado. Trate el resultado como un piso, nunca como un total. Escanear una página interior en lugar de la página de inicio encuentra más de manera confiable.

¿cómo funciona realmente la detección de complementos?

Un complemento que hace cualquier cosa visible tiene que cargar algo desde su propia carpeta. WordPress sirve archivos de complementos desde una ruta fija /wp-content/plugins/<slug>/, por lo que cualquier hoja de estilo, script o imagen cargada desde allí nombra el complemento que la posee:

<link rel="stylesheet" href="/wp-content/plugins/contact-form-7/includes/css/styles.css?ver=5.9.3" />
<script src="/wp-content/plugins/woocommerce/assets/js/frontend/cart-fragments.min.js?ver=9.2.3"></script>

Eso es contact-form-7 y woocommerce, expresado por la página en lugar de inferirse de cómo se comporta. Algunos complementos se anuncian aún más claramente: una clase de cuerpo, un espacio de nombres REST debajo /wp-json/, una metaetiqueta, un comentario HTML, un nombre de cookie.

La versión suele aparecer en la cadena de consulta. ?ver=5.9.3 es lo que WordPress agrega para eliminar caché, y en la mayoría de las instalaciones es la versión real del complemento &#39. Los sitios que eliminan cadenas de consulta de versiones por motivos de almacenamiento en caché, o que codifican un valor, no informarán nada o algo obsoleto.

Evidencia ejemplo Confianza
Ruta del activo /wp-content/plugins/woocommerce/... El complemento cargó un archivo en esta página
Cadena de consulta de versión ?ver=9.2.3 Normalmente la versión instalada
Espacio de nombres REST /wp-json/wc/v3 El complemento registró rutas API
Clase corporal woocommerce-page El complemento está activo en este tipo de página

¿por qué tantos complementos siguen siendo invisibles?

Cuatro configuraciones ordinarias ocultan complementos y ninguna significa que el sitio esté haciendo nada malo.

Los complementos de solo administrador no cargan nada para un visitante. Programadores de copias de seguridad, editores de SEO, herramientas de migración, administradores de roles de usuario, utilidades de puesta en escena: hacen su trabajo en su interior wp-admin y no agregue nada al front-end. Una gran parte de cualquier sitio real y la lista de complementos #39;s está en esta categoría y es invisible desde afuera por diseño.

Los complementos se activan en las páginas para las que están. Se carga un complemento de pago al finalizar la compra. Se carga un complemento de formulario donde está el formulario. Escanear una página de inicio y concluir que el sitio tiene tres complementos es como leer la primera página de un libro e informar su recuento de palabras.

Los complementos de optimización borran los nombres de las carpetas. Este es el grande. Un complemento que concatena cada script y hoja de estilo en un solo archivo en una carpeta de caché elimina los nombres de las carpetas de complementos de todo lo que fusionó, incluido el suyo propio. El código sigue ahí. La evidencia no lo es.

Los hosts y CDN reescriben las rutas de los activos. Algunos hosts administrados representan cada archivo estático a través de una ruta que ya no contiene /wp-content/plugins/. Mismo efecto, aplicado a todo el sitio a la vez.

Entonces, un resultado vacío tiene al menos cinco significados: ningún complemento está activo, ninguno carga activos front-end, un optimizador los fusionó, el host reescribió las rutas o el sitio no es WordPress. Una herramienta que informa &quot;0 complementos&quot; sin separarlos, no informa un hallazgo, sino que informa su propio punto ciego.

¿Qué significa un nombre de carpeta sin un nombre real?

La detección le da un slug. Para convertir ese slug en un nombre publicado, una versión actual y un recuento de instalaciones requieren compararlo con el directorio del complemento, y no todos los complementos están en uno.

Un simple slug sin una entrada coincidente casi siempre significa una de tres cosas. Es un complemento premium que se vende fuera de WordPress.org, que describe la mayoría de los creadores de páginas comerciales, complementos de formularios y sistemas de membresía. Es personalizado, escrito para ese sitio por quien lo creó. O simplemente se ha cambiado el nombre de la carpeta, lo que algunos propietarios de sitios hacen deliberadamente.

Esa es en sí misma una señal útil. Un sitio cuya lista de complementos es en su mayoría incomparable slugs ejecuta software comercial o personalizado, y eso le dice algo sobre el presupuesto detrás antes de hacerle una pregunta a alguien.

¿Cómo se obtiene una imagen más completa?

Escanee más de una página. Este es el hábito de mayor valor y no cuesta nada:

  1. La página de inicio, para el mobiliario de todo el sitio: análisis, banners de consentimiento, creadores de páginas, controles deslizantes.
  2. Una publicación de blog, para complementos del lado del contenido: publicaciones relacionadas, índice, intercambio social, sistemas de comentarios.
  3. Una página de productos o precios, para el comercio: el complemento de tienda, pasarelas de pago, cambiadores de moneda.
  4. Una página de contacto, para formularios, mapas y protección contra spam.

Tomemos como ejemplo la unión. Incluso entonces es un piso, pero mucho más alto que el que da cualquier página.

los /wp-json/ también vale la pena echarle un vistazo al índice cuando está habilitado. Los complementos que registran rutas REST aparecen allí por espacio de nombres independientemente de qué esté cargado el front-end, por lo que detecta algunas de las rutas de activos que faltan:

curl -s https://example.com/wp-json/ | grep -o '"namespace":"[^"]*"' | sort -u

¿es aceptable escanear el sitio de alguien &#39;s?

Leer una página pública es una solicitud ordinaria. Aparece en el sitio&#39;s accede al registro exactamente como una visita desde un navegador, y no inicia sesión, envía nada ni toca el área de administración. El Documentación de seguridad de WordPress se ocupa de lo que puede hacer una solicitud autenticada o de sondeo, no de lo que una página publica voluntariamente a cada visitante.

Donde se vuelve más nítido es la intención. Una lista de complementos es un reconocimiento si la usa como tal: una versión obsoleta de un complemento con una vulnerabilidad conocida es exactamente lo que busca un atacante. Esa es una razón para mantener actualizados sus propios complementos en lugar de una razón para fingir que la información es secreta, ya que cualquiera puede leer la misma página. Si está auditando un sitio que no posee, siga lo que le dice la página y déjelo allí.

Para qué sirve el resultado

Utilizado dentro de sus límites, un escaneo de complemento externo responde rápidamente preguntas reales. ¿Qué creador de páginas utiliza este sitio, para poder cotizar para cambios? ¿Es esta tienda en WooCommerce o algo alojado? ¿Cuál es el complemento de formulario, para que pueda igualarlo? ¿Este competidor ejecuta la misma pila SEO que nosotros. ¿Mi propio sitio de preparación está cargando accidentalmente un complemento que deshabilité localmente.

Lo que no puede hacer es producir un inventario. Para eso necesitas el administrador, wp plugin list superior WP-CLI, o alguien que tenga el inicio de sesión.

Si la pregunta es qué representa la página en lugar de qué se carga en ella, esa es la Detector de temas de WordPress, que lee el tema &#39;s propio style.css para el nombre, versión y padre. Y cuando eres tú quien publica un complemento, el generador readme escribe el readme.txt eso decide cómo se lee la lista del directorio propio de su complemento &#39.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!