Command Palette

Search for a command to run...

Почему сканирование плагина возвращается пустым и что это доказывает

Почему сканирование плагина возвращается пустым и что это доказывает

T
Toolz Team
|Sep 25, 2026|8 Мин. читать
Предпочитайте Toolz.dev в Google

Детектор плагинов WordPress

Посмотрите, какие плагины WordPress загружаются на любую страницу, с помощью папки slug, версии, количества установок и доказательств, из которых каждый из них пришел.

Используйте Детектор плагинов WordPress

Я отсканировал клиент и #39;s покупал плагины и получил обратно три. На сайте работало двадцать шесть. Ничего не было сломано, и ничего не было скрыто намеренно: их плагин оптимизации объединил каждый сценарий в один объединенный файл, а объединенный файл не имеет папок плагинов в своем названии. Сканирование было точным относительно того, что страница загружена и бесполезна в качестве инвентаря, и именно об этом различии и рассказывает это руководство.

Обнаружение плагинов извне сайта действительно полезно и действительно ограничено, и большинство инструментов говорят вам только первую половину. Вот как работает обнаружение, что каждый результат может и не может означать, и как читать короткий список, не делая неправильного вывода.The Детектор плагинов WordPress сообщает обе половины специально.

TL;DR: Обнаружение плагина работает путем поиска файлов, загруженных из /wp-content/plugins/<slug>/ на странице. все, что не загружает файл внешнего интерфейса, невидимо: плагины только для администратора, плагины, которые срабатывают на других страницах, и все, чьи активы плагин кэширования слился в один объединенный файл. Обращайтесь с результатом как с полом, а не с итогом. сканирование внутренней страницы вместо домашней страницы надежно находит больше.

Как на самом деле работает обнаружение плагинов?

Плагин, который делает все видимое, должен загрузить что-то из собственной папки. WordPress обслуживает файлы плагинов по фиксированному пути, /wp-content/plugins/<slug>/таким образом, любая таблица стилей, сценарий или изображение, загруженные оттуда, называет плагин, которому она принадлежит:

<link rel="stylesheet" href="/wp-content/plugins/contact-form-7/includes/css/styles.css?ver=5.9.3" />
<script src="/wp-content/plugins/woocommerce/assets/js/frontend/cart-fragments.min.js?ver=9.2.3"></script>

То есть contact-form-7 а woocommerce, заявлено страницей, а не выведено из того, как она ведет себя. Несколько плагинов объявляют себя еще более ясно: класс тела, пространство имен REST под /wp-json/, метатег, HTML-комментарий, имя файла cookie.

Версия обычно используется в строке запроса. ?ver=5.9.3 это то, что WordPress добавляет для взлома кэша, и на большинстве установок это реальная версия плагина и #39;s. Сайты, которые удаляют строки запроса версий по причинам кэширования или жестко кодируют значение, не будут сообщать ни о чем или о чем-то устаревшем.

Доказательства пример Уверенность
Путь активов /wp-content/plugins/woocommerce/... Плагин загрузил файл на эту страницу
Строка запроса версии ?ver=9.2.3 Обычно установленная версия
Пространство имен REST /wp-json/wc/v3 Плагин зарегистрировал маршруты API
Класс кузова woocommerce-page Плагин активен на этом типе страницы

Почему так много плагинов остаются невидимыми?

Четыре обычные установки скрывают плагины, и ни одна из них не означает, что сайт делает что-то не так.

Плагины только для администратора ничего не загружают для посетителя. Планировщики резервных копий, SEO-редакторы, инструменты миграции, менеджеры ролей пользователей, утилиты постановки: они выполняют свою работу внутри wp-admin и ничего не добавляйте во фронт-энд. большая доля любого реального сайта&#39;s список плагинов находится в этой категории и невидима снаружи по дизайну.

Плагины срабатывают на страницах, для которых они предназначены. Плагин оформления заказа загружается на оформление заказа Плагин формы загружается там, где находится форма Сканирование домашней страницы и заключение, что сайт имеет три плагина, похоже на чтение первой страницы книги и сообщение о количестве слов.

Плагины оптимизации стирают имена папок. Это большой. плагин, который объединяет каждый сценарий и таблицу стилей в один файл под папкой кэша, удаляет имена папок плагинов всего, что он объединил, включая свой собственный. Код все еще там. Доказательств нет.

Хосты и CDN переписывают пути к активам. Некоторые управляемые хосты проксируют каждый статический файл по пути, который больше не содержит /wp-content/plugins/. Тот же эффект, примененный ко всему сайту одновременно.

Таким образом, пустой результат имеет как минимум пять значений: никакие плагины не активны, никакие внешние активы не загружаются, оптимизатор объединил их, хост переписал пути или сайт не WordPress. Инструмент, который сообщает о & quot;0 плагинах и котировках; не разделяя их, не сообщает о находке, он сообщает о своей слепой зоне.

Что означает имя папки без настоящего имени?

Обнаружение дает вам slug. Превращение этого slug в опубликованное имя, текущую версию и количество установок требует сопоставления его с каталогом плагинов, и не каждый плагин находится в одном.

Голый slug без совпадающей записи почти всегда означает одну из трех вещей. это плагин премиум-класса, продаваемый за пределами WordPress.org, который описывает большинство коммерческих сборщиков страниц, плагинов форм и систем членства. Это обычай, написанный для этого одного сайта тем, кто его создал. Или папка просто была переименована, что некоторые владельцы сайта делают намеренно.

Это само по себе полезный сигнал. Сайт, список плагинов которого в основном не имеет себе равных slugs, запускает коммерческое или индивидуальное программное обеспечение, и это говорит вам что-то о бюджете, стоящем за ним, прежде чем вы зададите кому-либо вопрос.

Как вы получаете более полную картину?

Сканировать более одной страницы. это единственная привычка с самой высокой стоимостью, и она ничего не стоит:

  1. Домашняя страница мебели всего сайта: аналитика, баннеры согласия, конструкторы страниц, слайдеры.
  2. Сообщение в блоге для плагинов на стороне контента: соответствующие сообщения, оглавление, обмен информацией в социальных сетях, системы комментариев.
  3. Страница продукта или цен для торговли: плагин магазина, платежные шлюзы, переключатели валют.
  4. Страница контактов для форм, карт и защиты от спама.

Возьмите союз. уже тогда это этаж, но гораздо более высокий, чем дает любая отдельная страница.

выше /wp-json/ индекс тоже стоит посмотреть, когда он включен Плагины, которые регистрируют маршруты REST, появляются там в пространстве имен независимо от того, что загружен передний конец, поэтому он улавливает некоторые из того, что пути активов пропускают:

curl -s https://example.com/wp-json/ | grep -o '"namespace":"[^"]*"' | sort -u

Приемлемо ли сканирование сайта &#39;s?

Чтение паблика - это обычный запрос. он появляется на сайте &#39;s access log точно так же, как посещение из браузера, и он не входит в систему, не отправляет ничего и не касается области администратора.The Документация по безопасности WordPress интересуется, что может сделать аутентифицированный или пробный запрос, а не тем, что страница добровольно публикует каждому посетителю.

Где он становится острее, так это намерение. список плагинов - это разведка, если вы используете его как таковой: устаревшая версия плагина с известной уязвимостью - это именно то, что ищет злоумышленник. Это причина обновлять свои собственные плагины, а не повод притворяться, что информация секретна, поскольку любой может прочитать одну и ту же страницу. Если вы проверяете сайт, которым вы не владеете, придерживайтесь того, что вам говорит страница, и оставьте его там.

Для чего хорош результат

Используется в своих пределах, внешнее сканирование плагина отвечает на реальные вопросы быстро.Which page builder является этим сайтом, используя, поэтому я могу цитировать для изменений.Is этот магазин на WooCommerce или что-то хостинг.What является плагин формы, так что я могу соответствовать ему.Is этот конкурент работает тот же стека SEO мы Является мой собственный сайт staging случайно загрузить плагин Я отключен локально.

Чего он не может сделать, так это произвести инвентарь. для этого вам нужен администратор, wp plugin list по WP-CLI, или кто-то, у кого есть логин.

Если вопрос в том, что визуализирует страницу, а не в том, что на нее загружается, то это Детектор тем WordPress, который читает тему и #39;s собственный style.css для имени, версии и родителя. И когда вы публикуете плагин, генератор readme пишет the readme.txt это решает, как будет читаться ваш собственный список каталогов plugin&#39;s.

Связанные статьи

Что делает стабильный тег и почему не тот ничего не отправляет

Что делает стабильный тег и почему не тот ничего не отправляет

Стабильный тег решает, какую версию обслуживает WordPress.org, читать с багажника/readme.txt. Получите неправильно, и пользователи ничего не скачивают, или старый код. другие поля readme, которые выходят из строя тихо, в том порядке, в котором они кусаются.

Инструменты WordPress·
T
Toolz Team·25 сент.·9m
Как узнать, какую тему использует сайт WordPress

Как узнать, какую тему использует сайт WordPress

Страница WordPress называет свою собственную тему: таблицу стилей, которую она загружает из /wp-content/themes/, дает папку, и эта папка style.css дает имя, версию, автора и родителя. вот как ее прочитать, и почему ответ иногда отсутствует, а сайт не меньше WordPress.

Инструменты WordPress·
T
Toolz Team·25 сент.·9m
Что такое синастрия? Как сравниваются две диаграммы рождения, в зависимости от аспекта

Что такое синастрия? Как сравниваются две диаграммы рождения, в зависимости от аспекта

Synastry сравнивает две карты рождения, измеряя угол между местами размещения каждого из людей и каждого из других, а также углы пометки, близкие к 0°, 60°, 90°, 120° или 180° в качестве аспектов.

Астрология·
T
Toolz Team·19 сент.·17m

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!