サイトで使用されているWPプラグインを検出する方法


10

WPサイトで使用されているプラ​​グインのリストを検出することはまったく可能ですか?

また、私の最初の直感を超えて、ブログが実際にWPを利用しているという事実をどのように確認できますか?


こちゅ!とてもいいヒント。WPの検出:/ wp-adminを追加してみてください!

これは保護された質問であるため、回答するのに十分な担当者がいませんが、「www。[sitename] / wp-content / plugins」を探すだけで、アクセスできる場合はプラグインのリストが表示されると言いたいです。どんな場合でも機能しませんが、それは間違いなく簡単で、試す価値があります。
のび太

回答:


8

通常、WordPressジェネレーターメタタグのサイトのソースコードを調べることで、WordPress自体を検出できます。

<meta name="generator" content="WordPress 3.0.1" />

ただし、一部のサイトでは、WPを実行しているという事実隠すためにこのタグを削除しています。

ただし、サイトで実行されているプラ​​グインのリストを検出するための確実な方法はありません。IMOこれは、追加のセキュリティボーナスです-物事ブレーク(または脆弱性がアップトリミング)する場合、すべての開発者がシステムを更新するに熱心とされているではないコアチームとして...プラグインが公開私のシステム上の潜在的な弱点をすれば、最後のシンクタンクそのことを宣伝したいのです。

ただし、コードを表示に追加する(スクリプト、スタイル、メタタグなどを追加する)プラグインは、それ自体を呼び出す場合があります。ほとんどのスクリプトとスタイルは/wp-content/plugins/{plug-in name}/URLで公開されます。他の一部のフロントエンドシステムは、のようなHTMLコメントの種類でプラグインの名前を使用します<!-- Begin Super Cool Plug-in Code -->

ただし、一般に、a)検索するプラグインをすでに知っている、またはb)サイトの所有者があなたに知りたいと思わない限り、サイトで使用されるプラグインのリストを生成する簡単な方法はありません。


WordPressのインストールで見つかったwp-adminサブフォルダーやその他のファイルにアクセスしてみることもできます
Tom J Nowell

/readme.htmlはバージョン番号も明らかにします
soulseekah

readme.html最新のメジャーバージョンしか公開していない時期がありました。緊急のセキュリティリリースでは更新されない場合があります。また、静的ファイルであるため、バージョン番号が変更されることはありません。しかし、たいていの場合、あなたは正しいです。それがまだサーバー上にあると仮定して...
EAMann

3

また、テーマの場所(デフォルトでは)への呼び出しのソースコードも調べます/wp-content/themes/[themename]license.txtまたはなどのインストールから残っているデフォルトのWPファイルをロードしてみることもできますがreadme.html、プラグインやテーマの場所を隠すのに十分なほど賢い場合は、それらのファイルも削除された可能性があります。


2

他の人が言ったことに逆流して追加するには、他の人のWordPressバージョン、テーマ、プラグインをスヌープする方法がいくつかあるようです。

WordPressバージョン:

  1. これは、頭のメタタグの形式で見つけることができます <meta name="generator" content=
  2. これはフッターにもありますが、HTMLで表示できる場所はコメントアウトされていることがあります。

WordPressテーマ:

  1. 最も簡単な方法は、ソースを表示して、すべてのテーマ情報(テーマ名、作成者、作成者サイトなど)が含まれるテーマスタイルシートを探すことです。
  2. これは一般的に無料のテーマのフッターにも含まれているため、元の開発者は自分のWebサイトに戻る無料のリンクを取得できます

WordPressプラグイン:

  1. 最も簡単な方法は、一部のブロガーが行っている「これらのWordPressプラグインを使用する」ページを探すことです。
  2. また、ソースコードを調べて、読み込まれる可能性のあるスクリプトとスタイルシート、およびプラグインによって挿入された一意のIDまたはクラス名を探すこともできます。ですから class='socialize'<link rel="stylesheet" href=".../wp-content/plugins/socialize/socialize.css" type="text/css" /> および<script type="text/javascript" src=".../wp-content/plugins/socialize/socialize.js"></script> すべてのテーマは社交と呼ばれるプラグインを使用していることをヒントになります。

2

既知のすべてのワードプレスプラグインをブルートフォースにするツールがいくつかあります。

基本的に、彼らは/ wp-content / plugins / $ pluginnameにアクセスしようとするだけで、禁止された場合、そのプラグインが404であれば、プラグインがインストールされていません。

http-wp-plugins.nse-nmapスクリプトがこれを行う

http://code.google.com/p/cms-explorer/-このツールと同様

このサイトは、前述のコードの読み取り方法を使用してプラグインを検出しようとしているようですhttp://hackertarget.com/wordpress-security-scan/


私たちは、どここの程度骨董すぎて、ちょっと強引に公共利用可能なツールを作ったプラグインのサイトをチェック:wppluginchecker.earthpeople.se
PAR

1

言われたことを合計する:

WPの検出:サイトアドレスに/ wp-adminを追加してみてください。おそらく変更されていません

プラグインの検出:Firebug-firefox extension :)

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.