Skip to content

Все для WordPress, веб-розробки — і не тільки

🛡️ 8 Найкращих плагінів для видалення малварі з WordPress 2026 (Free і Pro)

🛡️ 8 Найкращих плагінів для видалення малварі з WordPress 2026 (Free і Pro)

Сайт не відкривається, Google надіслав сповіщення про шкідливе ПЗ, а хостер заблокував акаунт. Із зараженням WordPress рано чи пізно стикається кожен власник сайту, питання лише в тому, за скільки хвилин ви його виявите та яким інструментом чиститимете.

За статистикою WPScan за 2025 рік, плагіни залишаються головним вектором атак: на них припадає понад 90% відомих уразливостей екосистеми. Одна діра в занедбаному плагіні, і зловмисник отримує доступ до файлів, бази даних і розсилок.

Нижче, вісім інструментів для пошуку та видалення малварі, від легковажного NinjaScanner до корпоративної Sucuri з ручним чищенням силами команди GoDaddy. Кожен плагін з цього списку ми встановлювали на тестовий сайт і проганяли повне сканування, а не просто переказували документацію.

💡 Швидкий огляд:

  • Спочатку сайт потрібно діагностувати: усі плагіни зі списку вміють глибоке сканування файлів, бази даних і сигнатур шкідливого коду, різниця, у швидкості та навантаженні на сервер.
  • Автоматичне очищення економить години: MalCare та All-In-One WP Security видаляють малварь в один клік без FTP і ручного розбору заражених файлів.
  • Після чищення сайт потрібно захистити: фаєрвол, двофакторна автентифікація та моніторинг цілісності файлів не дадуть зараженню повторитися через ту саму діру.
  • Безплатних версій достатньо для діагностики та базового захисту, але проактивне очищення та фаєрвол реального часу майже завжди в платних тарифах.

Порівняймо ключові параметри перед детальним розбором:

Плагін

Для кого

Автоочищення

Ціна Pro

Головна фішка

MalCare

Усі: від блогу до магазину

Так, один клік

від $99/рік

Сканування на серверах MalCare без навантаження на ваш хостинг

Wordfence

Новачки та середні сайти

Ні, ручне

$99/рік

Найбільша база сигнатур і endpoint-фаєрвол

Sucuri

Бізнес-сайти з бюджетом

Так, силами команди

від $199/рік

Хмарний WAF із захистом від DDoS і ручне чищення

All-In-One WP Security

Новачки: захист «з коробки»

Так, базове

Free

Оцінка безпеки в балах, фаєрвол і сканер в одному

Astra

Магазини та фінтех-сайти

Ні, ручне

від $69/міс

Аудит на відповідність PCI-DSS, SOC2 і HIPAA

NinjaScanner

Слабкий хостинг: легкий сканер

Ні, ручне

від $19.50

Важить менше мегабайта, не навантажує сервер між перевірками

BulletProof Security

Просунуті адміни: гарденінг

Ні, ручне

від $69.95

Детальний захист.htaccess і wp-config.php

GOTMLS

Бюджетний варіант: donationware

Так, авторемонт

Безплатно (з донатом)

Автоматичне видалення відомих загроз безплатно

1. MalCare: сканування без навантаження на сервер

Дашборд MalCare зі статусом віддаленого сканування сайту

MalCare виніс сканування на свої сервери, і в цьому його головна перевага. Перевірка файлів і бази даних відбувається віддалено, процесор вашого хостингу не бере участі. На практиці навіть дешевий shared-тариф не гальмує під час перевірки, ви продовжуєте працювати з адмінкою як зазвичай.

Автоматичне очищення в один клік: MalCare знаходить заражений код і видаляє його сам, без ручного редагування файлів через FTP. Безплатна версія сканує сайт за розкладом і надсилає сповіщення про будь-які зміни у файлах, але не чистить, лише повідомляє про проблему. Саме очищення доступне в платному тарифі.

Фаєрвол вбудований, але працює як додатковий шар: блокує підозрілі запити за сигнатурами та не конфліктує з іншими плагінами безпеки. За три місяці тестування на майданчику з десятьма активними плагінами ми не отримали жодного хибного спрацювання.

  • Плюси: віддалене сканування без навантаження на хостинг, очищення в один клік, майже нуль хибних спрацювань, розклад перевірок
  • Мінуси: безплатна версія не видаляє малварь, немає вбудованого WAF
  • Ціна: Free в каталозі WordPress.org, Pro від $99/рік на malcare.com
  • Завантажити: 🔗 MalCare на WordPress.org | 🔗 MalCare Pro

2. Wordfence: найбільша база сигнатур і endpoint-фаєрвол

Інтерфейс сканера Wordfence з результатами повної перевірки сайту

Wordfence встановлений на понад 5 мільйонах сайтів і залишається найпопулярнішим плагіном безпеки в каталозі WordPress.org. Його архітектура побудована на endpoint-файрволі та локальному сканері: плагін встановлюється прямо на ваш сайт і перевіряє файли зсередини, порівнюючи їх з оригінальними версіями з репозиторію.

База сигнатур оновлюється через Threat Defense Feed: команда Wordfence додає сигнатури нових атак протягом кількох годин після виявлення. Безкоштовна версія отримує сигнатури із затримкою у 30 днів, платна, миттєво. Для більшості сайтів затримка некритична, але якщо ви часто експериментуєте з плагінами, є сенс придивитися до Premium.

Сканер безкоштовної версії навмисно обмежений за глибиною, платна перевіряє файли тем і плагінів на відповідність репозиторію та знаходить шкідливий код всередині завантажених зображень. Хибні спрацювання трапляються: Wordfence іноді сприймає легітимний код мініфікації за підозрілий.

Файрвол працює на рівні PHP, до завантаження WordPress. Це не хмарний WAF, як у Sucuri, він не захищає від DDoS на мережевому рівні, але чудово справляється з брутфорсом, SQL-ін'єкціями та XSS.

  • Плюси: найбільша база сигнатур, endpoint-файрвол, двофакторна автентифікація, детальні звіти
  • Мінуси: навантажує сервер під час повного сканування, хибні спрацювання, автоматичного очищення немає
  • Ціна: Free у каталозі WordPress.org, Premium $99/рік на wordfence.com
  • Завантажити: 🔗 Wordfence на WordPress.org | 🔗 Wordfence Premium

3. Sucuri: хмарний WAF і професійне ручне очищення

Панель аудиту безпеки Sucuri з логами цілісності файлів

Sucuri — це не просто плагін, а платформа безпеки, яку у 2024 році придбала GoDaddy. Основна цінність, у хмарному файрволі та професійному ручному очищенні: якщо сайт заражено, команда Sucuri заходить і вичищає шкідливе ПЗ файл за файлом. Ця опція входить до всіх платних тарифів платформи.

Хмарний WAF фільтрує трафік до того, як він досягне сервера: захист від DDoS, віртуальне латання вразливостей і блокування ботів працюють на мережевому рівні. Безкоштовна версія плагіна з каталогу WordPress.org — це сканер цілісності файлів, моніторинг чорних списків і базовий харденінг-захист. Автоматичного очищення в безкоштовній версії немає, навіть у платній його виконують люди, а не скрипт.

Файрвол налаштовується через панель керування на сайті Sucuri, початкова конфігурація займає годину-півтори. Сповіщення надходять часто, не завжди доречні, але хибне спрацювання краще за пропущене зараження. Повернення коштів протягом 30 днів, якщо платформа не підійшла.

  • Плюси: ручне очищення експертами, хмарний WAF з анти-DDoS, моніторинг репутації та чорних списків, необмежена кількість очищень у Pro
  • Мінуси: немає автоматичного очищення, складне первинне налаштування файрвола, часті сповіщення, ціна вища за конкурентів
  • Ціна: Free Scanner у каталозі WordPress.org, платформа безпеки від $199/рік на sucuri.net
  • Завантажити: 🔗 Sucuri на WordPress.org | 🔗 Sucuri Platform

4. All-In-One WP Security: комплексний захист з оцінкою в балах

Дашборд All-In-One WP Security з налаштуваннями файрвола та шкалою безпеки

All-In-One WP Security & Firewall оцінює безпеку сайту в балах і підказує, що виправити. Після встановлення ви бачите шкалу від 0 до 500+ і конкретний перелік дій: увімкнути файрвол, заблокувати XML-RPC, захистити wp-config.php. Для новачка це зручніше, ніж розбиратися в десятках вкладок інших плагінів.

Сканер малварі перевіряє файли тем і плагінів на відповідність оригінальним версіям із репозиторію, шукає підозрілі зміни в ядрі WordPress і знаходить шкідливий код за сигнатурами. Знайдену загрозу можна видалити прямо з інтерфейсу, автоочищення базове, але для типових заражень спрацьовує.

Файрвол захищає від брутфорсу, SQL-ін’єкцій і XSS. Налаштування розбиті за рівнями: базовий, середній і просунутий, ви самі вирішуєте, наскільки глибоко втручатися в роботу сайту. Двофакторна автентифікація, CAPTCHA на формах входу та коментарів, захист від спаму включені в безплатну версію.

Окремого Pro-тарифу плагін не має: весь основний функціонал безплатний. Преміум-надбудови (блокування за країнами, 2FA через email) оплачуються як аддони, але ядро, сканер, файрвол і харденінг грошей не коштують.

  • Плюси: повністю безплатне ядро, оцінка безпеки в балах, покрокові рекомендації, файрвол із рівнями, сканер із базовим автоочищенням, вбудована 2FA та CAPTCHA
  • Мінуси: немає ручного очищення як у Sucuri, глибина автоочищення поступається MalCare, інтерфейс може здатися перевантаженим
  • Ціна: Free в каталозі WordPress.org, окремі преміум-аддони на сайті розробника
  • Завантажити: 🔗 All-In-One WP Security на WordPress.org

5. Astra Security: аудит за стандартами та 10 000+ сценаріїв

Дашборд Astra Security з результатами аудиту вразливостей сайту

Astra вийшла за межі «ще одного сканера» і побудувала платформу безпеки, якою користуються Ford, Gillette та African Union. Для WordPress-сайту це означає перевірку на відповідність стандартам: SOC2, ISO27001, PCI-DSS і HIPAA відображаються в дашборді з конкретними вказівками, що і де потрібно виправити.

Сканер перевіряє сайт за більш ніж 10 000 тестових сценаріїв: від банальної SQL-ін’єкції до атак через REST API та AJAX-обробники. Окремо тестуються завантажувані файли, форми зворотного зв’язку та платіжні шлюзи — це критично для WooCommerce.

Автоматичного очищення в Astra немає: вона знаходить проблему, докладно описує її та дає інструкцію з виправлення, але файли не править. Для компаній із внутрішньою командою розробки це нормальний сценарій, безпекові фахівці отримують звіт і передають розробникам. Для одноосібного власника відсутність автоочищення означає ручну роботу або найм спеціаліста.

Сповіщень багато, і не всі критичні. За перші три дні тестування ми отримали 18 повідомлень, з яких лише 4 потребували негайної дії.

  • Плюси: перевірка за 10 000+ сценаріїв, аудит на відповідність стандартам безпеки, інтуїтивний дашборд, блокування IP і країн, захист від спаму та шахрайських платежів
  • Мінуси: немає автоматичного очищення, висока ціна, інформаційний шум у сповіщеннях
  • Ціна: від $69/міс (Scanner Lite, 1 сайт) на getastra.com
  • Завантажити: 🔗 Astra Security

6. NinjaScanner: легкий антивірус для слабкого хостингу

Підсумки сканування NinjaScanner з переліком підозрілих файлів

NinjaScanner — це антивірусний сканер, а не повноцінний комбайн безпеки. Його завдання гранично вузьке: знайти шкідливий код і показати, де саме він сидить. Плагін важить менше мегабайта і не створює фонового навантаження між перевірками. Для сайту на бюджетному хостингу з жорсткими лімітами пам’яті це вагомий аргумент.

Всередині інтеграція з сигнатурами Linux Malware Detect і частково ClamAV. Можна писати власні сигнатури: якщо знаєте конкретний патерн шкідливого коду (наприклад, base64-декодер у недозволеному місці), пропишіть його в конфігурації, і сканер шукатиме саме це.

Функція порівняння файлів показує різницю між поточною та оригінальною версією з репозиторію, зручно, коли потрібно зрозуміти, що саме змінив зловмисник. Пошкоджені файли тем і плагінів можна відновити завантаженням еталонної версії. Файли в карантині ізолюються від решти сайту, відвідувачі їх не бачать, але ви можете вивчити вміст.

NinjaScanner добре товаришує з NinjaFirewall того ж розробника: зв’язка сканер плюс файрвол покриває і виявлення, і запобігання атакам.

  • Плюси: легкий і швидкий, карантин підозрілих файлів, власні сигнатури, порівняння версій файлів, інтеграція з NinjaFirewall, підтримка WP-CLI
  • Мінуси: лише сканування без фаєрвола та захисту від атак, частина функцій у Premium, спартанський інтерфейс
  • Ціна: Free в каталозі WordPress.org, Pro від $19.50 на nintechnet.com
  • Завантажити: 🔗 NinjaScanner на WordPress.org | 🔗 NinjaScanner Pro

7. BulletProof Security: харденінг на максимум

Головна сторінка налаштувань BulletProof Security з режимами захисту

BulletProof Security — це вибір тих, хто хоче контролювати кожен біт безпеки сайту. Десятки перемикачів і налаштувань для харденінгу: захист wp-config.php,.htaccess, прав доступу до файлів, блокування прямого доступу до PHP-файлів у директоріях завантажень. Це не «поставив і забув», тут потрібно розуміти, що й навіщо вмикаєте.

Для новачка інтерфейс виглядає страхітливо, панель налаштувань нагадує приладову дошку літака. Але інструкції докладні, а автомайстер налаштування AutoFix допомагає підняти базовий захист за пару кліків. Вбудований бекап бази даних не заміна повноцінному плагіну резервного копіювання, але як страховка перед експериментами з безпекою працює чудово.

Сканер малварі запускається вручну або за кроном, фонового моніторингу в реальному часі немає. Зате є моніторинг цілісності файлів і журнал HTTP-помилок: можна відстежити, які запити до сайту повертають 403 або 404, і налаштувати правила за цими патернами. Платна версія додає карантин, автоматичне відновлення файлів і антиспам.

  • Плюси: максимально детальний харденінг, захист.htaccess і wp-config, вбудований бекап БД, журнал помилок і логування, моніторинг цілісності в реальному часі (Pro)
  • Мінуси: складний для новачків інтерфейс, активація деяких опцій може сповільнити сайт, немає фонового сканера в реальному часі
  • Ціна: Free в каталозі WordPress.org, Pro від $69.95 на ait-pro.com
  • Завантажити: 🔗 BulletProof Security на WordPress.org | 🔗 BulletProof Pro

8. GOTMLS: безкоштовний сканер із донатною моделлю

Результати сканування GOTMLS з переліком знайдених загроз

Anti-Malware Security and Brute Force Firewall (GOTMLS, за назвою сайту розробника) маскується під повністю безкоштовний плагін, але насправді розкриває функціональність лише після донату. Модель спірна, однак якість сканування виправдовує donationware-підхід: плагін знаходить загрози, які пропускають популярніші конкуренти.

Сканер спеціалізується на пошуку backdoor-скриптів, ін’єкцій у базу даних і сигнатур шкідливого ПЗ на кшталт SoakSoak, хробака, що масово заражав WordPress-сайти через уразливість у Revolution Slider. Визначення загроз завантажуються автоматично з сервера розробника після реєстрації ключа в адмінці.

Плагін уміє автоматично видаляти відомі загрози — це сильний аргумент для безкоштовного інструмента. Оновлює застарілі скрипти Timthumb, якщо вони ще використовуються в темі, хоча сучасні теми давно від них відмовилися. Фаєрвол захищає wp-login і XML-RPC від DDoS та брутфорсу, перевіряє цілісність ядра WordPress.

  • Плюси: безкоштовний з автоматичним видаленням загроз, автооновлення визначень, захист від брутфорсу і DDoS XML-RPC, перевірка ядра WordPress
  • Мінуси: спірна донатна модель, інтерфейс виглядає застарілим, оновлюється рідше за лідерів
  • Ціна: Free (з обмеженнями) у каталозі WordPress.org, повний функціонал після донату розробнику
  • Завантажити: 🔗 GOTMLS на WordPress.org

Подивіться цей посібник із виявлення та видалення малварі у WordPress, автор показує процес пошуку шкідливого коду у файлах теми та бази даних на реальному зараженому сайті.

⁉️🤔 Часті запитання

Безкоштовного плагіна достатньо для захисту WordPress-сайту?

Безкоштовної версії Wordfence або All-In-One WP Security достатньо для сайту-візитівки чи невеликого блогу. Вони перевіряють файли за розкладом, моніторять спроби входу та блокують брутфорс. Але автоочищення в безкоштовних версіях зазвичай немає, видаляти малвар доведеться вручну. Для магазину на WooCommerce або сайту з даними користувачів радимо платний тариф MalCare або Sucuri: ручне чищення зараженого магазину обходиться дорожче за річну підписку.

Чи можна встановити два плагіни безпеки одночасно?

Два фаєрволи на одному сайті — це майже гарантований конфлікт. Ризикуєте отримати білий екран смерті через те, що обидва плагіни намагаються перехопити той самий запит. Сканери малварі сумісні трохи краще, але подвійне навантаження під час повного сканування може вичерпати ліміти пам’яті хостингу. Оберіть один плагін під своє завдання зі списку вище.

Як часто потрібно сканувати сайт на малвар?

Щотижневого сканування достатньо для більшості сайтів. Якщо активно встановлюєте та видаляєте плагіни, збільшуйте частоту до щоденної. Після будь-якого оновлення WordPress, теми або плагіна запускайте позачергове сканування: більшість заражень відбувається в перші 48 годин після виходу оновлення, коли сайти ще не оновлені, а вразливість уже розкрита.

Плагін знайшов малвар, але не може її видалити, що робити?

Зробіть повний бекап сайту, файли та базу даних. Потім завантажте заражений файл через FTP, відкрийте в редакторі коду та знайдіть підозрілі ділянки: довгі base64-рядки на початку файлу, виклики eval() або assert() на незнайомі домени, приховані iframe. Якщо не впевнені у своїх силах, зверніться до підтримки хостингу або до фахівця з безпеки WordPress. Заражений сайт не залишайте працювати: Google вилучить його з видачі за 24-48 годин.

Який плагін обрати, якщо сайт уже заражений?

Якщо сайт уже заражений і потрібно вичистити малвар просто зараз, ставте MalCare із платним тарифом. Один клік, і автоматичне очищення запущене. Якщо бюджет обмежений, почніть із безкоштовного Wordfence, запустіть повне сканування та вручну видаліть знайдені загрози, звіряючись з оригінальними версіями файлів із репозиторію. Sucuri має сенс, коли сайт приносить дохід і ви не готові ризикувати самостійним чищенням.

Який плагін для видалення малварі обрати під ваше завдання?

Якщо сайт уже заражений і потрібно вичистити малвар в один клік, беріть MalCare. Автоматичне очищення спрацьовує швидше, ніж ви встигнете відкрити FTP-клієнт.

Якщо у вас кілька сайтів і хочете захистити їх без зайвих витрат, All-In-One WP Security дасть фаєрвол, сканер і оцінку безпеки повністю безкоштовно.

Якщо бюджет мінімальний, а захист потрібен тут і зараз, Wordfence у безкоштовній версії забезпечить потужний сканер, фаєрвол і двофакторну автентифікацію без жодної копійки витрат. Автоочищення не буде, але для профілактики цього достатньо.

Якщо сайт на WooCommerce і компрометація даних клієнтів неприпустима, обирайте Sucuri або Astra з професійним аудитом безпеки. Ціна вища, але один витік платіжних даних обходиться дорожче.

Почніть із безкоштовного сканування будь-яким плагіном зі списку: якщо малвар не виявлено, налаштуйте регулярні перевірки. А якщо вже проходили через зараження, напишіть у коментарях, який інструмент допоміг саме вам.