Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🛡️ 8 Parimat pistikprogrammi WordPressi pahavarast puhastamiseks 2026 (tasuta ja pro)

🛡️ 8 Parimat pistikprogrammi WordPressi pahavarast puhastamiseks 2026 (tasuta ja pro)

Teie sait ei avane, Google saatis pahavarateate ja teie host blokeeris konto. Iga veebisaidi omanik puutub varem või hiljem kokku WordPressi nakkusega, küsimus on selles, mitu minutit kulub teil selle tuvastamiseks ja millist tööriista te selle puhastamiseks kasutate.

2025. aasta WPScani statistika kohaselt on pluginad endiselt peamine ründevektor: need moodustavad üle 90% ökosüsteemi teadaolevatest turvaaukudest. Üks auk hüljatud pluginas ja ründaja saab juurdepääsu failidele, andmebaasile ja e-posti kampaaniatele.

Allpool on kaheksa tööriista pahavara tuvastamiseks ja eemaldamiseks, alates kergest NinjaScannerist kuni ettevõtetele mõeldud Sucurini, mis pakub GoDaddy meeskonna käsitsi puhastust. Paigaldasime kõik selle nimekirja pluginad testisaidile ja tegime täieliku skannimise, selle asemel et lihtsalt dokumentatsiooni ümber jutustada.

💡 Kiirülevaade:

  • Esmalt peate saiti diagnoosima: kõik nimekirjas olevad pluginad suudavad teha failide, andmebaasi ja pahavara signatuuride süvaskannimist, erinevus on kiiruses ja serveri koormuses.
  • Automaatne puhastus säästab tunde: MalCare ja All-In-One WP Security eemaldavad pahavara ühe klõpsuga, ilma FTP ja nakatunud failide käsitsi analüüsita.
  • Pärast puhastamist peate saiti kaitsma: tulemüür, kahefaktoriline autentimine ja failide terviklikkuse jälgimine hoiavad ära uuesti nakatumise sama augu kaudu.
  • Tasuta versioonidest piisab diagnostikaks ja põhikaitseks, kuid ennetav puhastus ja reaalajas tulemüür on peaaegu alati tasulistes pakettides.

Võrdleme peamisi parameetreid enne üksikasjalikku analüüsi:

Plugin

Kellele

Automaatpuhastus

Pro hind

Peamine omadus

MalCare

Kõigile: blogist poeni

Jah, ühe klõpsuga

alates $99/aastas

Skannimine MalCare'i serverites, koormamata teie hosti

Wordfence

Algajad ja keskmised saidid

Ei, käsitsi

$99/aastas

Suurim signatuuride andmebaas ja lõpp-punkti tulemüür

Sucuri

Ärisaidid, kellel on eelarve

Jah, meeskonna poolt

alates $199/aastas

Pilvepõhine WAF DDoS-kaitse ja käsitsi puhastusega

All-In-One WP Security

Algajad: valmiskaitse

Jah, põhiline

Tasuta

Turvaskoor, tulemüür ja skanner ühes

Astra

Poed ja fintech-saidid

Ei, käsitsi

alates $69/kuus

PCI-DSS, SOC2 ja HIPAA vastavuse audit

NinjaScanner

Nõrk host: kerge skanner

Ei, käsitsi

alates $19.50

Kaalub alla megabaidi, ei koorma serverit kontrollide vahel

BulletProof Security

Edasijõudnud administraatorid: karastamine

Ei, käsitsi

alates $69.95

Detailne.htaccess ja wp-config.php kaitse

GOTMLS

Soodne variant: annetuspõhine

Jah, automaatne parandus

Tasuta (annetusega)

Teadaolevate ohtude automaatne eemaldamine tasuta

1. MalCare: skannimine ilma serverikoormuseta

MalCare armatuurlaud kaugskaneerimise olekuga

MalCare viis skannimise üle oma serveritesse ja see on selle peamine eelis. Failide ja andmebaasi kontroll toimub eemalt, teie hostingu protsessor ei osale. Praktikas ei aeglustu isegi odav jagatud hosting kontrollide ajal, te jätkate administraatoripaneeliga töötamist nagu tavaliselt.

Automaatne ühe klõpsuga puhastus: MalCare leiab nakatunud koodi ja eemaldab selle ise, ilma käsitsi failide redigeerimiseta FTP kaudu. Tasuta versioon skannib saiti graafiku alusel ja saadab hoiatusi failimuudatuste kohta, kuid ei puhasta, vaid ainult teatab probleemist. Puhastus ise on saadaval tasulises paketis.

Tulemüür on sisseehitatud, kuid töötab täiendava kihina: see blokeerib kahtlased päringud signatuuride alusel ega lähe vastuollu teiste turvapluginatega. Kolme kuu pikkuse testimise jooksul saidil, kus oli kümme aktiivset pluginat, ei saanud me ühtegi valepositiivset tulemust.

2. Wordfence: suurim signatuuride andmebaas ja lõpp-punkti tulemüür

Wordfence skanneri liides täielike saidi skaneerimise tulemustega

Wordfence on paigaldatud enam kui 5 miljonile saidile ja on jätkuvalt WordPress.org kataloogi populaarseim turvaplugin. Selle arhitektuur põhineb lõpp-punkti tulemüüril ja lokaalsel skanneril: plugin paigaldub otse sinu saidile ja kontrollib faile seestpoolt, võrreldes neid repositooriumi originaalversioonidega.

Allkirjade andmebaas uueneb Threat Defense Feed kaudu: Wordfence meeskond lisab uute rünnete allkirjad tundide jooksul pärast tuvastamist. Tasuta versioon saab allkirjad 30-päevase viivitusega, tasuline koheselt. Enamiku saitide jaoks pole viivitus kriitiline, kuid kui sageli pluginatega katsetad, on mõistlik Premiumi poole vaadata.

Tasuta versiooni skanner on tahtlikult piiratud sügavusega, tasuline kontrollib teema- ja pluginafaile repositooriumi vastu ning leiab pahavara üleslaaditud piltide seest. Valepositiivseid tulemusi esineb: Wordfence peab mõnikord legitiimset minifitseerimiskoodi kahtlaseks.

Tulemüür töötab PHP tasemel, enne WordPressi laadimist. See ei ole pilvepõhine WAF nagu Sucuril, see ei kaitse võrgutasemel DDoS rünnete eest, kuid toore jõu rünnakute, SQL süstide ja XSS-iga saab suurepäraselt hakkama.

3. Sucuri: pilve WAF ja professionaalne käsitsi puhastus

Sucuri turbepaneel failide terviklikkuse logidega

Sucuri ei ole lihtsalt plugin, vaid turvaplatvorm, mille GoDaddy omandas 2024. aastal. Peamine väärtus seisneb pilvetulemüüris ja professionaalses käsitsi puhastuses: kui sait on nakatunud, logib Sucuri meeskond sisse ja puhastab pahavara fail faili haaval. See võimalus sisaldub kõigis platvormi tasulistes pakettides.

Pilve WAF filtreerib liikluse enne serverisse jõudmist: DDoS kaitse, turvaaukude virtuaalne paikamine ja robotite blokeerimine toimuvad võrgutasemel. Tasuta pluginaversioon WordPress.org kataloogist on failide terviklikkuse skanner, musta nimekirja monitooring ja põhiline turvakaitse. Tasuta versioonis automaatne puhastus puudub, isegi tasulises versioonis teostavad seda inimesed, mitte skript.

Tulemüür seadistatakse Sucuri veebisaidi juhtpaneeli kaudu, esmane seadistamine võtab aega poolteist tundi. Hoiatusi tuleb sageli, need ei ole alati asjakohased, kuid valepositiivne tulemus on parem kui märkamata nakkus. 30 päeva jooksul raha tagasi garantii, kui platvorm ei sobinud.

  • Plussid: ekspertide käsitsi puhastus, pilvepõhine WAF koos DDoS-vastase kaitsega, maine- ja musta nimekirja monitooring, piiramatud puhastused Pro-paketis
  • Miinused: automaatne puhastus puudub, tulemüüri esmane seadistamine on keeruline, sagedased teavitused, hind konkurentidest kõrgem
  • Hind: tasuta skanner WordPress.org kataloogis, turvaplatvorm alates $199/aastas saidil sucuri.net
  • Allalaadimine: 🔗 Sucuri WordPress.org-is | 🔗 Sucuri platvorm

4. All-In-One WP Security: kõikehõlmav kaitse koos turvahinnanguga

All-In-One WP Security armatuurlaud tulemüüri seadete ja turbeskaalaga

All-In-One WP Security & Firewall hindab saidi turvalisust punktides ja soovitab, mida parandada. Pärast paigaldamist näed skaalat 0 kuni 500+ ja konkreetset tegevuste nimekirja: luba tulemüür, blokeeri XML-RPC, kaitse wp-config.php. Algajale on see mugavam kui kümnete vahekaartide vahel navigeerimine teistes pluginates.

Pahavara skanner kontrollib teema- ja pluginafaile võrreldes repositooriumi originaalversioonidega, otsib kahtlasi muudatusi WordPressi tuumas ja leiab pahatahtlikku koodi signatuuride järgi. Tuvastatud ohud saad eemaldada otse liidesest, automaatne puhastus on elementaarne, kuid toimib tüüpiliste nakkuste korral.

Tulemüür kaitseb toore jõu rünnete, SQL-süstide ja XSS-i eest. Seaded on jagatud tasemete kaupa: alg-, kesk- ja edasijõudnute tase, sina otsustad, kui sügavalt saidi toimimisse sekkuda. Kaheastmeline autentimine, CAPTCHA sisselogimis- ja kommentaarivormidel ning rämpspostikaitse on tasuta versioonis olemas.

Pluginil ei ole eraldi Pro paketti: kogu põhifunktsionaalsus on tasuta. Premium-lisad (riigipõhine blokeerimine, 2FA e-posti teel) on tasulised lisadena, kuid tuum, skanner, tulemüür ja turvendamine ei maksa midagi.

  • Plussid: täiesti tasuta tuum, turvahinnangu skoor, samm-sammult soovitused, tasemetega tulemüür, elementaarse automaatpuhastusega skanner, sisseehitatud 2FA ja CAPTCHA
  • Miinused: puudub käsitsi puhastus nagu Sucuril, automaatpuhastuse sügavus jääb alla MalCare'ile, liides võib tunduda ülekoormatud
  • Hind: Tasuta WordPress.org kataloogis, üksikud premium-lisad arendaja saidil
  • Allalaadimine: 🔗 All-In-One WP Security WordPress.org-is

5. Astra Security: standardite audit ja 10 000+ stsenaariumi

Astra Security armatuurlaud saidi turvaauditi tulemustega

Astra läks kaugemale kui „järjekordne skanner" ja ehitas turvaplatvormi, mida kasutavad Ford, Gillette ja Aafrika Liit. WordPressi saidi jaoks tähendab see vastavuskontrolli standarditele: SOC2, ISO27001, PCI-DSS ja HIPAA kuvatakse armatuurlaual koos konkreetsete juhistega, mida ja kus parandada.

Skanner kontrollib saiti enam kui 10 000 testistsenaariumi suhtes: alates triviaalsest SQL-süstist kuni rünneteni REST API ja AJAX-i töötlejate kaudu. Üleslaaditud faile, tagasisidevorme ja makseväravaid testitakse eraldi, see on WooCommerce'i jaoks kriitiline.

Astra-l puudub automaatne puhastus: see leiab probleemi, kirjeldab seda üksikasjalikult ja annab juhised parandamiseks, kuid ei muuda faile. Ettevõtetele, kus on sisemine arendusmeeskond, on see tavapärane stsenaarium, turvalisus saab raporti ja edastab selle arendajatele. Üksikomaniku jaoks tähendab automaatse puhastuse puudumine käsitsitööd või spetsialisti palkamist.

Teavitusi on palju ja kõik ei ole kriitilised. Esimese kolme testimispäeva jooksul saime 18 teavitust, millest ainult 4 nõudsid kohest tegutsemist.

  • Plussid: kontroll 10 000+ stsenaariumiga, vastavusaudit turvastandarditele, intuitiivne armatuurlaud, IP ja riigi blokeerimine, rämpsposti ja petturlike maksete kaitse
  • Miinused: automaatne puhastus puudub, kõrge hind, infomüra teavitustes
  • Hind: alates $69/kuus (Scanner Lite, 1 sait) saidil getastra.com
  • Allalaadimine: 🔗 Astra Security

6. NinjaScanner: kerge viirusetõrje nõrgale majutusele

NinjaScanneri skaneerimistulemused kahtlaste failide loendiga

NinjaScanner on viirusetõrjeskanner, mitte täielik turbekomplekt. Selle ülesanne on äärmiselt kitsas: leida pahatahtlik kood ja näidata täpselt, kus see asub. Plugin kaalub alla megabaidi ega tekita kontrollide vahel taustakoormust. Soodsa majutuse ja rangete mälupiirangutega saidi jaoks on see tugev argument.

Sees on integratsioon Linux Malware Detect signatuuridega ja osaliselt ClamAV-ga. Saad kirjutada kohandatud signatuure: kui tead konkreetset pahatahtliku koodi mustrit (näiteks base64 dekooder vales kohas), kirjuta see konfiguratsiooni ja skanner otsib just seda.

Failide võrdlusfunktsioon näitab erinevust praeguse ja repositooriumi originaalversiooni vahel, mugav, kui on vaja mõista, mida ründaja täpselt muutis. Kahjustatud teema- ja pluginafaile saab taastada, laadides alla referentsversiooni. Karantiini pandud failid on ülejäänud saidist isoleeritud, külastajad neid ei näe, kuid sina saad sisu uurida.

NinjaScanner töötab hästi koos sama arendaja NinjaFirewalliga: skanneri ja tulemüüri kombinatsioon katab nii tuvastamise kui ka rünnete ennetamise.

7. BulletProof Security: turvalisus viimase detailini

BulletProof Security peamine seadete leht kaitserežiimidega

BulletProof Security on nende valik, kes soovivad kontrollida saidi turvalisuse iga tahku. Kümneid lüliteid ja seadeid turvapaigalduseks: wp-config.php kaitse,.htaccess, failiõigused, otsese juurdepääsu blokeerimine PHP-failidele üleslaadimiskataloogides. See ei ole „paigalda ja unusta" lahendus, siin pead mõistma, mida ja miks sa lubad.

Algajale tundub liides hirmutav, seadete paneel meenutab lennukikabiini. Kuid juhised on üksikasjalikud ja AutoFixi seadistusviisard aitab paari klõpsuga põhikaitse käima panna. Sisseehitatud andmebaasi varundus ei asenda täisväärtuslikku varunduspluginat, kuid kindlustusena enne turvaeksperimente töötab see suurepäraselt.

Pahavaraskanner töötab käsitsi või cron-ülesandena, reaalajas taustaseiret ei ole. Küll aga on failide terviklikkuse jälgimine ja HTTP vealogi: saad jälgida, millised päringud saidile tagastavad 403 või 404, ning seadistada nende mustrite põhjal reegleid. Tasuline versioon lisab karantiini, automaatse failide taastamise ja rämpspostitõrje.

8. GOTMLS: tasuta skanner annetusmudeliga

GOTMLS-i skaneerimistulemused tuvastatud ohtude loendiga

Anti-Malware Security and Brute Force Firewall (arendaja saidi nime järgi GOTMLS) esitleb end täiesti tasuta pluginana, kuid tegelikult avab funktsionaalsuse alles pärast annetust. Mudel on vastuoluline, kuid skannimise kvaliteet õigustab annetustarkvara lähenemist: plugin leiab ohte, millest populaarsemad konkurendid mööda vaatavad.

Skanner on spetsialiseerunud tagaukse skriptide, andmebaasi süstete ja pahavara signatuuride (nagu SoakSoak, ussviirus, mis nakatas massiliselt WordPressi saite Revolution Slideri haavatavuse kaudu) leidmisele. Ohudefinitsioonid laaditakse automaatselt alla arendaja serverist pärast võtme registreerimist halduspaneelis.

Plugin suudab teadaolevaid ohte automaatselt eemaldada, mis on tasuta tööriista puhul tugev argument. Uuendab aegunud Timthumbi skripte, kui neid teemas veel kasutatakse, kuigi kaasaegsed teemad on neist ammu loobunud. Tulemüür kaitseb wp-login ja XML-RPC-d DDoS-i ja toore jõu rünnete eest, kontrollib WordPressi tuuma terviklikkust.

  • Plussid: tasuta koos automaatse ohueemaldusega, iseuuenevad definitsioonid, toore jõu kaitse ja DDoS XML-RPC, WordPressi tuuma kontroll
  • Miinused: vastuoluline annetusmudel, liides tundub aegunud, uuendusi tuleb harvem kui liidritel
  • Hind: tasuta (piirangutega) WordPress.org kataloogis, täielik funktsionaalsus pärast arendajale annetamist
  • Allalaadimine: 🔗 GOTMLS WordPress.org-is

Vaata seda juhendit WordPressi pahavara tuvastamise ja eemaldamise kohta, autor näitab pahatahtliku koodi leidmise protsessi teemafailidest ja andmebaasist reaalsel nakatunud saidil.

⁉️🤔 Korduma kippuvad küsimused

Kas tasuta pluginast piisab WordPressi saidi kaitsmiseks?

Wordfence'i või All-In-One WP Security tasuta versioonist piisab visiitkaardisaidi või väikese blogi jaoks. Need kontrollivad faile graafiku alusel, jälgivad sisselogimiskatseid ja blokeerivad toore jõu ründed. Kuid tasuta versioonides tavaliselt automaatset puhastust ei ole, pahavara tuleb eemaldada käsitsi. WooCommerce'i poe või kasutajaandmetega saidi jaoks soovitame tasulist MalCare'i või Sucuri paketti: nakatunud poe käsitsi puhastamine maksab rohkem kui aastane tellimus.

Kas võib korraga paigaldada kaks turvapluginat?

Kaks tulemüüri ühel saidil on peaaegu garanteeritud konflikt. Riskite saada valge surmaekraani, sest mõlemad pluginad üritavad sama päringut kinni püüda. Pahavaraskannerid on veidi paremini ühilduvad, kuid topeltkoormus täisskannimise ajal võib majutuse mälupiirid ammendada. Valige ülaltoodud nimekirjast oma ülesande jaoks üks plugin.

Kui tihti peaks saiti pahavara suhtes skannima?

Enamiku saitide jaoks piisab iganädalasest skannimisest. Kui aktiivselt paigaldate ja eemaldate pluginaid, suurendage sagedust igapäevaseks. Pärast iga WordPressi, teema või plugina uuendust käivitage plaaniväline skannimine: enamik nakatumisi toimub esimese 48 tunni jooksul pärast uuenduse avaldamist, kui saidid pole veel uuendatud, kuid haavatavus on juba avalikustatud.

Plugin leidis pahavara, kuid ei suuda seda eemaldada, mida teha?

Tehke saidist täielik varukoopia, failid ja andmebaas. Seejärel laadige nakatunud fail FTP kaudu alla, avage koodiredaktoris ja leidke kahtlased lõigud: pikad base64-stringid faili alguses, eval() või assert() väljakutsed tundmatutele domeenidele, peidetud iframe'id. Kui pole oma oskustes kindel, võtke ühendust majutuse toe või WordPressi turvaspetsialistiga. Ärge jätke nakatunud saiti tööle: Google eemaldab selle otsingutulemustest 24-48 tunni jooksul.

Millist pluginat valida, kui sait on juba nakatunud?

Kui sait on juba nakatunud ja teil on vaja pahavara kohe puhastada, paigaldage MalCare koos tasulise paketiga. Üks klikk ja automaatne puhastus käivitub. Kui eelarve on piiratud, alustage tasuta Wordfence'iga, käivitage täisskannimine ja eemaldage tuvastatud ohud käsitsi, võrreldes neid algsete failiversioonidega repositooriumist. Sucuri on mõttekas, kui sait teenib tulu ja te pole valmis isepuhastusega riskima.

Millist pahavara eemaldamise pluginat oma ülesande jaoks valida?

Kui sait on juba nakatunud ja teil on vaja pahavara ühe klikiga puhastada, võtke MalCare. Automaatne puhastus töötab kiiremini, kui jõuate FTP-kliendi avada.

Kui teil on mitu saiti ja soovite neid kaitsta ilma lisakuludeta, annab All-In-One WP Security tulemüüri, skanneri ja turvahinnangu täiesti tasuta.

Kui eelarve on minimaalne ja kaitset on vaja siin ja praegu, pakub Wordfence tasuta versioonis võimsat skannerit, tulemüüri ja kaheastmelist autentimist ilma sendigi kulutamata. Automaatset puhastust ei ole, kuid ennetuseks on sellest piisavalt.

Kui sait on WooCommerce'il ja kliendiandmete kompromiteerimine on vastuvõetamatu, valige Sucuri või Astra koos professionaalse turvaauditiga. Hind on kõrgem, kuid üks makseandmete leke maksab rohkem.

Alustage tasuta skannimisest ükskõik millise nimekirjas oleva pluginaga: kui pahavara ei tuvastata, seadistage regulaarsed kontrollid. Ja kui olete juba nakatumise läbi teinud, kirjutage kommentaaridesse, milline tööriist just teid aitas.