
🛡️ 8 Tasuta tööriista WordPressi turvaaukude skannimiseks (2026)
Kujutage ette: logite hommikul oma administraatorpaneeli sisse ja see suunab teid andmepüügilehele. Või Google saadab teate: „Sait võib olla ohustatud." Või teie majutusteenuse pakkuja peatab teie saidi vaikselt, sest see saadab rämpsposti, mida te pole kunagi saatnud. Need pole hirmutamistaktikad, vaid tavalised stsenaariumid WordPressi puhul, mis toidab 43% internetist ja on automatiseeritud rünnakute peamine sihtmärk.
Probleem on selles, et pahatahtlik kood oskab vaikselt istuda. See ei lõhu teie kujundust, ei saada teile Telegramis sõnumit, vaid varastab aeglaselt liiklust, näitab külastajatele kasiinoreklaame või kaevandab krüptoraha kellegi teise riistvaral. Ja sageli saab omanik sellest teada alles kuid hiljem.
Oleme koostanud 8 tasuta tööriista, mis kontrollivad teie saiti kümnete parameetrite alusel ja näitavad, kus on nõrgad kohad, alates kiirtestidest veebis kuni pistikprogrammideni, millel on juurdepääs failidele ja andmebaasile. Kõik need töötavad oma põhiversioonis ilma investeeringuteta ja käivitamine võtab aega mõnest minutist kuni poole tunnini.
💡 Kiire ülevaade:
- Valige skanneri tüüp: kaugskanner (kiire, ei vaja paigaldust) või pistikprogramm (põhjalik failide ja andmebaasi kontroll)
- Käivitage veebiskanner nagu Sucuri SiteCheck, kohene väline kontroll ilma registreerimiseta
- Paigaldage pistikprogramm (Wordfence või MalCare) täielikuks serveripoolseks auditiks ja plaaniliseks automaatseks skaneerimiseks
- Vaadake aruanne üle, parandage leitud augud ja seadistage korduvad kontrollid
WordPressi skaneerimise meetodid: kaug- või seestpoolt
Enne tööriistade juurde asumist on oluline mõista kahe lähenemisviisi erinevust. Need ei konkureeri, vaid täiendavad teineteist.
Kaugskannerid töötavad nagu otsingumootori robot: sisestate teenuse veebilehele URL-i ja skanner analüüsib seda, mis on brauseris nähtav, lehtede lõplikku renderdatud versiooni. Meetod on kiire ja turvaline: midagi ei paigaldata, sisselogimisandmeid ei edastata, serverit ei koormata. Kuid see ei piilu serveri sisse. Kui pahatahtlik kood on peidetud andmebaasi või avalikust piirkonnast väljapoole jäävatesse failidesse, ei näe kaugskanner seda.
Turbepistikprogrammid paigaldatakse otse WordPressi ja saavad juurdepääsu kogu majutuskeskkonnale: tuumale, teemadele, pistikprogrammidele, andmebaasile ja isegi WordPressiga mitteseotud failidele. See on palju põhjalikum skaneerimine koos kohandatavate reeglite ja automatiseerimisega. Sügavuse hind, pistikprogramm tarbib serveri ressursse, kuigi kaasaegsed lahendused (MalCare) suunavad töö pilve.
Meie kogemuse kohaselt on enamiku saitide miinimumkomplekt üks veebiskanner kiirete väliste kontrollide jaoks ja üks pistikprogramm põhjalikeks audititeks. Järgnevalt käsitleme konkreetseid tööriistu.
Tööriist | Tüüp | Paigaldus | Kontrolli sügavus | Tasuta limiit |
|---|---|---|---|---|
MalCare | Pistikprogramm | WP paigaldus | Kõrge: failid + andmebaas, pilveskaneerimine | Igapäevane automaatne skaneerimine |
Sucuri SiteCheck | Kaugskanner | Pole nõutav | Põhiline: pahavara, mustad nimekirjad, vead | Piiranguteta |
WP Sec | Kaugskanner | Pole nõutav | Põhiline: WP versioon, pistikprogrammid, teemad | 1 sait, kord nädalas |
HackerTarget | Kaugskanner | Pole nõutav | Keskmine: päised, välislingid, iframe'id | Piiranguteta |
Security Ninja | Pistikprogramm | WP paigaldus | Kõrge: 50+ turbetesti | 1 täielik skaneerimine |
Wordfence | Pistikprogramm | WP paigaldus | Maksimaalne: 44 000+ pahavara signatuuri, võrdlus repositooriumiga | Piiranguteta |
VirusTotal | Skannerite koondaja | Pole nõutav | 70+ viirusetõrjemootori tulemuste koondamine | Piiranguteta |
Quttera | Kaug + pistikprogramm | Valikuline | Kõrge (pistikprogrammiga): skriptid, meedia, varjatud ohud | Piiranguteta |
1. MalCare

MalCare on pilvepõhine turbeskanner, mis suunab kogu raske töö oma serveritesse. Paigaldate tasuta pistikprogrammi, samal ajal kui tegelik skaneerimine toimub eemalt, nii et majutust ei koormata. Pistikprogramm kontrollib kõiki saidifaile ja andmebaasi, sealhulgas varjatud pahatahtlikke programme, mis välisel kontrollil nähtavale ei tule.
Praktikas tähendab see, et isegi nõrgal jagatud majutusel ei too täielik skaneerimine teie saiti alla. Tasuta versioon sisaldab igapäevast automaatset skaneerimist ja põhilist tulemüüri. Tasulised astmed lisavad ühe klõpsuga pahavara eemaldamise, CAPTCHA, IP-blokeerimise, üleslaadimiste kausta kaitse, failiredaktori keelamise ja valge sildiga aruanded agentuuridele.
Plussid: pilveskaneerimine ilma serverikoormuseta, mugav juhtpaneel, valge silt klientidele. Miinused: pahavara eemaldamine ainult tasulises versioonis, tasuta versioonis puudub kaheastmeline autentimine.
Hind: tasuta (põhiline skaneerimine + tulemüür), tasuline tellimuspõhine, kehtivad hinnad veebisaidil.
🔗 MalCare WordPress.org-is | 🔗 MalCare veebisait
2. Sucuri SiteCheck

Sucuri on veebiturbe vallas üks tuntumaid nimesid. Nende tasuta veebiskanner SiteCheck kontrollib mis tahes saiti (mitte ainult WordPressi) tuntud pahavarade, aegunud tarkvara, seadistusvigade ja musta nimekirja staatuse suhtes.
Skanner võrdleb saidi lehti Sucuri signatuuride andmebaasiga ja koostab anomaaliatest raporti. Samuti näed saidi staatust teenustes Google Safe Browsing, AVG, McAfee, Norton ja teised, see on kasulik, kui kahtlustad, et sait võib olla juba karistada saanud. Meie kogemuse põhjal töötab SiteCheck suurepäraselt „esimese liinina": käivitatud 30 sekundiga, nägid midagi kriitilist, tegid otsuse.
Peamine piirang: kaugvorming ei näe serveris olevaid faile. Seega sobib SiteCheck hästi kiireks „väliseks" kontrolliks, samas kui süvaauditite jaoks pakub Sucuri eraldi WordPressi pluginat.
Plussid: kohene käivitus ilma registreerimiseta, kontrollib kõigi mustade nimekirjade vastu, üksikasjalik raport. Miinused: ainult väline kontroll, puudub serveripoolne ligipääs.
Hind: tasuta (veebiskanner), plugin koos tulemüüriga tellimuse alusel, täpsed hinnad veebisaidil.
3. WP Sec

WP Sec on spetsiaalselt WordPressi jaoks ehitatud fokusseeritud veebiskanner. Erinevalt universaalsetest tööriistadest nagu Sucuri jälgib see haavatavuste andmebaasi, mis on loodud just WordPressi tuuma, teemade ja pluginade jaoks.
Saidi saab skannida ühe korra, sisestades URL-i, või registreerida tasuta konto automaatseks iganädalaseks skannimiseks. Mitme saidi haldajatele pakub WP Sec ühtset seire armatuurlauda ja e-posti teavitusi, kui tuvastatakse haavatavusi või on vaja uuendusi.
WP Sec andmebaasi uuendatakse pidevalt värskete CVE-de ja vigadega, levinuimad ohud tuvastatakse usaldusväärselt. Põhiraport näitab haavatavust ja selle parandamise viisi.
Plussid: WordPressi spetsialiseerumine, plaaniline automaatne skannimine, e-posti hoiatused. Miinused: robotitõrje võib blokeerida juurdepääsu mõnelt IP-lt, põhiraport ilma süvaanalüüsita.
Hind: tasuta (1 sait, iganädalane skannimine), premium tellimuse alusel, täpsed hinnad veebisaidil.
4. HackerTarget WordPress Security Scan

HackerTarget pakub tasuta põhi- ja laiendatud premium-taset. Skanner teeb saidi lehtedele rea HTTP-päringuid ja analüüsib HTML-i lähtekoodi, umbes samamoodi nagu otsingurobot.
Tasuta versioon kontrollib: WordPressi versiooni ja selle nähtavust lähtekoodis, majutuse mainet, serveri geograafilist asukohta, saidi mainet Google Safe Browsing andmete põhjal, välislinke, pluginade nimekirja, pluginakataloogide indekseerimist, iframe'ide ja nendega seotud JavaScripti olemasolu. Viimased kaks punkti on eriti olulised: pahavara edastatakse sageli iframe'ide ja kolmandate osapoolte skriptide kaudu.
Plussid: üksikasjalik päiste ja väliste sõltuvuste kontroll, kahtlaste skriptide tuvastamine. Miinused: ainult passiivne HTML-i analüüs, ei kontrolli serveripoolt.
Hind: tasuta (põhiskannimine), premium tellimuse alusel, täpsed hinnad veebisaidil.
🔗 HackerTarget WordPress Security Scan, ava hackertarget.com ja vali tööriistade menüüst WordPress Security Scan
5. Security Ninja

Security Ninja käivitab sinu WordPressi saidil üle 50 automatiseeritud turvatesti. See kontrollib kõike: alates ilmsetest asjadest nagu PHP versioon ja standardne wp_ tabeli prefiks kuni peenemate seadeteni, XML-RPC keelamiseni, wp-config.php faili kaitsmiseni ja kataloogiõiguste kontrollimiseni.
Plugin ei näita lihtsalt probleemi, vaid selgitab, kuidas seda parandada, koos konkreetsete sammude ja linkidega dokumentatsioonile. Tasuta versioon võimaldab ühe täieliku skaneeringu, mille järel saad iga üksuse läbi käia ja augud sulgeda. Sellest piisab ühekordseks auditeerimiseks saidil, mida pole kunagi turvalisuse osas kontrollitud.
Premium-versioon lisab üheklõpsuga automaatparandused, skaneeringute ajastamise ja rohkem teste. Arendajatele ja agentuuridele on olemas moodul kliendiraportitega.
Plussid: 50+ testi ühes pluginas, selged juhised iga üksuse kohta, ei koorma serverit. Miinused: tasuta versioon on piiratud ühe skaneeringuga, automaatparandus ainult premiumis.
Hind: tasuta (1 täielik skaneering), premium tellimuse alusel, täpsed hinnad veebisaidil.
🔗 Security Ninja WordPress.org-is
6. Wordfence

Wordfence on kõige populaarsem tasuta WordPressi turvaplugin: 2025. aasta keskpaiga seisuga üle 5 miljoni aktiivse installatsiooni WordPress.org-i andmetel. Plugin skaneerib lähtekoodi, pildifaile, teemasid, pluginaid ja valikuliselt ka WordPressi-väliseid faile.
Wordfence'i signatuuride andmebaas sisaldab üle 44 000 teadaoleva pahavara, tagaukse ja andmepüügi URL-i. Skanner kontrollib mitte ainult faile, vaid ka kommentaare, postitusi ja saidi lehti. Eraldi funktsioon võrdleb sinu tuuma-, teema- ja pluginafaile WordPressi repositooriumi originaalversioonidega: kui faili on muudetud, näed seda kohe.
Sisseehitatud veebirakenduste tulemüür (WAF) töötab lõpp-punkti tasemel ja kaitseb jõurünnete, XSS-i, SQL-süstide ja muude rünnete eest. Threat Defense Feed uueneb pidevalt, uued reeglid jõuavad saidile automaatselt.
Plussid: maksimaalne katvus (failid + andmebaas + kommentaarid), WAF kohe karbist võttes, tohutu signatuuride andmebaas. Miinused: võib täisskaneeringute ajal nõrka hostimist märgatavalt koormata, liides on algajatele segane.
Hind: tasuta (täisfunktsionaalne skanner + põhiline WAF), premium tellimuse alusel, täpsed hinnad veebisaidil.
7. VirusTotal

VirusTotal ei ole skanner traditsioonilises mõttes, see on koondaja: see käivitab sinu saidi URL-i läbi enam kui 70 viirusetõrjemootori ja maineskanneri samaaegselt. Nende hulgas on Avira, Comodo, Bitdefender, Kaspersky, lisaks Sucuri, Quttera ja teised spetsiaalsed tööriistad.
Selle lähenemise peamine eelis on kohene konsensus. Kui üks mootor peab faili pahatahtlikuks, samal ajal kui ülejäänud 69 vaikivad, on see tõenäoliselt valepositiivne. Kui kümmekond mootorit süttib punaselt, on aeg häirekella lüüa. Meie praktikas on VirusTotal meid päästnud rohkem kui korra, kui SiteCheck näitas puhast tulemust, kuid üks viirusetõrjemootoritest leidis peidetud shelli.
VirusTotal ei ole WordPressiga seotud ja töötab kõigi saitide puhul. Oluline nüanss: VirusTotalile esitatud URL-e ja faile jagatakse turvapartneritega nende andmebaaside täiustamiseks. Konfidentsiaalsete siseressursside puhul pea seda meeles.
Plussid: 70+ mootorit samaaegselt, kohene konsensus, valepositiivsete tuvastamine. Miinused: ei ole WP-spetsiifiline (ei kontrolli pluginaversioone), andmed on partneritele ligipääsetavad.
Hind: tasuta.
8. Quttera

Quttera kasutab hübriidset lähenemist: saad käivitada kiire veebipõhise skaneeringu ilma installimiseta või installida plugina ja saada täieliku juurdepääsu serveripoolsele kontrollile. Plugin otsib kahtlasi skripte, pahatahtlikke meediafaile, peidetud ohte andmebaasis ja kontrollib, kas sait on sattunud mustadesse nimekirjadesse.
Skaneerimine ise toimub Quttera kaugserverites, sarnaselt MalCare'iga, mis vähendab hostingu koormust. Lõpetamisel saad raporti, kus iga leitud element on klassifitseeritud: Puhas, Potentsiaalselt kahtlane, Kahtlane või Pahatahtlik. Iga üksuse kohta on parandussoovitus.
Quttera raportid on avalikud, mis on läbipaistvuse seisukohast pluss, kuid pea seda meeles tundlike projektide kontrollimisel.
Plussid: hübriidvorming (veebipõhine + plugin), ohtude klassifitseerimine tasemete kaupa, pilveskaneerimine. Miinused: avalikud raportid, plugina AJAX-päringukäsitlejad vajavad täiendavat turvaauditit.
Hind: tasuta (põhiline skaneerimine), premium tellimuse alusel, täpsed hinnad veebisaidil.
Vaata, kuidas WPScan, professionaalne WordPressi turvaaukude skanner, leiab augud minutitega, alates installimisest kuni esimese raportini:
Muide, meil on üksikasjalik juhend WPScani kasutamisest WordPressi turvaaukude leidmiseks, vaata seda, kui soovid tööriista sügavamalt omandada.
⁉️🤔 Levinud küsimused
Kas tasuta veebiskannerist piisab minu saidi kaitsmiseks?
Veebiskanner on kiire „väljastpoolt" kontroll. See näitab nähtavaid probleeme: aegunud WordPressi versioon, teadaolev pahatahtlik kood lehe lähtekoodis, mustas nimekirjas olek. Kuid see ei näe, mis toimub andmebaasis ja serveris. Täieliku pildi saamiseks kombineeri veebiskannerit (Sucuri SiteCheck) pluginaga (Wordfence või MalCare), see katab nii välise kui ka sisemise perimeetri. Maksimaalse sügavuse saavutamiseks lisa käsitsi audit WPScaniga, kasutades meie juhendit.
Kui tihti peaksin oma WordPressi saiti turvaaukude suhtes skannima?
Minimaalne sagedus on kord nädalas. See on WP Seci tasuta paketi intervall ja see pole juhuslik: uusi turvaauke pluginates ja tuumas avaldatakse pidevalt. Kui sait võtab vastu makseid või salvestab kasutajaandmeid, seadista igapäevane skannimine, MalCare ja Wordfence suudavad seda oma tasuta versioonides teha. Pärast iga plugina või teema uuendust on plaaniväline skannimine kohustuslik.
Millise skanneri peaksin valima nõrga hostingu jaoks?
MalCare on sinu valik. Skannimine toimub pilveserverites, mitte sinu hostingul. Isegi odaval jagatud hostingul sait ei jookse kokku. Alternatiivina veebiskannerid (Sucuri SiteCheck, WP Sec): need ei koorma serverit üldse, kuid nende kontrolli sügavus on väiksem.
Kuidas erineb skannimine aktiivsest kaitsest (tulemüürist)?
Skannimine on diagnostika: see leiab juba olemasolevad probleemid (pahavara, turvaaugud, kahtlased failid). Tulemüür (WAF) on ennetus: see blokeerib rünnakud enne, kui need saidini jõuavad. Wordfence sisaldab tasuta versioonis mõlemat. MalCare on eelkõige skanner (tulemüür on tasulises versioonis). Veebiskannerid on ainult diagnostika, ilma aktiivse kaitseta.
Kas ma pean pluginat installima, kui kasutan veebiskannerit?
Veebiskanner vaatab saiti külastaja silmade läbi. Kui pahatahtlik kood on peidetud faili
functions.phpvõi andmebaasi, ei tuvasta veebiskanner seda. Seega on plugin täieliku pildi saamiseks vajalik. Minimaalne komplekt: üks veebiskanner kiireteks kontrollideks + üks plugin süvaauditite jaoks.
Mida peaksin tegema, kui skanner leiab turvaaugu?
Esiteks, ära satu paanikasse. Prioriteedid: 1) uuenda probleemne plugin, teema või tuum uusimale versioonile (enamik teadaolevaid turvaauke on tarnija poolt juba parandatud), 2) kui uuendust pole või probleem ei ole versiooniga seotud, keela komponent ajutiselt, 3) vaheta kõik paroolid (WP admin, FTP, hosting, andmebaas), 4) käivita täielik skannimine pluginaga nagu Wordfence, et otsida tagajärgi, 5) kui sait on juba ohustatud, võta ühendust hostingu toega või puhastusspetsialistiga.
Mida kasutada 2026. aastal: kokkuvõte
Enamiku saitide jaoks soovitame kombinatsiooni: Wordfence (põhjalik audit + WAF) + Sucuri SiteCheck (kiire väline kontroll). Mõlemad tööriistad on tasuta ja katavad nii serveri- kui ka kliendipoolsed ohud.
Kui majutus on nõrk, asenda Wordfence MalCare'iga, see ei koorma serverit. Kui sul on vaja ühekordselt kontrollida saiti, mida pole kunagi auditeeritud, alusta Security Ninjaga (50+ testi ühe skaneerimisega). Ja kümnete saitide jälgimiseks ühtselt armatuurlaualt kasuta WP Seci koos premium-tellimusega.
Ära lükka seda edasi: käivita kohe vähemalt üks veebiskanner. Kui vajad abi süvakaitse seadistamisel, vaata meie artiklit parimatest pluginatest WordPressi pahavaraskaneerimiseks.



