
🛡️ 8 Ilmaista työkalua WordPressin haavoittuvuuksien skannaukseen (2026)
Kuvittele tilanne: kirjaudut aamulla hallintapaneeliin ja se ohjaakin sinut tietojenkalastelusivulle. Tai Google lähettää ilmoituksen: "Sivusto saattaa olla vaarantunut." Tai hosting-palveluntarjoajasi sulkee sivustosi hiljaa, koska se on lähettänyt roskapostia, jota et itse koskaan lähettänyt. Nämä eivät ole pelottelua, vaan yleisiä skenaarioita WordPressille, joka pyörittää 43:aa prosenttia internetistä ja on automaattisten hyökkäysten ykköskohde.
Ongelmana on, että haittakoodi osaa pysytellä hiljaa. Se ei riko sivustosi ulkoasua, ei lähetä sinulle viestiä Telegramissa, vaan varastaa liikennettä hitaasti, näyttää vierailijoille kasinomainoksia tai louhii kryptovaluuttaa jonkun toisen laitteistolla. Ja usein omistaja huomaa tilanteen vasta kuukausien kuluttua.
Kokosimme 8 ilmaista työkalua, jotka tarkistavat sivustosi kymmenien parametrien osalta ja näyttävät, missä on heikkoja kohtia, pikaisista verkkoskannereista liitännäisiin, joilla on pääsy tiedostoihin ja tietokantaan. Kaikki toimivat ilman investointia perusversiossaan, ja käynnistämiseen menee muutamasta minuutista puoleen tuntiin.
💡 Pikakatsaus:
- Valitse skannerityyppi: etäskanneri (nopea, ei asennusta) tai liitännäinen (syvälliset tiedosto- ja tietokantatarkistukset)
- Aja verkkoskanneri, kuten Sucuri SiteCheck, välitön ulkoinen tarkastus ilman rekisteröitymistä
- Asenna liitännäinen (Wordfence tai MalCare) kattavaa palvelinpuolen auditointia ja ajastettua automaattista skannausta varten
- Käy raportti läpi, paikkaa löydetyt aukot ja määritä toistuvat tarkistukset
WordPressin skannausmenetelmät: etänä tai sisältä käsin
Ennen kuin siirrymme työkaluihin, on tärkeää ymmärtää kahden lähestymistavan ero. Ne eivät kilpaile keskenään, vaan täydentävät toisiaan.
Etäskannerit toimivat kuten hakukoneen indeksointirobotti: syötät URL-osoitteen palvelun verkkosivulla, ja skanneri analysoi sen, mikä näkyy selaimessa, eli sivujen lopullisen renderöidyn version. Menetelmä on nopea ja turvallinen: mitään ei asenneta, kirjautumistietoja ei siirretä, palvelinta ei kuormiteta. Mutta se ei kurkista palvelimen sisälle. Jos haittakoodi on piilotettu tietokantaan tai julkisen alueen ulkopuolisiin tiedostoihin, etäskanneri ei näe sitä.
Tietoturvaliitännäiset asennetaan suoraan WordPressiin, ja ne saavat pääsyn koko hosting-ympäristöön: ytimeen, teemoihin, liitännäisiin, tietokantaan ja jopa tiedostoihin, jotka eivät liity WordPressiin. Tämä on paljon syvällisempää skannausta muokattavilla säännöillä ja automaatiolla. Syvyyden hintana liitännäinen kuluttaa palvelimen resursseja, vaikkakin nykyaikaiset ratkaisut (MalCare) siirtävät työn pilveen.
Kokemuksemme mukaan useimmille sivustoille minimipino on yksi verkkoskanneri nopeisiin ulkoisiin tarkistuksiin ja yksi liitännäinen syvällisiä auditointeja varten. Seuraavaksi käymme läpi tiettyjä työkaluja.
Työkalu | Tyyppi | Asennus | Tarkistuksen syvyys | Ilmaisversion rajoitus |
|---|---|---|---|---|
MalCare | Liitännäinen | WP-asennus | Korkea: tiedostot + tietokanta, pilviskannaus | Päivittäinen automaattiskannaus |
Sucuri SiteCheck | Etäskanneri | Ei vaadita | Perus: haittaohjelmat, mustat listat, virheet | Ei rajoituksia |
WP Sec | Etäskanneri | Ei vaadita | Perus: WP-versio, liitännäiset, teemat | 1 sivusto, viikoittain |
HackerTarget | Etäskanneri | Ei vaadita | Keskitaso: otsakkeet, ulkoiset linkit, iframe-elementit | Ei rajoituksia |
Security Ninja | Liitännäinen | WP-asennus | Korkea: yli 50 tietoturvatestiä | 1 täysi skannaus |
Wordfence | Liitännäinen | WP-asennus | Maksimaalinen: yli 44 000 haittaohjelmatunnistetta, lähdekoodivaraston vertailu | Ei rajoituksia |
VirusTotal | Skannerikokoaja | Ei vaadita | Yli 70 virustorjuntamoottorin tulosten koonti | Ei rajoituksia |
Quttera | Etä + liitännäinen | Valinnainen | Korkea (liitännäisellä): skriptit, media, piilotetut uhat | Ei rajoituksia |
1. MalCare

MalCare on pilvipohjainen tietoturvaskanneri, joka siirtää kaiken raskaan työn palvelimilleen. Asennat ilmaisen liitännäisen, kun taas varsinainen skannaus tapahtuu etänä, joten hosting ei kuormitu. Liitännäinen tarkistaa kaikki sivuston tiedostot ja tietokannan, mukaan lukien piilotetut haittaohjelmat, jotka eivät näy ulkoisessa tarkastelussa.
Käytännössä tämä tarkoittaa, että jopa heikolla jaetulla hostingilla täysi skannaus ei kaada sivustoasi. Ilmaisversio sisältää päivittäisen automaattiskannauksen ja peruspalomuurin. Maksulliset tasot tuovat mukanaan yhden napsautuksen haittaohjelmien poiston, CAPTCHAn, IP-eston, uploads-kansion suojauksen, tiedostoeditorin poistamisen käytöstä ja white label -raportit toimistoille.
Plussat: pilviskannaus ilman palvelinkuormaa, kätevä hallintapaneeli, white label -raportointi asiakkaille. Miinukset: haittaohjelmien poisto vain maksullisessa versiossa, ei kaksivaiheista tunnistautumista ilmaisversiossa.
Hinta: ilmainen (perusskannaus + palomuuri), maksullinen tilaus, ajantasaiset hinnat verkkosivustolla.
🔗 MalCare WordPress.orgissa | 🔗 MalCaren verkkosivusto
2. Sucuri SiteCheck

Sucuri on yksi tunnetuimmista nimistä verkkoturvan alalla. Heidän ilmainen online-skannerinsa SiteCheck tarkistaa minkä tahansa sivuston (ei vain WordPressiä) tunnettujen haittaohjelmien, vanhentuneiden ohjelmistojen, asetusvirheiden ja mustalistatilanteen varalta.
Skanneri vertaa sivuston sivuja Sucurin allekirjoitustietokantaan ja tuottaa raportin poikkeamista. Näet myös sivuston tilan Google Safe Browsingissa, AVG:ssä, McAfeessa, Nortonissa ja muissa palveluissa, tämä on hyödyllistä, jos epäilet sivuston jo saaneen rangaistuksen. Kokemuksemme mukaan SiteCheck toimii erinomaisesti "ensilinjana": käynnistyy 30 sekunnissa, havaitsi jotain kriittistä, teit päätöksen.
Keskeinen rajoitus: etämuoto ei näe palvelimella olevia tiedostoja. SiteCheck sopii siis hyvin nopeaan "ulkoiseen" tarkistukseen, kun taas syvällisiä auditointeja varten Sucuri tarjoaa erillistä WordPress-lisäosaa.
Plussat: välitön käynnistys ilman rekisteröitymistä, tarkistaa kaikki mustalistat, yksityiskohtainen raportti. Miinukset: vain ulkoinen tarkastelu, ei pääsyä palvelinpuolelle.
Hinta: ilmainen (online-skanneri), lisäosa palomuurilla tilauspohjaisesti, tarkat hinnat verkkosivustolla.
3. WP Sec

WP Sec on keskittynyt online-skanneri, joka on rakennettu erityisesti WordPressille. Toisin kuin yleiskäyttöiset työkalut kuten Sucuri, se seuraa haavoittuvuustietokantaa, joka on suunnattu nimenomaan WordPressin ytimelle, teemoille ja lisäosille.
Voit skannata sivuston kerran syöttämällä URL-osoitteen tai rekisteröidä ilmaisen tilin automaattista viikoittaista skannausta varten. Useita sivustoja hallinnoiville WP Sec tarjoaa yhtenäisen valvontanäkymän ja sähköposti-ilmoitukset, kun haavoittuvuuksia havaitaan tai päivityksiä tarvitaan.
WP Secin tietokanta päivittyy jatkuvasti tuoreilla CVE-tunnisteilla ja bugeilla, yleisimmät uhat havaitaan luotettavasti. Perusraportti näyttää haavoittuvuuden ja miten se korjataan.
Plussat: WordPress-erikoistuminen, ajastettu automaattiskannaus, sähköpostihälytykset. Miinukset: antibottisuojaus saattaa estää pääsyn joistakin IP-osoitteista, perusraportti ilman syvällistä analyysiä.
Hinta: ilmainen (1 sivusto, viikoittainen skannaus), premium tilauspohjaisesti, tarkat hinnat verkkosivustolla.
4. HackerTarget WordPress Security Scan

HackerTarget tarjoaa ilmaisen perustason ja laajennetun premium-tason. Skanneri tekee sarjan HTTP-pyyntöjä sivuston sivuille ja analysoi HTML-lähdekoodia, suunnilleen samalla tavalla kuin hakubotti.
Ilmainen versio tarkistaa: WordPress-version ja sen näkyvyyden lähdekoodissa, hosting-palvelun maineen, palvelimen maantieteellisen sijainnin, sivuston maineen Google Safe Browsing -tietojen mukaan, ulkoiset linkit, lisäosalistauksen, lisäosahakemistojen indeksoinnin, iframe-elementtien ja niihin liittyvän JavaScriptin olemassaolon. Kaksi viimeistä kohtaa ovat erityisen tärkeitä: haitallinen koodi toimitetaan usein iframe-elementtien ja kolmannen osapuolen skriptien kautta.
Plussat: yksityiskohtaiset otsikko- ja ulkoisten riippuvuuksien tarkistukset, epäilyttävien skriptien havaitseminen. Miinukset: vain passiivinen HTML-analyysi, ei tarkista palvelinpuolta.
Hinta: ilmainen (perusskannaus), premium tilauspohjaisesti, tarkat hinnat verkkosivustolla.
🔗 HackerTarget WordPress Security Scan, avaa hackertarget.com ja valitse WordPress Security Scan työkalut-valikosta
5. Security Ninja

Security Ninja ajaa yli 50 automatisoitua tietoturvatestiä WordPress-sivustollesi. Se tarkistaa kaiken: ilmeisistä asioista, kuten PHP-versiosta ja vakio-wp_-tauluetuliitteestä, hienovaraisiin asetuksiin, XML-RPC:n poistamiseen, wp-config.php-tiedoston suojaamiseen ja hakemistojen käyttöoikeuksien tarkistamiseen.
Lisäosa ei ainoastaan näytä ongelmaa, vaan selittää, miten se korjataan, antaen tarkat vaiheet ja linkit dokumentaatioon. Ilmaisversio antaa yhden täyden skannauksen, jonka jälkeen voit käydä jokaisen kohdan läpi ja tukia aukot. Tämä riittää kertaluonteiseen auditointiin sivustolle, jota ei ole koskaan tietoturvatarkastettu.
Premium-versio lisää yhden klikkauksen automaattikorjaukset, skannauksen ajastuksen ja lisää testejä. Kehittäjille ja toimistoille on moduuli asiakasraportteja varten.
Plussat: 50+ testiä yhdessä lisäosassa, selkeät ohjeet joka kohtaan, ei kuormita palvelinta. Miinukset: ilmaisversio rajoitettu yhteen skannaukseen, automaattikorjaus vain premiumissa.
Hinta: ilmainen (1 täysi skannaus), premium tilauksella, tarkat hinnat verkkosivustolla.
🔗 Security Ninja WordPress.orgissa
6. Wordfence

Wordfence on suosituin ilmainen tietoturvalisäosa WordPressille: yli 5 miljoonaa aktiivista asennusta vuoden 2025 puolivälissä WordPress.orgin mukaan. Lisäosa skannaa lähdekoodin, kuvatiedostot, teemat, lisäosat ja valinnaisesti WordPressin ulkopuoliset tiedostot.
Wordfencen allekirjoitustietokanta sisältää yli 44 000 tunnettua haittaohjelmaa, takaovea ja tietojenkalastelu-URL-osoitetta. Skanneri tarkistaa tiedostojen lisäksi myös kommentit, artikkelit ja sivuston sivut. Erillinen toiminto vertaa ydintiedostojasi, teemojasi ja lisäosiasi WordPressin tietovaraston alkuperäisiin versioihin: jos tiedostoa on muokattu, näet sen välittömästi.
Sisäänrakennettu Web Application Firewall (WAF) toimii päätepistetasolla ja suojaa brute force -hyökkäyksiltä, XSS:ltä, SQL-injektioilta ja muilta hyökkäyksiltä. Threat Defense Feed päivittyy jatkuvasti, uudet säännöt saapuvat sivustolle automaattisesti.
Plussat: maksimaalinen kattavuus (tiedostot + tietokanta + kommentit), WAF valmiina, valtava allekirjoitustietokanta. Miinukset: voi kuormittaa huomattavasti heikkoa hotellipalvelinta täysien skannausten aikana, käyttöliittymä on sekava aloittelijoille.
Hinta: ilmainen (täysiverinen skanneri + perus-WAF), premium tilauksella, tarkat hinnat verkkosivustolla.
7. VirusTotal

VirusTotal ei ole skanneri perinteisessä mielessä, vaan yhdistäjä: se ajaa sivustosi URL-osoitteen yli 70 virustorjuntamoottorin ja maineskannerin läpi samanaikaisesti. Niiden joukossa ovat Avira, Comodo, Bitdefender, Kaspersky sekä Sucuri, Quttera ja muut erikoistyökalut.
Tämän lähestymistavan tärkein etu on välitön konsensus. Jos yksi moottori pitää tiedostoa haitallisena ja muut 69 ovat hiljaa, kyseessä on todennäköisesti väärä hälytys. Jos tusina moottoria syttyy punaisena, on aika soittaa hälytyskelloja. Käytännössämme VirusTotal on pelastanut meidät useammin kuin kerran, kun SiteCheck näytti puhdasta, mutta yksi virustorjuntamoottoreista löysi piilotetun shellin.
VirusTotal ei ole sidottu WordPressiin ja toimii kaikille sivustoille. Tärkeä vivahde: VirusTotaliin lähetetyt URL-osoitteet ja tiedostot jaetaan tietoturvakumppaneille heidän tietokantojensa parantamiseksi. Luottamuksellisten sisäisten resurssien kohdalla pidä tämä mielessä.
Plussat: 70+ moottoria samanaikaisesti, välitön konsensus, väärien hälytysten tunnistus. Miinukset: ei WP-spesifi (ei tarkista lisäosien versioita), tiedot kumppaneiden saatavilla.
Hinta: ilmainen.
8. Quttera

Quttera käyttää hybridilähestymistapaa: voit ajaa nopean verkkoskannauksen ilman asennusta tai asentaa lisäosan ja saada täyden pääsyn palvelinpuolen tarkistukseen. Lisäosa etsii epäilyttäviä skriptejä, haitallisia mediatiedostoja, piilotettuja uhkia tietokannasta ja tarkistaa, onko sivusto joutunut mustille listoille.
Itse skannaus suoritetaan Qutteran etäpalvelimilla, kuten MalCaren tapauksessa, mikä vähentää hotellipalvelimen kuormitusta. Valmistuttuaan saat raportin, jossa jokainen löydetty elementti on luokiteltu: Puhdas, Mahdollisesti epäilyttävä, Epäilyttävä tai Haitallinen. Jokaiselle kohteelle on korjaussuositus.
Qutteran raportit ovat julkisia, mikä on plussaa läpinäkyvyyden kannalta, mutta pidä tämä mielessä tarkistaessasi arkaluonteisia projekteja.
Plussat: hybridimuoto (verkko + lisäosa), uhkien luokittelu tasoittain, pilviskannaus. Miinukset: julkiset raportit, lisäosan AJAX-käsittelijät vaativat ylimääräisen tietoturva-auditoinnin.
Hinta: ilmainen (perusskannaus), premium tilauksella, tarkat hinnat verkkosivustolla.
Katso, miten WPScan, ammattimainen WordPress-haavoittuvuusskanneri, löytää aukkoja minuuteissa asennuksesta ensimmäiseen raporttiin:
Muuten, meillä on yksityiskohtainen opas WPScanin käyttöön WordPress-haavoittuvuuksien etsinnässä, tutustu siihen, jos haluat hallita työkalun syvällisemmin.
⁉️🤔 Yleisiä kysymyksiä
Riittääkö ilmainen verkkoskanneri suojaamaan sivustoni?
Verkkoskanneri on nopea "ulkoinen" tarkistus. Se näyttää näkyvät ongelmat: vanhentuneen WordPress-version, tunnetun haittakoodin sivun lähdekoodissa, mustalistalla olemisen. Mutta se ei näe, mitä tietokannassa ja palvelimella tapahtuu. Kokonaiskuvan saamiseksi yhdistä verkkoskanneri (Sucuri SiteCheck) liitännäiseen (Wordfence tai MalCare), tämä kattaa sekä ulkoisen että sisäisen kehän. Maksimaalista syvyyttä varten lisää manuaalinen auditointi WPScanilla käyttäen opastamme.
Kuinka usein minun pitäisi skannata WordPress-sivustoni haavoittuvuuksien varalta?
Vähimmäistiheys on kerran viikossa. Se on WP Secin ilmaistason väli, eikä se ole sattumanvarainen: uusia haavoittuvuuksia liitännäisissä ja ytimessä julkaistaan jatkuvasti. Jos sivusto vastaanottaa maksuja tai tallentaa käyttäjätietoja, määritä päivittäinen skannaus, MalCare ja Wordfence pystyvät tähän ilmaisversioissaan. Jokaisen liitännäis- tai teemapäivityksen jälkeen aikatauluttamaton skannaus on pakollinen.
Mikä skanneri kannattaa valita heikolle hostingille?
MalCare on valintasi. Skannaus suoritetaan pilvipalvelimilla, ei sinun hostingissasi. Jopa halvalla jaetulla hostingilla sivusto ei kaadu. Vaihtoehtona verkkoskannerit (Sucuri SiteCheck, WP Sec): ne eivät kuormita palvelinta lainkaan, mutta niiden tarkistussyvyys on pienempi.
Miten skannaus eroaa aktiivisesta suojauksesta (palomuuri)?
Skannaus on diagnostiikkaa: se löytää jo olemassa olevat ongelmat (haittaohjelmat, haavoittuvuudet, epäilyttävät tiedostot). Palomuuri (WAF) on ennaltaehkäisyä: se estää hyökkäykset ennen kuin ne saavuttavat sivuston. Wordfence sisältää molemmat ilmaisversiossa. MalCare on ensisijaisesti skanneri (palomuuri premiumissa). Verkkoskannerit ovat pelkkää diagnostiikkaa, ilman aktiivista suojausta.
Täytyykö minun asentaa liitännäinen, jos käytän verkkoskanneria?
Verkkoskanneri katsoo sivustoa kävijän silmin. Jos haittakoodi on piilotettu
functions.php-tiedostoon tai tietokantaan, verkkoskanneri ei havaitse sitä. Joten liitännäinen on välttämätön kokonaiskuvan saamiseksi. Vähimmäispaketti: yksi verkkoskanneri nopeisiin tarkistuksiin + yksi liitännäinen syvällisiin auditointeihin.
Mit minun pitäisi tehdä, jos skanneri löytää haavoittuvuuden?
Ensinnäkin, älä hätäänny. Prioriteetit: 1) päivitä ongelmallinen liitännäinen, teema tai ydin uusimpaan versioon (useimmat tunnetut haavoittuvuudet on jo korjattu toimittajan toimesta), 2) jos päivitystä ei ole tai ongelma ei liity versioon, poista komponentti väliaikaisesti käytöstä, 3) vaihda kaikki salasanat (WP-järjestelmänvalvoja, FTP, hosting, tietokanta), 4) suorita täysi skannaus liitännäisellä kuten Wordfence etsiäksesi seurauksia, 5) jos sivusto on jo vaarantunut, ota yhteyttä hosting-tukeen tai puhdistusasiantuntijaan.
Mitä käyttää vuonna 2026: lopputulos
Useimmille sivustoille suosittelemme yhdistelmää: Wordfence (syvätarkastus + WAF) + Sucuri SiteCheck (nopea ulkoinen tarkistus). Molemmat työkalut ovat ilmaisia ja kattavat palvelin- ja asiakaspuolen.
Jos hosting on heikko, korvaa Wordfence MalCarella, se ei kuormita palvelinta. Jos sinun täytyy tarkistaa kertaalleen sivusto, jota ei ole koskaan auditoitu, aloita Security Ninjalla (yli 50 testiä yhdellä skannauksella). Ja kymmenien sivustojen valvontaan yhtenäiseltä hallintapaneelilta, WP Sec premium-tilauksella.
Älä lykkää: aja vähintään yksi verkkoskanneri heti. Jos tarvitset apua syväsuojauksen pystyttämisessä, tutustu artikkeliimme parhaista lisäosista WordPressin skannaamiseen haittaohjelmien varalta.



