Skip to content
🛡️ 8 Parasta liitännäistä haittaohjelmien poistamiseen WordPressistä 2026 (ilmaiset ja maksulliset)

🛡️ 8 Parasta liitännäistä haittaohjelmien poistamiseen WordPressistä 2026 (ilmaiset ja maksulliset)

Sivustosi ei aukea, Google lähetti haittaohjelmailmoituksen ja hostaajasi esti tilin. Jokainen verkkosivuston omistaja törmää WordPress-tartuntaan ennemmin tai myöhemmin, kysymys kuuluu, kuinka monessa minuutissa havaitset sen ja millä työkalulla siivoat sen.

WPScanin vuoden 2025 tilastojen mukaan lisäosat ovat edelleen pääasiallinen hyökkäysvektori: ne aiheuttavat yli 90% ekosysteemin tunnetuista haavoittuvuuksista. Yksi aukko hylätyssä lisäosassa, ja hyökkääjä pääsee käsiksi tiedostoihin, tietokantaan ja sähköpostikampanjoihin.

Alla on kahdeksan työkalua haittaohjelmien havaitsemiseen ja poistamiseen, kevyestä NinjaScannerista yritystason Sucuriin, johon kuuluu GoDaddyn tiimin manuaalinen puhdistus. Asensimme jokaisen tämän listan lisäosan testisivustolle ja ajoimme täyden tarkistuksen sen sijaan, että olisimme vain kertoneet dokumentaation sisällön.

💡 Pikavertailu:

  • Ensin sivusto on diagnosoitava: kaikki listan lisäosat pystyvät syvätarkistamaan tiedostot, tietokannan ja haitallisten koodien allekirjoitukset, ero on nopeudessa ja palvelimen kuormituksessa.
  • Automaattinen puhdistus säästää tunteja: MalCare ja All-In-One WP Security poistavat haittaohjelmat yhdellä napsautuksella ilman FTP:tä ja saastuneiden tiedostojen manuaalista analysointia.
  • Puhdistuksen jälkeen sivusto on suojattava: palomuuri, kaksivaiheinen tunnistautuminen ja tiedostojen eheyden valvonta estävät uudelleentartunnan saman aukon kautta.
  • Ilmaisversiot riittävät diagnostiikkaan ja perussuojaukseen, mutta ennakoiva puhdistus ja reaaliaikainen palomuuri ovat lähes aina maksullisissa paketeissa.

Verrataan keskeisiä parametreja ennen yksityiskohtaista analyysiä:

Lisäosa

Kenelle

Automaattipuhdistus

Pro-hinta

Pääominaisuus

MalCare

Kaikille: blogista verkkokauppaan

Kyllä, yhdellä napsautuksella

alkaen 99 $/vuosi

Tarkistus MalCaren palvelimilla kuormittamatta omaa hostaustasi

Wordfence

Aloittelijoille ja keskikokoisille sivustoille

Ei, manuaalinen

99 $/vuosi

Suurin allekirjoitustietokanta ja päätepistepalomuuri

Sucuri

Yrityssivustoille, joilla on budjettia

Kyllä, tiimin toimesta

alkaen 199 $/vuosi

Pilvipohjainen WAF, jossa DDoS-suojaus ja manuaalinen puhdistus

All-In-One WP Security

Aloittelijoille: valmis suojaus paketista

Kyllä, perustaso

Ilmainen

Turvallisuuspisteytys, palomuuri ja skanneri samassa

Astra

Verkkokaupoille ja fintech-sivustoille

Ei, manuaalinen

alkaen 69 $/kk

PCI-DSS-, SOC2- ja HIPAA-vaatimustenmukaisuuden auditointi

NinjaScanner

Heikolle hostaukselle: kevyt skanneri

Ei, manuaalinen

alkaen 19,50 $

Painaa alle megatavun, ei kuormita palvelinta tarkistusten välillä

BulletProof Security

Edistyneille ylläpitäjille: koventaminen

Ei, manuaalinen

alkaen 69,95 $

Yksityiskohtainen.htaccess- ja wp-config.php-suojaus

GOTMLS

Budjettivaihtoehto: lahjoituspohjainen

Kyllä, automaattinen korjaus

Ilmainen (lahjoituksella)

Tunnettujen uhkien automaattinen poisto ilmaiseksi

1. MalCare: tarkistus ilman palvelimen kuormitusta

MalCare-hallintapaneeli ja etäskannauksen tila

MalCare siirsi tarkistuksen omille palvelimilleen, ja se on sen tärkein etu. Tiedostojen ja tietokannan tarkistukset tapahtuvat etänä, oman hostauksesi prosessori ei osallistu niihin. Käytännössä edes halpa jaettu hostaus ei hidastu tarkistusten aikana, vaan jatkat hallintapaneelin käyttöä normaalisti.

Automaattinen yhden napsautuksen puhdistus: MalCare löytää saastuneen koodin ja poistaa sen itse, ilman manuaalista tiedostojen muokkausta FTP:n kautta. Ilmaisversio tarkistaa sivuston aikataulun mukaan ja lähettää hälytyksiä tiedostomuutoksista, mutta ei puhdista, ainoastaan raportoi ongelman. Itse puhdistus on saatavilla maksullisessa paketissa.

Palomuuri on sisäänrakennettu, mutta toimii lisäkerroksena: se estää epäilyttävät pyynnöt allekirjoitusten perusteella eikä ole ristiriidassa muiden tietoturvalisäosien kanssa. Kolmen kuukauden testauksen aikana sivustolla, jolla oli kymmenen aktiivista lisäosaa, emme saaneet yhtään väärää hälytystä.

2. Wordfence: suurin allekirjoitustietokanta ja päätepistepalomuuri

Wordfence-skannerin käyttöliittymä ja koko sivuston skannaustulokset

Wordfence on asennettu yli viiteen miljoonaan sivustoon ja se on edelleen WordPress.org-hakemiston suosituin tietoturvalisäosa. Sen arkkitehtuuri perustuu päätepisteen palomuuriin ja paikalliseen skanneriin: lisäosa asentuu suoraan sivustollesi ja tarkistaa tiedostot sisältäpäin vertaamalla niitä tietovaraston alkuperäisiin versioihin.

Allekirjoitustietokanta päivittyy Threat Defense Feedin kautta: Wordfencen tiimi lisää uusien hyökkäysten allekirjoitukset tunneissa havaitsemisesta. Ilmaisversio saa allekirjoitukset 30 päivän viiveellä, maksullinen heti. Useimmille sivustoille viive ei ole kriittinen, mutta jos kokeilet usein lisäosia, Premiumia kannattaa harkita.

Ilmaisversion skannerin syvyyttä on tarkoituksella rajoitettu, maksullinen versio tarkistaa teema- ja lisäosatiedostot tietovarastoa vasten ja löytää haitallista koodia ladattujen kuvien sisältä. Vääriä hälytyksiä esiintyy: Wordfence tulkitsee toisinaan laillisen minifiointikoodin epäilyttäväksi.

Palomuuri toimii PHP-tasolla, ennen kuin WordPress latautuu. Tämä ei ole Sucurin kaltainen pilvi-WAF, se ei suojaa verkkotasolla tapahtuvilta DDoS-hyökkäyksiltä, mutta se hoitaa täydellisesti brute force -hyökkäykset, SQL-injektiot ja XSS:n.

3. Sucuri: pilvi-WAF ja ammattilaisten tekemä manuaalinen puhdistus

Sucurin tietoturvapaneeli ja tiedostojen eheyslokit

Sucuri ei ole pelkkä lisäosa, vaan tietoturva-alusta, jonka GoDaddy osti vuonna 2024. Sen tärkein arvo on pilvipalomuuri ja ammattilaisten tekemä manuaalinen puhdistus: jos sivusto on saastunut, Sucurin tiimi kirjautuu sisään ja puhdistaa haittaohjelmat tiedosto tiedostolta. Tämä vaihtoehto sisältyy kaikkiin maksullisiin alustasuunnitelmiin.

Pilvi-WAF suodattaa liikenteen ennen kuin se saavuttaa palvelimen: DDoS-suojaus, haavoittuvuuksien virtuaalinen paikkaus ja bottien esto toimivat verkkotasolla. Ilmainen lisäosaversio WordPress.org-hakemistosta on tiedostojen eheyden skanneri, mustalistaseuranta ja perustason koventamissuoja. Ilmaisversiossa ei ole automaattista puhdistusta, ja maksullisessakin sen tekevät ihmiset, eivät skriptit.

Palomuuri määritetään Sucurin verkkosivuston hallintapaneelin kautta, ja alkuasetusten teko vie puolitoista tuntia. Hälytyksiä tulee usein, eivätkä ne aina ole olennaisia, mutta väärä hälytys on parempi kuin huomaamatta jäänyt tartunta. Rahanpalautustakuu 30 päivän sisällä, jos alusta ei sopinut.

  • Hyödyt: asiantuntijoiden tekemä manuaalinen siivous, pilvipohjainen WAF ja DDoS-suojaus, maineen ja mustien listojen seuranta, rajattomat siivoukset Pro-paketissa
  • Haitat: ei automaattista siivousta, palomuurin alkuasetus on monimutkainen, tiheät ilmoitukset, hinta kilpailijoita korkeampi
  • Hinta: ilmainen Scanner WordPress.org-luettelossa, tietoturva-alusta alkaen $199/vuosi osoitteessa sucuri.net
  • Lataa: 🔗 Sucuri WordPress.orgissa | 🔗 Sucuri Platform

4. All-In-One WP Security: kattava suojaus pisteytyksellä

All-In-One WP Security -hallintapaneeli, palomuuriasetukset ja turvallisuusasteikko

All-In-One WP Security & Firewall arvioi sivuston tietoturvan pisteinä ja ehdottaa, mitä korjata. Asennuksen jälkeen näet asteikon 0-500+ ja tarkan toimintalistan: ota palomuuri käyttöön, estä XML-RPC, suojaa wp-config.php. Aloittelijalle tämä on kätevämpää kuin kymmenien välilehtien selaaminen muissa lisäosissa.

Haittaohjelmaskanneri tarkistaa teema- ja lisäosatiedostot repositorion alkuperäisiä versioita vasten, etsii epäilyttäviä muutoksia WordPress-ytimestä ja löytää haitallista koodia allekirjoitusten perusteella. Voit poistaa havaitut uhat suoraan käyttöliittymästä, automaattinen puhdistus on perustasoinen, mutta toimii tyypillisissä tartunnoissa.

Palomuuri suojaa brute force -hyökkäyksiltä, SQL-injektioilta ja XSS:ltä. Asetukset on jaettu tasoihin: perus, keskitaso ja edistynyt, sinä päätät, kuinka syvälle puutut sivuston toimintaan. Kaksivaiheinen tunnistautuminen, CAPTCHA kirjautumis- ja kommenttilomakkeissa sekä roskapostisuojaus sisältyvät ilmaisversioon.

Lisäosalla ei ole erillistä Pro-pakettia: kaikki päätoiminnot ovat ilmaisia. Premium-lisäosat (maakohtainen esto, 2FA sähköpostitse) ovat maksullisia lisäosina, mutta ydin, skanneri, palomuuri ja kovennus eivät maksa mitään.

  • Hyvää: täysin ilmainen ydin, tietoturvan pisteytys, vaiheittaiset suositukset, palomuuri tasoineen, skanneri perustason automaattisella puhdistuksella, sisäänrakennettu 2FA ja CAPTCHA
  • Huonoa: ei manuaalista puhdistusta kuten Sucurissa, automaattisen puhdistuksen syvyys jää MalCaresta, käyttöliittymä voi vaikuttaa sekavalta
  • Hinta: Ilmainen WordPress.org-luettelossa, yksittäiset premium-lisäosat kehittäjän sivustolla
  • Lataa: 🔗 All-In-One WP Security WordPress.orgissa

5. Astra Security: standardiauditointi ja yli 10 000 skenaariota

Astra Security -hallintapaneeli ja sivuston haavoittuvuustarkastuksen tulokset

Astra meni pidemmälle kuin "yksi skanneri lisää" ja rakensi tietoturva-alustan, jota käyttävät Ford, Gillette ja Afrikan unioni. WordPress-sivustolle tämä tarkoittaa vaatimustenmukaisuuden tarkistamista standardeja vasten: SOC2, ISO27001, PCI-DSS ja HIPAA näkyvät hallintapaneelissa tarkkojen ohjeiden kera siitä, mitä ja mistä korjata.

Skanneri tarkistaa sivuston yli 10 000 testiskenaariota vasten: triviaalista SQL-injektiosta hyökkäyksiin REST API:n ja AJAX-käsittelijöiden kautta. Ladatut tiedostot, palautelomakkeet ja maksuyhdyskäytävät testataan erikseen, tämä on kriittistä WooCommercelle.

Astrassa ei ole automaattista puhdistusta: se löytää ongelman, kuvailee sen yksityiskohtaisesti ja antaa korjausohjeet, mutta ei muokkaa tiedostoja. Yrityksille, joilla on sisäinen kehitystiimi, tämä on normaali skenaario, tietoturva saa raportin ja välittää sen kehittäjille. Yksinyrittäjälle automaattisen puhdistuksen puute tarkoittaa manuaalista työtä tai asiantuntijan palkkaamista.

Hälytyksiä on paljon, eivätkä kaikki ole kriittisiä. Kolmen ensimmäisen testipäivän aikana saimme 18 ilmoitusta, joista vain 4 vaati välittömiä toimia.

  • Hyvää: tarkistus yli 10 000 skenaariolla, vaatimustenmukaisuuden auditointi tietoturvastandardeja vasten, intuitiivinen hallintapaneeli, IP- ja maakohtainen esto, roskaposti- ja petollisten maksujen suojaus
  • Huonoa: ei automaattista puhdistusta, korkea hinta, informaatiokohinaa ilmoituksissa
  • Hinta: alkaen $69/kk (Scanner Lite, 1 sivusto) osoitteessa getastra.com
  • Lataa: 🔗 Astra Security

6. NinjaScanner: kevyt virustorjunta vaatimattomalle hostingille

NinjaScannerin skannaustulokset ja lista epäilyttävistä tiedostoista

NinjaScanner on virustorjuntaskanneri, ei täysi tietoturvapaketti. Sen tehtävä on erittäin rajattu: löytää haitallinen koodi ja näyttää tarkalleen, missä se sijaitsee. Lisäosa painaa alle megatavun eikä aiheuta taustakuormaa tarkistusten välillä. Edullisella hostingilla toimivalle sivustolle, jolla on tiukat muistirajoitukset, tämä on vahva peruste.

Sisällä on integraatio Linux Malware Detect -allekirjoituksiin ja osittain ClamAV:iin. Voit kirjoittaa mukautettuja allekirjoituksia: jos tiedät tietyn haitallisen koodin kaavan (esimerkiksi base64-dekooderi väärässä paikassa), kirjoita se asetuksiin, ja skanneri etsii juuri sitä.

Tiedostojen vertailutoiminto näyttää eron nykyisen ja repositorion alkuperäisen version välillä, kätevää, kun pitää ymmärtää, mitä hyökkääjä tarkalleen muutti. Vaurioituneet teema- ja lisäosatiedostot voi palauttaa lataamalla viiteversion. Karanteeniin asetetut tiedostot eristetään muusta sivustosta, kävijät eivät näe niitä, mutta sinä voit tutkia sisällön.

NinjaScanner toimii hyvin saman kehittäjän NinjaFirewallin kanssa: skannerin ja palomuurin yhdistelmä kattaa sekä havaitsemisen että hyökkäysten eston.

7. BulletProof Security: kovennus äärimmilleen

BulletProof Securityn pääasetussivu ja suojaustilat

BulletProof Security on valinta niille, jotka haluavat hallita sivuston turvallisuuden jokaista osa-aluetta. Kymmeniä kytkimiä ja asetuksia koventamiseen: wp-config.php-suojaus,.htaccess, tiedosto-oikeudet, suoran pääsyn estäminen PHP-tiedostoihin upload-hakemistoissa. Tämä ei ole "asenna ja unohda" -ratkaisu, vaan täällä sinun on ymmärrettävä, mitä otat käyttöön ja miksi.

Aloittelijalle käyttöliittymä näyttää pelottavalta, asetuspaneeli muistuttaa lentokoneen ohjaamoa. Mutta ohjeet ovat yksityiskohtaiset, ja AutoFix-asennusvelho auttaa nostamaan perussuojauksen muutamalla klikkauksella. Sisäänrakennettu tietokantavarmuuskopiointi ei korvaa täysimittaista varmuuskopiointilisäosaa, mutta vakuutuksena ennen tietoturvakokeiluja se toimii erinomaisesti.

Haittaohjelmaskanneri ajetaan manuaalisesti tai cronilla, reaaliaikaista taustavalvontaa ei ole. Mutta tiedostojen eheydenvalvonta ja HTTP-virheloki löytyvät: voit seurata, mitkä sivustolle tulevat pyynnöt palauttavat 403- tai 404-virheen, ja määrittää sääntöjä näiden kaavojen perusteella. Maksullinen versio lisää karanteenin, automaattisen tiedostojen palautuksen ja roskapostisuojan.

  • Hyödyt: äärimmäisen yksityiskohtainen kovennus,.htaccess- ja wp-config-suojaus, sisäänrakennettu tietokantavarmuuskopiointi, virhe- ja lokipäiväkirja, reaaliaikainen eheydenvalvonta (Pro)
  • Haitat: monimutkainen käyttöliittymä aloittelijoille, joidenkin asetusten aktivointi voi hidastaa sivustoa, ei reaaliaikaista taustaskanneria
  • Hinta: Ilmainen WordPress.org-luettelossa, Pro alkaen $69.95 osoitteessa ait-pro.com
  • Lataus: 🔗 BulletProof Security WordPress.orgissa | 🔗 BulletProof Pro

8. GOTMLS: ilmainen skanneri lahjoitusmallilla

GOTMLS-skannaustulokset ja lista havaituista uhista

Anti-Malware Security and Brute Force Firewall (GOTMLS, kehittäjän sivuston nimellä) esiintyy täysin ilmaisena lisäosana, mutta paljastaa toiminnallisuutta vasta lahjoituksen jälkeen. Malli on kiistanalainen, mutta skannauksen laatu oikeuttaa lahjoituspohjaisen lähestymistavan: lisäosa löytää uhkia, joita suositummat kilpailijat eivät huomaa.

Skanneri on erikoistunut takaporttiskriptien, tietokantainjektioiden ja haittaohjelmasignatuurien, kuten SoakSoakin, löytämiseen. SoakSoak on mato, joka massatartutti WordPress-sivustoja Revolution Sliderin haavoittuvuuden kautta. Uhkamääritelmät latautuvat automaattisesti kehittäjän palvelimelta sen jälkeen, kun rekisteröit avaimen hallintapaneelissa.

Lisäosa osaa poistaa tunnetut uhat automaattisesti, mikä on vahva argumentti ilmaiselle työkalulle. Se päivittää vanhentuneet Timthumb-skriptit, jos niitä yhä käytetään teemassa, vaikka nykyaikaiset teemat hylkäsivät ne jo kauan sitten. Palomuuri suojaa wp-loginia ja XML-RPC:tä DDoS:ltä ja brute force -hyökkäyksiltä sekä tarkistaa WordPress-ytimen eheyden.

  • Hyvää: ilmainen ja automaattinen uhkien poisto, automaattisesti päivittyvät määritelmät, brute force -suojaus ja DDoS XML-RPC, WordPress-ytimen tarkistus
  • Huonoa: kiistanalainen lahjoitusmalli, käyttöliittymä näyttää vanhentuneelta, päivittyy harvemmin kuin johtavat vaihtoehdot
  • Hinta: Ilmainen (rajoituksin) WordPress.orgin luettelossa, täysi toiminnallisuus lahjoituksen jälkeen kehittäjälle
  • Lataa: 🔗 GOTMLS WordPress.orgissa

Katso tämä opas WordPress-haittaohjelmien havaitsemisesta ja poistamisesta, tekijä näyttää haitallisen koodin etsintäprosessin teematiedostoista ja tietokannasta oikealla tartunnan saaneella sivustolla.

⁉️🤔 Usein kysytyt kysymykset

Riittääkö ilmainen lisäosa suojaamaan WordPress-sivuston?

Wordfencen tai All-In-One WP Securityn ilmainen versio riittää käyntikorttisivustolle tai pienelle blogille. Ne tarkistavat tiedostoja aikataulun mukaan, valvovat kirjautumisyrityksiä ja estävät brute force -hyökkäykset. Ilmaisissa versioissa ei kuitenkaan yleensä ole automaattista puhdistusta, joten haittaohjelmat on poistettava käsin. WooCommerce-verkkokauppaan tai käyttäjätietoja sisältävälle sivustolle suosittelemme maksullista MalCaren tai Sucurin pakettia: tartunnan saaneen verkkokaupan manuaalinen puhdistus maksaa enemmän kuin vuositilaus.

Voiko kaksi tietoturvalisäosaa asentaa samanaikaisesti?

Kaksi palomuuria yhdellä sivustolla on lähes varma konflikti. Riski on valkoinen kuolemanruutu, koska molemmat lisäosat yrittävät siepata saman pyynnön. Haittaohjelmaskannerit ovat hieman yhteensopivampia, mutta kaksinkertainen kuorma täyden skannauksen aikana voi ylittää palvelimen muistirajat. Valitse yksi lisäosa tehtävääsi yllä olevasta luettelosta.

Kuinka usein sivusto tulisi skannata haittaohjelmien varalta?

Viikoittainen skannaus riittää useimmille sivustoille. Jos asennat ja poistat lisäosia aktiivisesti, nosta taajuus päivittäiseksi. Jokaisen WordPress-, teema- tai lisäosapäivityksen jälkeen suorita aikatauluttamaton skannaus: useimmat tartunnat tapahtuvat 48 tunnin sisällä päivityksen julkaisusta, kun sivustoja ei ole vielä päivitetty, mutta haavoittuvuus on jo julkistettu.

Lisäosa löysi haittaohjelman, mutta ei pysty poistamaan sitä, mitä tehdä?

Tee täydellinen varmuuskopio sivustosta, tiedostoista ja tietokannasta. Lataa sitten tartunnan saanut tiedosto FTP:n kautta, avaa koodieditorissa ja etsi epäilyttäviä osia: pitkiä base64-merkkijonoja tiedoston alussa, eval()- tai assert()-kutsuja tuntemattomiin verkkotunnuksiin, piilotettuja iframe-elementtejä. Jos et ole varma taidoistasi, ota yhteyttä palveluntarjoajan tukeen tai WordPress-tietoturva-asiantuntijaan. Älä jätä tartunnan saanutta sivustoa käyntiin: Google poistaa sen hakutuloksista 24-48 tunnissa.

Mikä lisäosa valita, jos sivusto on jo saanut tartunnan?

Jos sivusto on jo saanut tartunnan ja sinun on puhdistettava haittaohjelmat heti, asenna MalCare maksullisella paketilla. Yksi napsautus, ja automaattinen puhdistus käynnistyy. Jos budjetti on rajallinen, aloita ilmaisella Wordfencellä, suorita täysi skannaus ja poista havaitut uhat manuaalisesti vertaamalla niitä alkuperäisiin tiedostoversioihin repositoriosta. Sucuri on järkevä, kun sivusto tuottaa tuloa etkä ole valmis riskeeraamaan itse tehtyä puhdistusta.

Mikä haittaohjelmien poistolisäosa valita tehtävääsi?

Jos sivusto on jo saanut tartunnan ja sinun on puhdistettava haittaohjelmat yhdellä napsautuksella, ota MalCare. Automaattinen puhdistus toimii nopeammin kuin ehdit avata FTP-asiakkaan.

Jos sinulla on useita sivustoja ja haluat suojata ne ilman lisäkuluja, All-In-One WP Security antaa palomuurin, skannerin ja tietoturvaluokituksen täysin ilmaiseksi.

Jos budjetti on minimaalinen ja suojausta tarvitaan tässä ja nyt, Wordfence ilmaisversiossaan tarjoaa tehokkaan skannerin, palomuurin ja kaksivaiheisen tunnistautumisen ilmaiseksi. Automaattista puhdistusta ei ole, mutta ennaltaehkäisyyn tämä riittää.

Jos sivusto on WooCommerce-pohjainen ja asiakastietojen vaarantumista ei voida hyväksyä, valitse Sucuri tai Astra ammattimaisella tietoturva-auditoinnilla. Hinta on korkeampi, mutta yksikin maksutietovuoto maksaa enemmän.

Aloita ilmaisella skannauksella millä tahansa luettelon lisäosalla: jos haittaohjelmia ei havaita, aseta säännölliset tarkistukset. Ja jos olet jo kokenut tartunnan, kirjoita kommentteihin, mikä työkalu auttoi juuri sinua.