
🛡️ Найкращі рішення перевірки на віруси та сканер тем WordPress
Завантажили тему з маркетплейсу, а всередині, редирект на фішинговий сайт. Або встановили «нульову» тему з торента, і хостинг надсилає лист про зараження. Зі шкідливим кодом у темах WordPress стикається кожен, хто хоча б раз економив на ліцензії.
Проблема не лише в піратських збірках. Навіть теми з офіційного каталогу WordPress.org можуть містити вразливості, які хакер експлуатує вже після встановлення. Перевірити тему до активації дешевше, ніж чистити сайт після зламу.
Нижче, сім інструментів для перевірки тем WordPress на віруси: від швидкого завантаження ZIP-архіву в онлайн-сканер до комплексного аудиту файлів через плагін безпеки.
💡 Швидкий огляд:
- Завантажте тему та завантажте ZIP-архів у VirusTotal для першої перевірки за хвилину.
- Встановіть Wordfence або GOTMLS на сайт для сканування активної теми та пошуку прихованих бекдорів.
- Перевірте репутацію домену розробника через Google Safe Browsing і Sucuri SiteCheck до встановлення теми.
- Налаштуйте автоматичне сканування в Quttera або Solid Security для регулярного моніторингу файлів теми.
Чому теми WordPress бувають заражені
Шкідливий код потрапляє в тему трьома шляхами. Перший, піратські збірки: «нульові» теми з торентів і варезників майже завжди містять бекдори. Хакер безплатно роздає преміум-тему, а натомість отримує доступ до сотень сайтів.
Другий шлях, вразливості в коді легальних тем. Розробник міг припуститися помилки в обробці користувацького вводу, і хакер експлуатує її для впровадження шкідливого коду. За даними WPScan за 2025 рік, теми входять до топ-3 векторів атак на WordPress поряд із плагінами та застарілим ядром.
Третій, ланцюжок заражень на shared-хостингу. Якщо один сайт на сервері зламано, шкідливий код може поширитися на сусідні встановлення через вразливості файлової системи. GOTMLS зазначає в документації, що крос-контамінація через спільний хостинг, один із найчастіших сценаріїв.
Як зрозуміти, що тема заражена: 5 ознак
Шкідливий код у темі рідко заявляє про себе відкрито. Але є непрямі сигнали, які проявляються в поведінці сайту.
Google позначає сайт як небезпечний. Пошуковик сканує сторінки та при виявленні шкідливого коду показує попередження «Цей сайт може бути зламаний» у видачі. Трафік падає до нуля за кілька днів.
Сторінки падають у білу порожнечу. Окрема сторінка або весь сайт перестає завантажуватися, білий екран без помилок. Часто це результат роботи шкідливого скрипта, який конфліктує з PHP-обробником теми.
З’являються спливні вікна та редиректи. Відвідувачі скаржаться, що сайт перекидає їх на спам-сторінки або показує popup-рекламу. Це класична ознака JavaScript-ін’єкції у файли теми.
В адмінці з’являються незнайомі користувачі. Деякі бекдори створюють приховані облікові записи адміністратора. Перевірте список користувачів: якщо там є акаунти, які ви не створювали, тема заражена.
Хостинг надсилає сповіщення про шкідливе ПЗ. Хостери сканують файли на сервері автоматично та попереджають про підозрілі скрипти. Зверніть увагу: лист від хостингу з позначкою «malware detected» у переважній більшості випадків, не хибна тривога.
1. VirusTotal: сканування ZIP-архіву перед встановленням

VirusTotal, онлайн-пісочниця, яка проганяє завантажений файл через 70+ антивірусних рушіїв одночасно. Для перевірки теми WordPress запакуйте її папку в ZIP і завантажте на сайт. За хвилину отримаєте зведення від Malwarebytes, Kaspersky, Bitdefender і десятків інших сканерів.
Інструмент безплатний і не потребує реєстрації для разових перевірок. Обмеження: розмір файлу до 650 МБ, чого достатньо для будь-якої теми без демоконтенту. VirusTotal не аналізує структуру WordPress-теми специфічно, але виловлює відомі сигнатури троянів, майнерів і фішингових скриптів.
- Плюси: 70+ антивірусних рушіїв в одному скані, миттєвий результат, не потребує встановлення на сайт.
- Мінуси: не знаходить спеціалізовані WordPress-бекдори без відомої сигнатури, не перевіряє репутацію розробника.
- Ціна: безплатно.
- Завантажити: 🔗 VirusTotal
2. Sucuri SiteCheck: зовнішня перевірка сайту та теми

Sucuri SiteCheck сканує сайт ззовні, як пошуковий робот. Він перевіряє HTML-код сторінок на наявність прихованих iframe, підозрілих JavaScript-вставок і відомих шкідливих URL. Якщо тема вже активна і вставила редирект у футер, Sucuri це покаже.
На відміну від VirusTotal, сканер не потребує завантаження файлів, достатньо ввести домен. SiteCheck також звіряє сайт із чорними списками Norton, McAfee, Google Safe Browsing та ще десятка авторитетних баз. Результат надходить за 30-60 секунд.
- Плюси: миттєва перевірка без доступу до сервера, звірка з 10+ базами репутації доменів.
- Мінуси: не сканує файли теми всередині сервера, обмежений зовнішнім шаром сайту.
- Ціна: безплатно. Плани очищення від $199 на рік на sucuri.net.
- Завантажити: 🔗 Sucuri SiteCheck
3. Google Safe Browsing: діагностика безпеки домену

Google Safe Browsing, інструмент діагностики від пошуковика. На відміну від VirusTotal і Sucuri, він не сканує код теми, а показує, як Google оцінює репутацію домену. Якщо тема розробника в минулому поширювала шкідливе ПЗ, Google уже міг позначити його сайт.
Для перевірки конкретного домену використовуйте пряме посилання: https://www.google.com/safebrowsing/diagnostic?site=example.com. Звіт покаже, чи знаходив Google шкідливий код на сторінках домену за останні 90 днів і чи був сайт помічений у поширенні вірусів.
- Плюси: дані від найбільшого пошуковика, історія репутації домену за 90 днів.
- Мінуси: не сканує файли, показує лише статус домену загалом.
- Ціна: безплатно.
- Завантажити: 🔗 Сторінка Google Safe Browsing
4. Wordfence: комплексний сканер із фаєрволом

Wordfence, найпопулярніший плагін безпеки WordPress з понад 5 мільйонами активних встановлень і рейтингом 4,7 на WordPress.org. У безплатній версії він сканує всі файли теми на відповідність оригіналу з репозиторію, перевіряє цілісність ядра та знаходить шкідливі патерни в коді.
Ключова фіча, фаєрвол на рівні кінцевих точок, який блокує атаки на рівні запиту, до завантаження WordPress. Wordfence також звіряє файли теми з сигнатурами відомих уразливостей із бази WPScan і попереджає, якщо встановлена версія теми містить незакриту діру.
- Плюси: найповніший сканер у безплатній версії, фаєрвол до завантаження WP, база сигнатур WPScan.
- Мінуси: помітно навантажує сервер під час повного сканування, преміумдоступ до сигнатур у реальному часі від $119 на рік.
- Ціна: Free-версія в каталозі WordPress.org, тарифи Premium на wordfence.com.
- Завантажити: 🔗 Wordfence на WordPress.org
5. GOTMLS: антивірус з автоматичним видаленням загроз

GOTMLS (Anti-Malware Security and Brute-Force Firewall), ветеран каталогу WordPress.org із 782 відгуками та оновленнями у 2026 році. На відміну від Wordfence, який насамперед блокує атаки, GOTMLS спеціалізується саме на пошуку та видаленні шкідливого коду з файлів теми.
Плагін використовує два рівні детекції. Безплатний режим знаходить «потенційні загрози» за евристичними патернами та показує їхнє розташування в коді. Після реєстрації на GOTMLS.NET сканер отримує доступ до бази «відомих загроз» і вміє автоматично видаляти шкідливий код, не пошкоджуючи легальні функції теми.
- Плюси: автоматичне видалення знайденого шкідливого коду, евристичний аналіз без сигнатур.
- Мінуси: база «відомих загроз» потребує безплатної реєстрації, інтерфейс виглядає застарілим.
- Ціна: Free-версія, реєстрація на GOTMLS.NET відкриває автовидалення.
- Завантажити: 🔗 GOTMLS на WordPress.org
6. Quttera ThreatSign: евристичний аналіз і захист від ботів

Quttera ThreatSign вирізняється технологією виявлення: замість простого збігу сигнатур плагін використовує AI-евристичний рушій, який аналізує поведінку коду. Він знаходить обфускований JavaScript, приховані iframe, SEO-спам і скімери на сторінках оформлення замовлення WooCommerce.
Безкоштовна версія містить не лише сканер шкідливого ПЗ, а й захист від брутфорсу з IP-блокуванням, моніторинг адміністративних облікових записів і перевірку домену за понад 40 глобальними базами репутації. Сканування виконується в хмарі Quttera, не навантажуючи сервер.
- Плюси: AI-евристика знаходить невідомі загрози, хмарне сканування економить ресурси сервера.
- Мінуси: видалення шкідливого коду вручну в безкоштовній версії, повноцінний WAF лише в платних тарифах.
- Ціна: Free-версія, тарифи ThreatSign на quttera.com.
- Завантажити: 🔗 Quttera на WordPress.org
7. Solid Security: аудит уразливостей і захист входу

Solid Security (колишній iThemes Security) закриває тему з іншого боку: він не стільки шукає віруси, скільки запобігає їх потраплянню на сайт. Плагін аудить налаштування WordPress, перевіряє права доступу до файлів теми та блокує спроби підбору пароля до адмінки.
Безкоштовна версія містить сканер цілісності файлів: Solid Security запам'ятовує контрольні суми всіх файлів теми та попереджає, якщо якийсь файл було змінено. Це дає змогу засікти ін'єкцію шкідливого коду в тему навіть за відсутності сигнатури в антивірусній базі.
- Плюси: аудит прав доступу до файлів теми, моніторинг цілісності за контрольними сумами, захист входу.
- Мінуси: немає класичного антивірусного сканера сигнатур, фокус на превентивному захисті, а не на пошуку інфекції.
- Ціна: Free-версія, Solid Suite на solidwp.com.
- Завантажити: 🔗 Solid Security на WordPress.org
Порівняльна таблиця
Інструмент | Тип | Сканування теми | Видалення | Ціна |
|---|---|---|---|---|
VirusTotal | Онлайн | ZIP-архів, понад 70 рушіїв | Немає | Free |
Sucuri SiteCheck | Онлайн | Зовнішній огляд сайту | У платних тарифах | Free / від $199/рік |
Google Safe Browsing | Онлайн | Репутація домену | Немає | Free |
Wordfence | Плагін | Повне сканування + WAF | Вручну (Free) | Free / від $119/рік |
GOTMLS | Плагін | Евристика + база загроз | Авто (з реєстрацією) | Free |
Quttera | Плагін | AI-евристика + 40 баз | Вручну (Free) | Free / від $10/міс |
Solid Security | Плагін | Контрольні суми + аудит | Немає (превентив) | Free / Solid Suite |
У цьому відео показано процес перевірки теми WordPress на віруси до завантаження на сервер: завантаження ZIP-архіву в VirusTotal, аналіз звіту та інтерпретація результатів сканування.
⁉️🤔 Часті запитання
Чи можна перевірити тему WordPress на віруси без плагінів?
Так. Завантажте ZIP-архів теми на онлайн-сканер VirusTotal, дочекайтеся результату від понад 70 антивірусних рушіїв і перевірте репутацію домену розробника через сервіс Google Safe Browsing. Це не замінить сканування плагіном, але відсіє свідомо заражені збірки до встановлення.
Який плагін краще знаходить приховані бекдори в темі?
GOTMLS показує найкращі результати з евристичного пошуку бекдорів у файлах теми. Його аналіз патернів знаходить обфускований PHP-код, який Wordfence може пропустити через відсутність сигнатури в базі. На практиці ми запускаємо обидва сканери послідовно: Wordfence для аудиту цілісності, GOTMLS для пошуку прихованих ін'єкцій.
Безплатної версії достатньо для захисту теми?
Для більшості сайтів, так. Безплатні версії Wordfence, GOTMLS і Quttera покривають базові сценарії: ручне сканування, пошук сигнатур та евристичний аналіз. Платні тарифи потрібні, якщо вимагається автоматичне видалення загроз (GOTMLS), брандмауер у реальному часі (Wordfence) або захист WooCommerce від скімерів (Quttera).
Що робити, якщо плагін знайшов шкідливий код у темі?
Перше, зробіть повний бекап сайту. Друге, скопіюйте звіт сканера із зазначенням файлів і рядків. Третє, якщо тема ліцензійна, завантажте свіжу копію з сайту розробника та замініть заражені файли. Якщо тема піратська, видаліть її повністю та встановіть легальну версію. Не намагайтеся «підчистити» код вручну без досвіду, ви ризикуєте зламати верстку та функціонал сайту.
Чи потрібно перевіряти тему після кожного оновлення?
Достатньо після кожного великого оновлення теми та раз на місяць у плановому порядку. Wordfence і Quttera підтримують scheduled scans, налаштуйте автоматичну перевірку раз на тиждень зі сповіщенням на email у разі виявлення загроз. Solid Security моніторить цілісність файлів у реальному часі та попередить про несанкціоновану зміну миттєво.
Що ставити для перевірки тем у 2026 році
Якщо ви завантажили тему й хочете перевірити її до встановлення, завантажте ZIP у VirusTotal. Це займе хвилину та відсіє більшість свідомо заражених збірок. Для регулярного моніторингу вже живого сайту логіка інша:
- Якщо сайт на дешевому shared-хостингу з обмеженими ресурсами, беріть GOTMLS. Він легкий і знаходить те, що пропускають сигнатурні сканери.
- Якщо потрібен максимум захисту в одному плагіні, ставте Wordfence. Фаєрвол плюс сканер плюс база WPScan в одній установці.
- Якщо на сайті встановлено WooCommerce і приймаються платежі, додайте Quttera. Тільки він цілеспрямовано перевіряє сторінки оформлення замовлення на скімери.
- Якщо важливіше запобігти зламу, ніж шукати віруси постфактум, налаштуйте Solid Security. Аудит прав доступу до файлів теми та моніторинг контрольних сум ловлять ін'єкцію в момент її появи.
Для максимального захисту комбінуйте: онлайн-сканер до встановлення (VirusTotal або Sucuri SiteCheck) плюс один плагін на постійній основі. Два плагіни безпеки одночасно ставити не варто, вони конфліктуватимуть на рівні фаєрволів і сканерів.
Перевірте свою активну тему будь-яким інструментом зі списку сьогодні. Краще витратити п'ять хвилин на сканування зараз, ніж вихідні на відновлення сайту з бекапу після зламу.



