Skip to content

Alt om WordPress, webutvikling — og mer til

🛡️ 8 Gratis verktøy for å skanne WordPress for sårbarheter (2026)

🛡️ 8 Gratis verktøy for å skanne WordPress for sårbarheter (2026)

Tenk deg dette: du logger inn i administrasjonspanelet ditt om morgenen, og det omdirigerer til en phishing-side. Eller Google sender et varsel: «Nettstedet kan være kompromittert.» Eller hostingleverandøren din stenger nettstedet ditt uten forvarsel fordi det har sendt spam du aldri har sendt. Dette er ikke skremselspropaganda, det er vanlige scenarioer for WordPress, som driver 43% av internett og fortsatt er angripernes fremste mål for automatiserte angrep.

Problemet er at ondsinnet kode kan ligge stille. Den ødelegger ikke layouten din, sender deg ikke meldinger på Telegram, den stjeler trafikk i det stille, viser casino-annonser til besøkende eller utvinner krypto på andres maskinvare. Og ofte oppdager eieren det flere måneder senere.

Vi har samlet 8 gratis verktøy som sjekker nettstedet ditt på tvers av dusinvis av parametere og viser deg hvor det er sårbart, alt fra umiddelbare nettskannere til utvidelser med tilgang til filer og database. Alle fungerer uten investering i grunnversjonen, og oppstart tar alt fra noen minutter til en halvtime.

💡 Rask oversikt:

  • Velg skannertype: ekstern (rask, ingen installasjon) eller utvidelse (dyp sjekk av filer og database)
  • Kjør en nettskanner som Sucuri SiteCheck, umiddelbar ekstern inspeksjon uten registrering
  • Installer en utvidelse (Wordfence eller MalCare) for fullstendig revisjon på tjenersiden og planlagt automatisk skanning
  • Gå gjennom rapporten, tett hullene som ble funnet, og sett opp gjentakende kontroller

Metoder for skanning av WordPress: eksternt eller fra innsiden

Før du kaster deg over verktøyene, er det viktig å forstå forskjellen mellom to tilnærminger. De konkurrerer ikke, de utfyller hverandre.

Eksterne skannere fungerer som en søkemotorindekserer: du oppgir en URL på tjenestens nettside, og skanneren analyserer det som er synlig i nettleseren, den endelige gjengitte versjonen av sidene. Metoden er rask og trygg: ingenting installeres, ingen påloggingsinformasjon overføres, ingen serverbelastning. Men den kikker ikke inn på serveren. Hvis ondsinnet kode er skjult i databasen eller i filer utenfor det offentlige området, vil en ekstern skanner ikke se den.

Sikkerhetsutvidelser installeres direkte i WordPress og får tilgang til hele hostingmiljøet: kjerne, temaer, utvidelser, database og til og med filer som ikke er relatert til WordPress. Dette er mye dypere skanning med tilpassbare regler og automatisering. Prisen for dybden er at utvidelsen bruker serverressurser, selv om moderne løsninger (MalCare) avlaster arbeidet til skyen.

Etter vår erfaring er minimumsstakken for de fleste nettsteder én nettskanner for raske eksterne sjekker og én utvidelse for dype revisjoner. Deretter dekker vi spesifikke verktøy.

Verktøy

Type

Installasjon

Sjekkedybde

Gratisgrense

MalCare

Utvidelse

WP-installasjon

Høy: filer + DB, skyskanning

Daglig autoskanning

Sucuri SiteCheck

Ekstern skanner

Ikke nødvendig

Grunnleggende: skadevare, svartelister, feil

Ingen grenser

WP Sec

Ekstern skanner

Ikke nødvendig

Grunnleggende: WP-versjon, utvidelser, temaer

1 nettsted, ukentlig

HackerTarget

Ekstern skanner

Ikke nødvendig

Middels: headere, eksterne lenker, iframes

Ingen grenser

Security Ninja

Utvidelse

WP-installasjon

Høy: 50+ sikkerhetstester

1 full skanning

Wordfence

Utvidelse

WP-installasjon

Maksimal: 44 000+ skadevaresignaturer, repositoriumsammenligning

Ingen grenser

VirusTotal

Skanneraggregator

Ikke nødvendig

Aggregering av resultater fra 70+ antivirusmotorer

Ingen grenser

Quttera

Ekstern + utvidelse

Valgfritt

Høy (med utvidelse): skript, media, skjulte trusler

Ingen grenser

1. MalCare

MalCare-dashbord som viser skanneresultater for WordPress

MalCare er en skybasert sikkerhetsskanner som avlaster alt det tunge arbeidet til sine servere. Du installerer en gratis utvidelse, mens selve skanningen skjer eksternt, slik at hostingen ikke belastes. Utvidelsen sjekker alle nettstedets filer og databasen, inkludert skjulte ondsinnede programmer som ikke er synlige under ekstern inspeksjon.

I praksis betyr dette at selv på svak delt hosting vil en full skanning ikke knekke nettstedet ditt. Gratisversjonen inkluderer daglig automatisk skanning og en grunnleggende brannmur. Premium-nivåer legger til fjerning av skadevare med ett klikk, CAPTCHA, IP-blokkering, beskyttelse av opplastingsmappen, deaktivering av filredigering og white-label-rapporter for byråer.

Fordeler: skyskanning uten serverbelastning, praktisk dashbord, white-label for kunder. Ulemper: fjerning av skadevare kun i premium, ingen tofaktorautentisering i gratisversjonen.

Pris: gratis (grunnleggende skanning + brannmur), premium etter abonnement, gjeldende priser på nettstedet.

🔗 MalCare på WordPress.org | 🔗 MalCare-nettsted

2. Sucuri SiteCheck

Sucuri SiteCheck online skannerapport for et WordPress-nettsted

Sucuri er et av de mest kjente navnene innen nettsikkerhet. Deres gratis nettbaserte skanner SiteCheck sjekker ethvert nettsted (ikke bare WordPress) for kjente skadeprogrammer, utdatert programvare, konfigurasjonsfeil og svartelistestatus.

Skanneren sammenligner nettsider med Sucuris signaturdatabase og produserer en rapport om avvik. Du får også se nettstedets status hos Google Safe Browsing, AVG, McAfee, Norton og andre tjenester, noe som er nyttig hvis du mistenker at nettstedet allerede kan ha blitt straffet. Etter vår erfaring fungerer SiteCheck utmerket som en «førstelinje»: lansert på 30 sekunder, så noe kritisk, tok en beslutning.

Hovedbegrensning: eksternt format ser ikke filer på serveren. Så SiteCheck er bra for en rask «utvendig» sjekk, mens for dype revisjoner tilbyr Sucuri en egen WordPress-plugin.

Fordeler: umiddelbar lansering uten registrering, sjekker mot alle svartelister, detaljert rapport. Ulemper: kun ekstern inspeksjon, ingen servertilgang.

Pris: gratis (nettbasert skanner), plugin med brannmur mot abonnement, eksakte priser på nettstedet.

🔗 Sucuri SiteCheck

3. WP Sec

WP Sec online skannergrensesnitt for å finne WordPress-sårbarheter

WP Sec er en fokusert nettbasert skanner bygget spesifikt for WordPress. I motsetning til universelle verktøy som Sucuri, sporer den en sårbarhetsdatabase spesifikt for WordPress-kjerne, temaer og plugins.

Du kan skanne et nettsted én gang ved å oppgi en URL, eller registrere en gratis konto for automatisk ukentlig skanning. For de som administrerer flere nettsteder, tilbyr WP Sec et samlet overvåkingsdashboard og e-postvarsler når sårbarheter oppdages eller oppdateringer er nødvendige.

WP Sec-databasen oppdateres kontinuerlig med ferske CVE-er og feil, de vanligste truslene oppdages pålitelig. Grunnrapporten viser sårbarheten og hvordan den fikses.

Fordeler: WordPress-spesialisering, planlagt automatisk skanning, e-postvarsler. Ulemper: antibot-beskyttelse kan blokkere tilgang fra enkelte IP-er, grunnrapport uten dyp analyse.

Pris: gratis (1 nettsted, ukentlig skanning), premium mot abonnement, eksakte priser på nettstedet.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

HackerTarget skanneresultater for et WordPress-nettsted

HackerTarget tilbyr et gratis grunnivå og et utvidet premiumnivå. Skanneren gjør en serie HTTP-forespørsler til nettsider og analyserer HTML-kildekode, omtrent på samme måte som en søkerobot.

Gratisversjonen sjekker: WordPress-versjon og dens synlighet i kildekode, hostingomdømme, servergeolokasjon, nettstedsomdømme ifølge Google Safe Browsing-data, eksterne lenker, pluginliste, indeksering av plugin-kataloger, tilstedeværelse av iframes og tilhørende JavaScript. De to siste punktene er spesielt viktige: skadelig kode leveres ofte gjennom iframes og tredjepartsskript.

Fordeler: detaljerte sjekker av topptekster og eksterne avhengigheter, oppdagelse av mistenkelige skript. Ulemper: kun passiv HTML-analyse, sjekker ikke serversiden.

Pris: gratis (grunnleggende skanning), premium mot abonnement, eksakte priser på nettstedet.

🔗 HackerTarget WordPress Security Scan, åpne hackertarget.com og velg WordPress Security Scan fra verktøymenyen

5. Security Ninja

Security Ninja-plugin som viser resultater fra WordPress-sikkerhetsrevisjon

Security Ninja kjører over 50 automatiserte sikkerhetstester på WordPress-nettstedet ditt. Den sjekker alt: fra åpenbare ting som PHP-versjon og standard wp_-tabellprefiks til subtile innstillinger, deaktivering av XML-RPC, beskyttelse av wp-config.php-filen og sjekk av mappetillatelser.

Pluginen viser ikke bare et problem, den forklarer hvordan du fikser det, med konkrete trinn og lenker til dokumentasjon. Gratisversjonen gir én full skanning, hvoretter du kan gå gjennom hvert punkt og tette hullene. Dette er nok for en engangsrevisjon av et nettsted som aldri har blitt sikkerhetssjekket.

Premiumversjonen legger til ettklikks autofiks, planlegging av skanninger og flere tester. For utviklere og byråer finnes det en modul med kunderapporter.

Fordeler: 50+ tester i én plugin, tydelige instruksjoner for hvert punkt, belaster ikke serveren. Ulemper: gratisversjon begrenset til én skanning, autofiks kun i premium.

Pris: gratis (1 full skanning), premium via abonnement, eksakte priser på nettstedet.

🔗 Security Ninja på WordPress.org

6. Wordfence

Wordfence-plugin skanneresultater for et WordPress-nettsted

Wordfence er den mest populære gratis sikkerhetspluginen for WordPress: over 5 millioner aktive installasjoner per midten av 2025 ifølge WordPress.org. Pluginen skanner kildekode, bildefiler, temaer, pluginer og eventuelt filer utenfor WordPress.

Wordfences signaturdatabase inneholder over 44 000 kjente skadelige programmer, bakdører og phishing-URLer. Skanneren sjekker ikke bare filer, men også kommentarer, innlegg og nettsider. En egen funksjon sammenligner kjerne-, tema- og plugin-filene dine med originalversjonene fra WordPress-depotet: hvis en fil har blitt endret, ser du det umiddelbart.

Den innebygde Web Application Firewall (WAF) fungerer på endepunktnivå og beskytter mot brute force, XSS, SQL-injeksjoner og andre angrep. Threat Defense Feed oppdateres kontinuerlig, nye regler kommer automatisk til nettstedet.

Fordeler: maksimal dekning (filer + DB + kommentarer), WAF ut av esken, enorm signaturdatabase. Ulemper: kan merkbart belaste svak hosting under fulle skanninger, grensesnittet rotete for nybegynnere.

Pris: gratis (fullverdig skanner + grunnleggende WAF), premium via abonnement, eksakte priser på nettstedet.

🔗 Wordfence på WordPress.org

7. VirusTotal

Sjekkeside for nettadresse i VirusTotal-aggregatoren

VirusTotal er ikke en skanner i tradisjonell forstand, det er en aggregator: den kjører nettstedets URL gjennom 70+ antivirusmotorer og omdømmeskannere samtidig. Blant dem er Avira, Comodo, Bitdefender, Kaspersky, pluss Sucuri, Quttera og andre spesialiserte verktøy.

Hovedfordelen med denne tilnærmingen er umiddelbar konsensus. Hvis én motor anser en fil som skadelig mens de andre 69 er stille, er det sannsynligvis en falsk positiv. Hvis et dusin motorer lyser rødt, er det på tide å slå alarm. I vår praksis har VirusTotal reddet oss mer enn én gang da SiteCheck viste rent, men en av antivirusmotorene fant et skjult shell.

VirusTotal er ikke knyttet til WordPress og fungerer for alle nettsteder. Viktig nyanse: URL-er og filer som sendes til VirusTotal deles med sikkerhetspartnere for å forbedre deres databaser. For konfidensielle interne ressurser, ha dette i bakhodet.

Fordeler: 70+ motorer samtidig, umiddelbar konsensus, deteksjon av falske positiver. Ulemper: ikke WP-spesifikk (sjekker ikke plugin-versjoner), data tilgjengelig for partnere.

Pris: gratis.

🔗 VirusTotal

8. Quttera

Quttera-plugin-grensesnitt med sikkerhetssjekkrapport for WordPress

Quttera bruker en hybrid tilnærming: du kan kjøre en rask nettskanning uten installasjon, eller installere pluginen og få full tilgang til serversidesjekk. Pluginen ser etter mistenkelige skript, skadelige mediefiler, skjulte trusler i databasen og sjekker om nettstedet har havnet på svartelister.

Selve skanningen utføres på Qutteras eksterne servere, som med MalCare, noe som reduserer hostingbelastningen. Ved fullføring får du en rapport der hvert funnet element er klassifisert: Clean, Potentially Suspicious, Suspicious eller Malicious. For hvert element finnes det en fiksanbefaling.

Quttera-rapporter er offentlige, et pluss for åpenhet, men ha dette i bakhodet når du sjekker sensitive prosjekter.

Fordeler: hybridformat (nett + plugin), trusselklassifisering etter nivåer, skyskanning. Ulemper: offentlige rapporter, pluginens AJAX-behandlere krever ytterligere sikkerhetsrevisjon.

Pris: gratis (grunnleggende skanning), premium via abonnement, eksakte priser på nettstedet.

🔗 Quttera på WordPress.org


Se hvordan WPScan, en profesjonell WordPress-sårbarhetsskanner, finner hull i løpet av minutter, fra installasjon til første rapport:

Forresten har vi en detaljert guide om å bruke WPScan for å finne WordPress-sårbarheter, sjekk den ut hvis du vil mestre verktøyet grundigere.

⁉️🤔 Vanlige spørsmål

Er en gratis nettskanner nok til å beskytte nettstedet mitt?

En nettskanner er en rask «utvendig» sjekk. Den vil vise synlige problemer: utdatert WordPress-versjon, kjent ondsinnet kode i sidekilden, svartelistetilstedeværelse. Men den ser ikke hva som skjer i databasen og på serveren. For å få hele bildet, kombiner en nettskanner (Sucuri SiteCheck) med en plugin (Wordfence eller MalCare), dette dekker både ekstern og intern perimeter. For maksimal dybde, legg til en manuell revisjon via WPScan ved hjelp av guiden vår.

Hvor ofte bør jeg skanne WordPress-nettstedet mitt for sårbarheter?

Minimumsfrekvens er én gang i uken. Det er intervallet for WP Secs gratispakke, og det er ikke tilfeldig: nye sårbarheter i plugins og kjerne publiseres kontinuerlig. Hvis nettstedet tar imot betalinger eller lagrer brukerdata, sett opp daglig skanning, MalCare og Wordfence kan gjøre dette i gratisversjonene sine. Etter hver plugin- eller temaoppdatering er en uplanlagt skanning obligatorisk.

Hvilken skanner bør jeg velge for svak hosting?

MalCare er valget ditt. Skanning utføres på skyservere, ikke på din hosting. Selv på billig delt hosting vil ikke nettstedet gå ned. Alternativt, nettskannere (Sucuri SiteCheck, WP Sec): de belaster ikke serveren i det hele tatt, men sjekkedybden deres er mindre.

Hvordan skiller skanning seg fra aktiv beskyttelse (brannmur)?

Skanning er diagnostikk: den finner allerede eksisterende problemer (skadelig programvare, sårbarheter, mistenkelige filer). En brannmur (WAF) er forebygging: den blokkerer angrep før de når nettstedet. Wordfence inkluderer begge deler i gratisversjonen. MalCare er primært en skanner (brannmur i premium). Nettskannere er kun diagnostikk, uten aktiv beskyttelse.

Må jeg installere en plugin hvis jeg bruker en nettskanner?

En nettskanner ser på nettstedet gjennom en besøkendes øyne. Hvis ondsinnet kode er skjult i functions.php eller i databasen, vil ikke en nettskanner oppdage det. Så en plugin er nødvendig for å få hele bildet. Minimumsstakk: én nettskanner for raske sjekker + én plugin for dype revisjoner.

Hva bør jeg gjøre hvis en skanner finner en sårbarhet?

For det første, ikke få panikk. Prioriteringer: 1) oppdater den problematiske pluginen, temaet eller kjernen til siste versjon (de fleste kjente sårbarheter er allerede fikset av leverandøren), 2) hvis det ikke finnes noen oppdatering eller problemet ikke er versjonsrelatert, deaktiver komponenten midlertidig, 3) endre alle passord (WP-admin, FTP, hosting, database), 4) kjør en full skanning med en plugin som Wordfence for å se etter konsekvenser, 5) hvis nettstedet allerede har blitt kompromittert, kontakt hostingleverandørens support eller en opprydningsspesialist.

Hva du bør bruke i 2026: konklusjon

For de fleste nettsteder anbefaler vi kombinasjonen: Wordfence (dyp revisjon + WAF) + Sucuri SiteCheck (rask ekstern sjekk). Begge verktøyene er gratis og dekker både serversiden og klientsiden.

Hvis hostingen er svak, bytt ut Wordfence med MalCare, den belaster ikke serveren. Trenger du å sjekke et nettsted én gang som aldri har blitt revidert, start med Security Ninja (50+ tester i én skanning). Og for overvåking av dusinvis av nettsteder fra et samlet dashbord, WP Sec med premium-abonnement.

Ikke utsett det: kjør minst én nettbasert skanner akkurat nå. Trenger du hjelp til å sette opp dyp beskyttelse, sjekk ut artikkelen vår om de beste pluginene for skanning av WordPress etter skadelige programmer.