
🛡️ 10 Najlepszych wtyczek do skanowania WordPress na wirusy w 2026 roku
WordPress działa na 41,5% wszystkich stron w internecie. Taka popularność przyciąga nie tylko właścicieli firm i deweloperów, ale też hakerów. Każdego dnia boty skanują tysiące witryn w poszukiwaniu podatnej wersji wtyczki, słabego hasła czy otwartego portu.
Rezultat włamania rzadko ogranicza się do deface'u strony głównej. Częściej witryna jest po cichu przekształcana w farmę do phishingu, rozsyłania spamu lub miningu. Odwiedzający są przekierowywani na fałszywe adresy URL, Google oznacza stronę jako niebezpieczną, a hosting blokuje konto. Ruch spada do zera, a odzyskanie go zajmuje tygodnie.
Najpewniejszym sposobem, by nie wpaść w tę sytuację, jest regularne automatyczne skanowanie. Nowoczesne wtyczki do WordPressa potrafią znajdować złośliwy kod, backdoory, podejrzane zmiany w plikach, linki phishingowe oraz przestarzałe wtyczki ze znanymi lukami. Wybraliśmy 10 narzędzi, które naprawdę działają, i sprawdziliśmy ich aktualność w 2026 roku.
💡 Szybki przegląd:
- Proszę wybrać wtyczkę do swojego scenariusza: kompleksowa ochrona (Wordfence, Solid Security), precyzyjne wykrywanie (MalCare, MalCure) lub lekkie skanowanie podatności (Jetpack Protect).
- Proszę zainstalować wtyczkę przez panel administracyjny WordPressa i uruchomić pierwsze pełne skanowanie. Może ono zająć od 5 do 20 minut w zależności od rozmiaru witryny.
- Proszę skonfigurować codzienne automatyczne skanowanie i powiadomienia e-mail. W wersjach premium proszę włączyć automatyczne czyszczenie i firewall.
- Po każdym skanowaniu proszę sprawdzać raport, nawet jeśli witryna działa bez widocznych problemów. Fałszywe alarmy się zdarzają, ale prawdziwy backdoor jest cichy i niezauważalny.
Poniżej znajduje się tabela zbiorcza, a po niej szczegółowe omówienie każdej wtyczki.
Wtyczka | Typ | Darmowa wersja | Automatyczne czyszczenie | Firewall | WP-CLI |
|---|---|---|---|---|---|
Jetpack VaultPress Backup | Backup+skaner | ❌ (od 5 $/mies.) | ✅ (Pro) | ❌ | ❌ |
MalCare | Kompleksowa ochrona | ✅ | ✅ (Pro) | ✅ | ❌ |
Sucuri Scanner | Audyt+skaner | ✅ | ❌ | ❌ (płatny) | ❌ |
MalCure WP | Skaner+czyszczenie | ✅ | ❌ (premium) | ✅ | ✅ |
Solid Security | Kompleksowa ochrona | ✅ | ❌ (Pro) | ✅ (Pro) | ❌ |
GOTMLS | Skaner+czyszczenie | ✅ | ✅ (rejestracja) | ✅ (premium) | ❌ |
All In One WP Security | Kompleksowa ochrona | ✅ | ❌ | ✅ | ❌ |
Wordfence | Kompleksowa ochrona | ✅ | ❌ (Premium) | ✅ | ❌ |
Quttera ThreatSign | Skaner | ✅ | ❌ | ❌ | ❌ |
Jetpack Protect | Skaner podatności | ✅ | ✅ (płatny) | ✅ (płatny) | ❌ |
1. Jetpack VaultPress Backup

🔗 Informacje i pobieranie🔗 Możliwości
VaultPress to rozwiązanie do tworzenia kopii zapasowych i skanowania od Automattic, firmy stojącej za WordPress.com i WooCommerce. W 2024 roku produkt został w pełni zintegrowany z ekosystemem Jetpack i teraz nazywa się Jetpack VaultPress Backup. Jeśli mają już Państwo dowolny płatny plan Jetpack, dostęp do kopii zapasowych i skanowania jest włączany automatycznie, bez instalowania osobnej wtyczki.
Skaner porównuje pliki witryny z referencyjnymi kopiami z repozytorium WordPress.org i oznacza wszelkie rozbieżności. Codzienne skanowanie jest zawarte w planie Jetpack Security (od 8,95 € miesięcznie), a plan Jetpack Complete dodaje skanowanie na żądanie i automatyczne przywracanie: system sam przywraca zainfekowany plik do czystej wersji bez Państwa interwencji.

Główną zaletą VaultPress jest to, że kopie zapasowe są przechowywane na serwerach Automattic, a nie na Państwa hostingu. Jeśli witryna całkowicie przestanie działać, przywracają ją Państwo z chmury, nawet nie wchodząc do panelu administracyjnego. Wadą jest brak darmowego planu, a pełnoprawny firewall jest dostępny tylko przez osobny produkt Jetpack Protect.
2. MalCare Security

🔗 WordPress.org🔗 Demonstracja na żywo
MalCare opiera się na analizie ponad 240 000 witryn WordPress i wykorzystuje zbiorową inteligencję swojej sieci do wykrywania zagrożeń. Jego główną zaletą jest skanowanie na zdalnym serwerze MalCare, a nie na Państwa hostingu. Oznacza to, że kontrola nie obciąża procesora witryny i nie spowalnia jej działania.
Technologia wczesnego wykrywania znajduje złożone szkodliwe oprogramowanie, które jest pomijane przez inne popularne wtyczki. Twórcy postawili na dokładność: poziom fałszywych alarmów jest tutaj jednym z najniższych spośród wszystkich konkurentów. Powiadomienie jest wysyłane tylko wtedy, gdy wtyczka ma rzeczywistą pewność co do znaleziska, a nie przy każdym podejrzanym pliku.

Darmowa wersja zawiera zaporę aplikacji internetowych, ochronę przed atakami brute force i podstawowe skanowanie. Wersja premium MalCare dodaje automatyczne czyszczenie znalezionych infekcji jednym kliknięciem, blokowanie po adresie IP, wzmocnienie logowania oraz scentralizowane zarządzanie wieloma witrynami z jednego panelu.
3. Sucuri Security

🔗 WordPress.org🔗 SiteCheck online
Sucuri to nie tylko wtyczka, ale cały ekosystem bezpieczeństwa z własnym zdalnym skanerem SiteCheck, który można uruchomić nawet bez instalowania wtyczki: wprowadzają Państwo adres URL na sitecheck.sucuri.net i w ciągu minuty otrzymują raport. Skaner sprawdza witrynę z zewnątrz, niczym bot wyszukiwarki, i porównuje strony oraz odnośniki z bazą znanego szkodliwego oprogramowania Sucuri.
Wtyczka Sucuri Security dla WordPress dodaje rejestrowanie audytu, sprawdzanie integralności plików, powiadomienia e-mail oraz narzędzia wzmacniania bezpieczeństwa. Potrafi również monitorować zmiany DNS i certyfikatów SSL.

Należy rozumieć ograniczenia: zdalny skaner nie ma dostępu do serwera. Nie widzi backdoorów, skryptów phishingowych ani szkodliwych kont, które nie są widoczne w przeglądarce. Dla pełnego pokrycia Sucuri oferuje płatny firewall i usługę profesjonalnego czyszczenia, ale to już zewnętrzna usługa, a nie wtyczka.
4. MalCure WP

MalCure WP to stosunkowo młody, ale zaawansowany technicznie skaner. Jego baza zawiera ponad 50 000 sygnatur infekcji, a hybrydowe podejście łączy trzy metody: weryfikację sum kontrolnych (integralność plików), porównanie ze znanymi sygnaturami złośliwego oprogramowania oraz analizę heurystyczną. Takie potrójne sprawdzenie daje wysoką skuteczność przy minimalnej liczbie fałszywych alarmów.
Wtyczka skanuje zarówno pliki, jak i bazę danych, każdy rekord każdej tabeli. To ważne, ponieważ wiele ataków ukrywa złośliwy kod właśnie w bazie (na przykład w wp_options lub wp_posts), a skanery działające wyłącznie na plikach pomijają je.

Główną przewagą techniczną MalCure jest pełna integracja z WP-CLI. Jeśli hosting zablokował dostęp do panelu administracyjnego, aby powstrzymać rozprzestrzenianie się złośliwego oprogramowania, nadal mogą Państwo skanować i czyścić witrynę za pomocą wiersza poleceń. Umożliwia to również automatyzację skanowania przez cron. Wbudowany firewall chroni przed najczęstszymi wektorami ataków, a integracja z Google Search Console dodaje sprawdzanie linków spamowych i ostrzeżeń Google.
5. Solid Security (dawniej iThemes Security)

W 2024 roku iThemes Security zostało przemianowane na Solid Security po włączeniu marki do rodziny SolidWP pod dachem Liquid Web. Nazwa się zmieniła, ale istota pozostała ta sama: to jedna z najpopularniejszych wtyczek bezpieczeństwa z ponad 800 000 aktywnych instalacji.
Darmowa wersja oferuje 30 poziomów ochrony, w tym sprawdzenie bezpieczeństwa jednym kliknięciem, skanowanie w poszukiwaniu złośliwego oprogramowania przez Sucuri SiteCheck, wzmacnianie haseł, ochronę przed atakami brute force, tworzenie kopii zapasowych bazy danych oraz wykrywanie zmian w plikach.

Wersja premium Solid Security Pro dodaje uwierzytelnianie dwuskładnikowe, skanowanie według harmonogramu, porównywanie kluczowych plików WordPressa z wzorcem, integrację z bazą podatności Patchstack oraz automatyczne wdrażanie reguł zapory sieciowej. Koszt to 99 USD rocznie, co czyni go jednym z najprzystępniejszych cenowo rozwiązań profesjonalnych. Wada: konfiguracja może wydać się skomplikowana dla początkującego, a 30 opcji wymaga przemyślanego podejścia.
6. Anti-Malware Security (GOTMLS)

🔗 WordPress.org🔗 Żywa demonstracja
GOTMLS to wąsko wyspecjalizowany skaner złośliwego oprogramowania, który nie tylko znajduje zagrożenia, ale i pomaga je usunąć. Wykrywa złośliwe oprogramowanie, wirusy i inne zagrożenia na serwerze, oznaczając podejrzane pliki i proponując warianty działań.
Po rejestracji na GOTMLS.NET wtyczka uzyskuje dostęp do automatycznego pobierania nowych definicji złośliwego oprogramowania i łatek dla znanych podatności. Twórca utrzymuje definicje w aktualnym stanie, co ma krytyczne znaczenie dla wykrywania świeżych zagrożeń.

Slider Revolution Slider historycznie był jednym z najczęściej atakowanych celów w WordPressie, a GOTMLS automatycznie włącza ochronę dla tej wtyczki. Wersja premium dodaje ochronę przed atakami brute force i DDoS, a także sprawdzanie integralności rdzenia. Sprawdzi się u tych, którzy potrzebują narzędzia właśnie do wyszukiwania i usuwania złośliwego kodu, a nie uniwersalnego kombajnu bezpieczeństwa.
7. All In One WP Security & Firewall

🔗 WordPress.org🔗 Żywa demonstracja
All In One WP Security & Firewall, całkowicie darmowa wtyczka bez poziomów premium. Oferuje imponujący zestaw funkcji: wzmacnianie haseł, ochronę przed brute force, wbudowaną captchę, zmianę prefiksu bazy danych, kontrolę uprawnień dostępu do plików, tworzenie kopii zapasowych.htaccess i wp-config.php, a także firewall.
System oceny bezpieczeństwa w czasie rzeczywistym pokazuje bieżący poziom ochrony witryny w punktach i graficznie, co jest wygodne dla początkujących: od razu widać, gdzie są braki i co poprawić.

Skaner wykrywania zmian plików śledzi modyfikacje w rdzeniu, motywach i wtyczkach, a skaner bazy danych sprawdza tabele pod kątem podejrzanych wpisów. Można skonfigurować automatyczne codzienne skanowanie z wysyłką raportu na e-mail. Jak na darmową wtyczkę pokrycie funkcjonalne robi wrażenie, jednak brak automatycznego czyszczenia oznacza, że infekcję trzeba będzie usunąć ręcznie.
8. Wordfence Security

🔗 WordPress.org🔗 Demonstracja na żywo
Wordfence, najpopularniejsza bezpłatna wtyczka bezpieczeństwa WordPress z ponad 5 milionami aktywnych instalacji. Jego firewall aplikacji internetowych korzysta ze stale aktualizowanej bazy sygnatur zagrożeń i potrafi blokować ponad 44 000 znanych szkodliwych programów. Skaner sprawdza backdoory, phishingowe adresy URL, trojany, podejrzany kod oraz wszelkie inne zagrożenia bezpieczeństwa.
Skanowanie domyślnie uruchamia się co kilka godzin, ale w wersji bezpłatnej występuje 30-dniowe opóźnienie w otrzymywaniu nowych sygnatur. Oznacza to, że wobec najnowszych zagrożeń wersja bezpłatna jest mniej skuteczna niż premium.

Klucz premium (Wordfence Premium) usuwa opóźnienie sygnatur, dodaje blokowanie według kraju, sprawdzanie reputacji IP w czasie rzeczywistym oraz monitorowanie ruchu. Wordfence sprawdza również integralność rdzenia, porównując pliki witryny z wzorcem z repozytorium WordPress.org. Obciąża serwer podczas pełnego skanowania, na słabym hostingu warto uruchamiać sprawdzanie w nocy.
9. Quttera ThreatSign

🔗 WordPress.org🔗 Demonstracja na żywo
Quttera ThreatSign, skaner chmurowy, który sprawdza witrynę za pomocą zewnętrznego silnika, porównując ją z ponad 40 globalnymi bazami zagrożeń, w tym Google Safe Browsing, McAfee, Norton i Yandex. Znajduje on złośliwe oprogramowanie, wirusy, trojany, backdoory, powłoki internetowe oraz automatycznie wygenerowaną szkodliwą treść.
Wtyczka generuje szczegółowy raport ze wskazaniem konkretnych linii kodu i lokalizacji zainfekowanych plików. Jeśli witryna trafiła na czarną listę Google, Quttera pokaże to podczas skanowania.

Na marzec 2026 roku wtyczka ma ponad 10 000 aktywnych instalacji i ocenę 3,9 na 5. Darmowa wersja oferuje tylko ręczne skanowanie na żądanie; automatyczne kontrole i czyszczenie wymagają płatnego planu. Sprawdzi się jako drugi skaner do krzyżowej weryfikacji wyników głównej wtyczki bezpieczeństwa.
10. Jetpack Protect

Jetpack Protect, darmowy skaner podatności od Automattic, który w naszym zestawieniu na 2026 rok zastąpił przestarzały McAfee SECURE. Wykorzystuje bazę danych WPScan z ponad 53 500 zarejestrowanymi podatnościami i codziennie sprawdza wersję WordPressa, zainstalowane wtyczki i motywy pod kątem znanych problemów bezpieczeństwa.
Konfiguracja zajmuje dosłownie jedno kliknięcie: instalujesz, aktywujesz, łączysz z kontem WordPress.com i skaner działa. Darmowa wersja zawiera również ochronę przed atakami brute force, która średnio blokuje ponad 5 000 ataków w całym okresie życia witryny.

Po przejściu na płatny plan (od 4,95 € miesięcznie) dodawane jest codzienne skanowanie w poszukiwaniu złośliwego oprogramowania z możliwością naprawy większości problemów jednym kliknięciem, firewall aplikacji webowych z automatyczną aktualizacją reguł oraz natychmiastowe powiadomienia o zagrożeniach na e-mail. Jetpack Protect nie wymaga instalacji głównej wtyczki Jetpack, jest to całkowicie samodzielny produkt.
Szczegółowe porównanie wideo skanerów złośliwego oprogramowania dla WordPressa od kanału WPDev pomoże zobaczyć interfejsy wtyczek w działaniu i zrozumieć różnice między nimi na rzeczywistych przykładach.
⁉️🤔 Często zadawane pytania
Czy jedna wtyczka wystarczy do pełnej ochrony WordPressa?
Nie. Wtyczka bezpieczeństwa to ważny, ale nie jedyny element. Pełna ochrona obejmuje: solidny hosting, regularne kopie zapasowe, złożone hasła, uwierzytelnianie dwuskładnikowe, terminowe aktualizacje rdzenia, motywów i wtyczek, a także HTTPS. Wtyczka zamyka luki, ale nie zwalnia z dbania o higienę.
Czy to prawda, że darmowe skanery przepuszczają złośliwe oprogramowanie?
Nie do końca. Darmowe wersje Wordfence, MalCare i Solid Security znajdują większość znanych zagrożeń. Różnica w stosunku do wersji premium leży w szybkości otrzymywania sygnatur. W Wordfence opóźnienie dla świeżych sygnatur w wersji darmowej wynosi 30 dni, w MalCare darmowy plan nie czyści automatycznie. Dla komercyjnej witryny na WordPressie z ruchem od 1 000 odwiedzających dziennie lepiej rozważyć rozwiązania premium.
Czy można używać dwóch skanerów jednocześnie?
Technicznie tak, ale nie jest to zalecane. Dwa firewalle mogą ze sobą kolidować, a dwa skanery generować podwójne obciążenie serwera. Lepiej wybrać jedną główną wtyczkę z firewallem (Wordfence lub MalCare) i w razie potrzeby uzupełnić ją zewnętrznym skanerem, takim jak Sucuri SiteCheck lub Quttera, które działają zdalnie i nie obciążają hostingu.
Jak często należy skanować witrynę w poszukiwaniu złośliwego oprogramowania?
Codziennie. Większość wtyczek z tej listy obsługuje automatyczne codzienne skanowanie. Jeśli witryna przetwarza płatności lub dane osobowe użytkowników, warto rozważyć rozwiązanie ze skanowaniem cogodzinnym, na przykład Wordfence. Ręczna kontrola raz w tygodniu to niewystarczająca częstotliwość: w tym czasie złośliwy kod może zdążyć wyrządzić szkody i doprowadzić do zablokowania witryny przez wyszukiwarki.
Co zrobić, jeśli skaner znajdzie złośliwe oprogramowanie?
Po pierwsze, nie panikować. Po drugie, wykonać pełną kopię zapasową witryny (nawet zainfekowanej). Po trzecie, uruchomić czyszczenie: MalCare Pro, Wordfence Premium lub MalCure WP zrobią to automatycznie. Jeśli czyszczenie nie pomaga lub witryna jest całkowicie zablokowana przez hosting, należy zwrócić się do profesjonalnych serwisów, takich jak Sucuri, które czyszczą witryny ręcznie z gwarancją. Po wyczyszczeniu należy zmienić wszystkie hasła, sprawdzić konta administratorów i zaktualizować wszystko do najnowszych wersji.
Co wybrać w 2026 roku: podsumowanie rekomendacji
Uniwersalnej odpowiedzi nie ma: wybór zależy od tego, czego dokładnie Pan/Pani potrzebuje. Oto jednak trzy sprawdzone scenariusze.
Jeśli budżet jest ograniczony, a strona jest jedna, proszę zacząć od All In One WP Security. Jest całkowicie darmowy, oferuje firewall, ochronę przed brute force, skaner zmian plików i bazy danych, a przy tym pokazuje poziom ochrony w punktach, pomagając zorientować się nawet początkującemu.
Jeśli strona przynosi dochód, a przestój jest krytyczny, proszę wybrać Wordfence Premium. Zniesienie 30-dniowego opóźnienia sygnatur, blokowanie według krajów, monitorowanie ruchu w czasie rzeczywistym i cogodzinne skanowanie są warte swojej ceny, gdy stawka jest wysoka.
Jeśli potrzebuje Pan/Pani skanowania bez obciążania serwera, proszę wybrać MalCare lub Sucuri. Oba wykonują kontrolę na swoich serwerach w chmurze, nie obciążając procesora Pana/Pani hostingu. MalCare oferuje lepszą dokładność i firewall w wersji darmowej, Sucuri, audyt zewnętrzny i profesjonalne czyszczenie jako usługę.
Niezależnie od tego, którą wtyczkę Pan/Pani wybierze, proszę zainstalować ją dziś. Jutrzejsze skanowanie może wykryć to, czego wczorajsze jeszcze nie widziało.



