Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🛡️ 8 Bezpłatnych narzędzi do skanowania WordPress na podatności (2026)

🛡️ 8 Bezpłatnych narzędzi do skanowania WordPress na podatności (2026)

Proszę sobie wyobrazić: wchodzi Pan/Pani rano do panelu administracyjnego, a tam przekierowanie na stronę phishingową. Albo Google wysyła powiadomienie: „Witryna może być zhakowana". Albo hosting po cichu wyłącza serwis za rozsyłanie spamu, którego Pan/Pani nie wysyłał(a). To wszystko nie są straszne historie, lecz zwyczajne scenariusze dla WordPressa, który obsługuje 43% internetu i pozostaje celem numer jeden dla zautomatyzowanych ataków.

Problem w tym, że szkodliwy kod potrafi siedzieć cicho. Nie psuje układu strony, nie pisze do Pana/Pani na Telegramie, tylko po cichu kradnie ruch, podsuwa odwiedzającym reklamy kasyna albo kopie kryptowaluty na cudzym sprzęcie. I często właściciel dowiaduje się o tym po miesiącach.

Zebraliśmy 8 bezpłatnych narzędzi, które sprawdzą witrynę pod kątem dziesiątek parametrów i pokażą, gdzie jest słaby punkt: od natychmiastowych skanerów online po wtyczki z dostępem do plików i bazy danych. Wszystkie działają bez inwestycji w wersji podstawowej, a uruchomienie zajmuje od kilku minut do pół godziny.

💡 Szybki przegląd:

  • Proszę wybrać typ skanera: zdalny (szybko, bez instalacji) lub wtyczkę (głębokie sprawdzenie plików i bazy danych)
  • Proszę uruchomić skaner online, taki jak Sucuri SiteCheck, natychmiastowy zewnętrzny przegląd bez rejestracji
  • Proszę zainstalować wtyczkę (Wordfence lub MalCare) w celu pełnego audytu części serwerowej i automatycznego skanowania według harmonogramu
  • Proszę przeanalizować raport, zamknąć znalezione luki i skonfigurować ponowne kontrole

Sposoby skanowania WordPressa: zdalnie czy od wewnątrz

Zanim przejdziemy do narzędzi, warto zrozumieć różnicę między dwoma podejściami. Nie konkurują one ze sobą, lecz się uzupełniają.

Skanery zdalne działają jak robot wyszukiwarki: wprowadza Pan/Pani URL na stronie internetowej usługi, a skaner analizuje to, co widać w przeglądarce, czyli ostateczną, wyrenderowaną wersję stron. Metoda jest szybka i bezpieczna: nic nie jest instalowane, dane logowania nie są przekazywane, serwer nie jest obciążany. Nie zagląda on jednak na serwer. Jeśli szkodliwy kod jest ukryty w bazie danych lub w plikach poza częścią publiczną, skaner zdalny go nie zobaczy.

Wtyczki bezpieczeństwa instaluje się bezpośrednio w WordPressie i uzyskują one dostęp do całego środowiska hostingowego: rdzenia, motywów, wtyczek, bazy danych, a nawet plików nienależących do WordPressa. To znacznie głębsze skanowanie z konfigurowalnymi regułami i automatyzacją. Ceną za głębię jest to, że wtyczka zużywa zasoby serwera, choć nowoczesne rozwiązania (MalCare) przenoszą obciążenie do chmury.

Z naszego doświadczenia wynika, że minimalny zestaw dla większości witryn to jeden skaner online do szybkich kontroli zewnętrznych i jedna wtyczka do głębokiego audytu. Poniżej omówimy konkretne narzędzia.

Narzędzie

Typ

Instalacja

Głębokość kontroli

Limit bezpłatny

MalCare

Wtyczka

Instalacja w WP

Wysoka: pliki + BD, skanowanie w chmurze

Codzienne autoskanowanie

Sucuri SiteCheck

Skaner zdalny

Nie jest potrzebna

Podstawowa: malware, czarne listy, błędy

Bez ograniczeń

WP Sec

Skaner zdalny

Nie jest potrzebna

Podstawowa: wersja WP, wtyczki, motywy

1 witryna, co tydzień

HackerTarget

Skaner zdalny

Nie jest potrzebna

Średnia: nagłówki, linki zewnętrzne, iframe

Bez ograniczeń

Security Ninja

Wtyczka

Instalacja w WP

Wysoka: 50+ testów bezpieczeństwa

1 pełne skanowanie

Wordfence

Wtyczka

Instalacja w WP

Maksymalna: 44 000+ sygnatur malware, porównanie z repozytorium

Bez ograniczeń

VirusTotal

Agregator skanerów

Nie jest potrzebna

Agregacja wyników 70+ silników antywirusowych

Bez ograniczeń

Quttera

Zdalny + wtyczka

Opcjonalnie

Wysoka (z wtyczką): skrypty, media, ukryte zagrożenia

Bez ograniczeń

1. MalCare

Panel sterowania MalCare z wynikami skanowania WordPress

MalCare to skaner bezpieczeństwa w chmurze, który przenosi całą ciężką pracę na swoje serwery. Instaluje Pan/Pani bezpłatną wtyczkę, a samo skanowanie odbywa się zdalnie, hosting nie jest obciążany. Wtyczka sprawdza wszystkie pliki witryny i bazę danych, w tym ukryte szkodliwe programy, które nie są widoczne podczas zewnętrznego przeglądu.

W praktyce oznacza to, że nawet na słabym hostingu współdzielonym pełne skanowanie nie kładzie witryny. Wersja bezpłatna obejmuje codzienne autoskanowanie i podstawowy firewall. Plany premium dodają usuwanie szkodliwego oprogramowania jednym kliknięciem, CAPTCHA, blokowanie IP, ochronę folderu uploads, wyłączenie edytora plików i raporty white-label dla agencji.

Plusy: skanowanie w chmurze bez obciążania serwera, wygodny panel, white-label dla klientów. Minusy: usuwanie szkodliwego oprogramowania tylko w wersji premium, brak uwierzytelniania dwuskładnikowego w wersji bezpłatnej.

Cena: bezpłatnie (podstawowe skanowanie + firewall); premium, w subskrypcji, aktualne cenniki na stronie.

🔗 MalCare na WordPress.org | 🔗 Strona MalCare

2. Sucuri SiteCheck

Raport skanera online Sucuri SiteCheck dla strony WordPress

Sucuri, jedno z najbardziej rozpoznawalnych nazwisk w dziedzinie bezpieczeństwa internetowego. Ich darmowy skaner online SiteCheck sprawdza dowolną stronę (nie tylko WordPress) pod kątem znanego złośliwego oprogramowania, nieaktualnego oprogramowania, błędów konfiguracji i statusu na czarnych listach.

Skaner porównuje strony witryny z bazą sygnatur Sucuri i generuje raport o anomaliach. Zobaczą Państwo również status witryny w Google Safe Browsing, AVG, McAfee, Norton i innych serwisach, co jest przydatne, jeśli podejrzewają Państwo, że strona mogła już zostać objęta sankcjami. Z naszego doświadczenia SiteCheck sprawdza się doskonale jako „pierwsza linia": uruchamia się w 30 sekund, widać kwestie krytyczne, podejmuje się decyzję.

Główne ograniczenie: format zdalny nie widzi plików na serwerze. Dlatego SiteCheck jest dobry do szybkiego sprawdzenia „z zewnątrz", a do głębokiego audytu Sucuri oferuje osobną wtyczkę do WordPressa.

Plusy: natychmiastowe uruchomienie bez rejestracji, sprawdzenie we wszystkich czarnych listach, szczegółowy raport. Minusy: tylko przegląd zewnętrzny, brak dostępu do części serwerowej.

Cena: bezpłatnie (skaner online); wtyczka z zaporą sieciową, w subskrypcji, dokładne stawki na stronie.

🔗 Sucuri SiteCheck

3. WP Sec

Interfejs skanera online WP Sec do wyszukiwania luk w WordPress

WP Sec, wąsko wyspecjalizowany skaner online, stworzony specjalnie pod WordPressa. W przeciwieństwie do uniwersalnych narzędzi takich jak Sucuri, śledzi on bazę danych podatności konkretnie dla rdzenia, motywów i wtyczek WordPressa.

Można jednorazowo przeskanować stronę, wpisując URL, lub zarejestrować darmowe konto w celu automatycznego cotygodniowego skanowania. Dla osób zarządzających wieloma stronami WP Sec oferuje ujednolicony panel monitorowania i powiadomienia email w przypadku wykrycia podatności lub potrzeby aktualizacji.

Baza danych WP Sec jest stale uzupełniana o świeże CVE i błędy, najpowszechniejsze zagrożenia są stabilnie wykrywane. Podstawowy raport pokazuje podatność i sposób jej usunięcia.

Plusy: specjalizacja w WordPressie, automatyczne skanowanie według harmonogramu, powiadomienia e-mail. Minusy: ochrona antybotowa może blokować wejście z niektórych adresów IP, podstawowy raport bez głębokiej analizy.

Cena: bezpłatnie (1 strona, cotygodniowe skanowanie); premium, w subskrypcji, dokładne stawki na stronie.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

Wynik skanowania HackerTarget dla strony WordPress

HackerTarget oferuje bezpłatny plan podstawowy i rozszerzony plan premium. Skaner wykonuje serię zapytań HTTP do stron witryny i analizuje wyjściowy kod HTML, mniej więcej tak samo, jak bot wyszukiwarki.

Wersja bezpłatna sprawdza: wersję WordPressa i jej widoczność w kodzie źródłowym, reputację hostingu, geolokalizację serwera, reputację witryny według danych Google Safe Browsing, linki zewnętrzne, listę wtyczek, indeksowanie katalogów wtyczek, obecność iframe i powiązanego JavaScriptu. Dwa ostatnie punkty są szczególnie ważne: przez iframe i zewnętrzne skrypty często dostarczany jest złośliwy kod.

Plusy: szczegółowe sprawdzenie nagłówków i zależności zewnętrznych, wykrywanie podejrzanych skryptów. Minusy: tylko pasywna analiza HTML, nie sprawdza części serwerowej.

Cena: bezpłatnie (skanowanie podstawowe); premium, w subskrypcji, dokładne stawki na stronie.

🔗 HackerTarget WordPress Security Scan, proszę otworzyć stronę hackertarget.com i wybrać WordPress Security Scan w menu narzędzi

5. Security Ninja

Wtyczka Security Ninja z wynikami audytu bezpieczeństwa WordPress

Security Ninja przeprowadza ponad 50 automatycznych testów bezpieczeństwa Pana/Pani witryny WordPress. Sprawdza wszystko: od oczywistych rzeczy, takich jak wersja PHP i domyślny prefiks tabel wp_, po subtelne ustawienia, wyłączenie XML-RPC, ochronę pliku wp-config.php, sprawdzenie uprawnień dostępu do katalogów.

Wtyczka nie tylko pokazuje problem, ale wyjaśnia, jak go naprawić, podając konkretne kroki i odnośniki do dokumentacji. Darmowa wersja umożliwia jedno pełne skanowanie, po którym można przejść punkt po punkcie i załatać dziury. To wystarczy do jednorazowego audytu witryny, która nigdy nie była sprawdzana pod kątem bezpieczeństwa.

W wersji premium dodawane są autofixy na jedno kliknięcie, harmonogram skanowań i więcej testów. Dla deweloperów i agencji dostępny jest moduł z raportami dla klientów.

Plusy: 50+ testów w jednej wtyczce, zrozumiałe instrukcje do każdego punktu, nie obciąża serwera. Minusy: darmowa wersja ograniczona do jednego skanowania, autofix tylko w premium.

Cena: bezpłatnie (1 pełne skanowanie); premium, w subskrypcji, dokładne stawki na stronie.

🔗 Security Ninja na WordPress.org

6. Wordfence

Wyniki skanowania wtyczki Wordfence dla strony WordPress

Wordfence, najpopularniejsza darmowa wtyczka bezpieczeństwa dla WordPressa: ponad 5 milionów aktywnych instalacji w połowie 2025 roku według danych WordPress.org. Wtyczka skanuje kod źródłowy, pliki graficzne, motywy, wtyczki oraz, opcjonalnie, pliki spoza WordPressa.

Baza sygnatur Wordfence liczy ponad 44 000 znanych szkodliwych programów, backdoorów i phishingowych adresów URL. Skaner sprawdza nie tylko pliki, ale także komentarze, wpisy i strony witryny. Osobna funkcja to porównanie Pana/Pani plików rdzenia, motywów i wtyczek z oryginalnymi wersjami z repozytorium WordPress: jeśli plik został zmieniony, zobaczy Pan/Pani to od razu.

Wbudowany Web Application Firewall (WAF) działa na poziomie endpointu i chroni przed brute force, XSS, SQL injection i innymi atakami. Threat Defense Feed jest stale aktualizowany, nowe reguły trafiają na stronę automatycznie.

Plusy: maksymalny zasięg (pliki + baza danych + komentarze), WAF od ręki, ogromna baza sygnatur. Minusy: może zauważalnie obciążać słaby hosting podczas pełnego skanowania, interfejs przeładowany dla początkujących.

Cena: bezpłatnie (w pełni funkcjonalny skaner + podstawowy WAF); premium, w subskrypcji, dokładne stawki na stronie.

🔗 Wordfence na WordPress.org

7. VirusTotal

Strona sprawdzania adresu URL w agregatorze VirusTotal

VirusTotal nie jest skanerem w klasycznym rozumieniu, lecz agregatorem: przepuszcza adres URL Pana/Pani witryny przez ponad 70 silników antywirusowych i skanerów reputacji jednocześnie. Są wśród nich Avira, Comodo, Bitdefender, Kaspersky, a także Sucuri, Quttera i inne specjalistyczne narzędzia.

Główną zaletą takiego podejścia jest natychmiastowy konsensus. Jeśli jeden silnik uważa plik za szkodliwy, a pozostałe 69 milczy, najprawdopodobniej jest to fałszywy alarm. Jeśli na czerwono świeci się kilkanaście silników, czas bić na alarm. W naszej praktyce VirusTotal nie raz uratował sytuację, gdy SiteCheck pokazywał czysto, a jeden z silników antywirusowych znajdował ukryty shell.

VirusTotal nie jest powiązany z WordPressem i nadaje się do dowolnych witryn. Ważny niuans: adresy URL i pliki wysłane do VirusTotal są udostępniane partnerom bezpieczeństwa w celu ulepszania ich baz danych. W przypadku poufnych zasobów wewnętrznych proszę wziąć to pod uwagę.

Plusy: 70+ silników jednocześnie, natychmiastowy konsensus, wykrywanie fałszywych alarmów. Minusy: nie jest specyficzny dla WP (nie sprawdza wersji wtyczek), dane dostępne dla partnerów.

Cena: bezpłatnie.

🔗 VirusTotal

8. Quttera

Interfejs wtyczki Quttera z raportem skanowania bezpieczeństwa WordPress

Quttera stosuje podejście hybrydowe: można uruchomić szybkie skanowanie online bez instalacji lub zainstalować wtyczkę i uzyskać pełny dostęp do sprawdzenia części serwerowej. Wtyczka szuka podejrzanych skryptów, szkodliwych plików multimedialnych, ukrytych zagrożeń w bazie danych i sprawdza, czy witryna nie trafiła na czarne listy.

Samo skanowanie odbywa się na zdalnych serwerach Quttera, podobnie jak w MalCare, co zmniejsza obciążenie hostingu. Po zakończeniu otrzymuje Pan/Pani raport, w którym każdy znaleziony element jest sklasyfikowany: Clean (czysty), Potentially Suspicious (potencjalnie podejrzany), Suspicious (podejrzany) lub Malicious (szkodliwy). Dla każdego punktu podano zalecenie dotyczące naprawy.

Raporty Quttera są publiczne, co jest plusem dla przejrzystości, ale proszę uwzględnić ten aspekt podczas sprawdzania wrażliwych projektów.

Plusy: format hybrydowy (online + wtyczka), klasyfikacja zagrożeń według poziomów, skanowanie w chmurze. Minusy: publiczne raporty, handlery AJAX wtyczki wymagają dodatkowego audytu bezpieczeństwa.

Cena: bezpłatnie (podstawowe skanowanie); premium, w subskrypcji, dokładne stawki na stronie.

🔗 Quttera na WordPress.org


Proszę zobaczyć, jak WPScan, profesjonalny skaner podatności WordPressa, znajduje dziury w ciągu kilku minut, od instalacji do pierwszego raportu:

Przy okazji, mamy szczegółowy poradnik dotyczący korzystania z WPScan do wyszukiwania luk w WordPressie, proszę zajrzeć, jeśli chce Pan/Pani opanować to narzędzie głębiej.

⁉️🤔 Często zadawane pytania

Czy sam darmowy skaner online wystarczy do ochrony strony?

Skaner online to szybka kontrola „z zewnątrz". Pokaże widoczne problemy: nieaktualną wersję WordPressa, znane złośliwe oprogramowanie w kodzie stron, trafienie na czarne listy. Nie widzi jednak tego, co dzieje się w bazie danych i na serwerze. Dla pełnego obrazu należy łączyć skaner online (Sucuri SiteCheck) z wtyczką (Wordfence lub MalCare), to zamknie zarówno zewnętrzny, jak i wewnętrzny obwód. Dla maksymalnej głębi proszę dodać ręczny audyt przez WPScan według naszego poradnika.

Jak często należy skanować stronę WordPress pod kątem luk?

Minimalna częstotliwość to raz w tygodniu. Właśnie taki interwał ma darmowy plan WP Sec i nie jest to przypadek: nowe luki we wtyczkach i rdzeniu są publikowane stale. Jeśli strona przyjmuje płatności lub przechowuje dane użytkowników, proszę skonfigurować codzienne skanowanie, MalCare i Wordfence potrafią to robić w darmowych wersjach. Po każdej aktualizacji wtyczek lub motywów pozapłanowe skanowanie jest obowiązkowe.

Jaki skaner wybrać na słaby hosting?

MalCare, to Pana/Pani wybór. Skanowanie odbywa się na serwerach w chmurze, a nie na Pana/Pani hostingu. Nawet na tanim planie współdzielonym strona nie padnie. Alternatywa, skanery online (Sucuri SiteCheck, WP Sec): one w ogóle nie obciążają serwera, ale też głębokość ich kontroli jest mniejsza.

Czym różni się skanowanie od aktywnej ochrony (firewalla)?

Skanowanie to diagnostyka: znajduje już istniejące problemy (złośliwe oprogramowanie, luki, podejrzane pliki). Firewall (WAF) to profilaktyka: blokuje ataki, zanim dotrą do strony. Wordfence zawiera jedno i drugie w darmowej wersji. MalCare to głównie skaner (firewall w wersji premium). Skanery online to wyłącznie diagnostyka, bez aktywnej ochrony.

Czy koniecznie trzeba instalować wtyczkę, jeśli korzystam ze skanera online?

Skaner online patrzy na stronę oczami odwiedzającego. Jeśli złośliwy kod jest ukryty w functions.php lub w bazie danych, skaner online go nie wykryje. Dlatego wtyczka jest obowiązkowa dla pełnego obrazu. Minimalny zestaw: jeden skaner online do szybkich kontroli + jedna wtyczka do głębokiego audytu.

Co robić, jeśli skaner znalazł lukę?

Przede wszystkim nie panikować. Priorytety: 1) zaktualizować problematyczną wtyczkę, motyw lub rdzeń do najnowszej wersji (większość znanych luk została już załatana przez dostawcę); 2) jeśli aktualizacji nie ma lub problem nie leży w wersji, tymczasowo wyłączyć komponent; 3) zmienić wszystkie hasła (administratora WP, FTP, hostingu, bazy danych); 4) uruchomić pełne skanowanie wtyczką taką jak Wordfence w celu znalezienia skutków; 5) jeśli strona już ucierpiała, skontaktować się z pomocą techniczną hostingu lub ze specjalistą od czyszczenia.

Co stosować w 2026 roku: podsumowujący harmonogram

Dla większości stron rekomendujemy zestaw: Wordfence (głęboki audyt + WAF) + Sucuri SiteCheck (szybkie sprawdzenie zewnętrzne). Oba narzędzia są bezpłatne i pokrywają część serwerową oraz kliencką.

Jeśli hosting jest słaby, proszę zastąpić Wordfence przez MalCare, nie obciąża on serwera. Jeśli trzeba jednorazowo sprawdzić stronę, która nigdy nie była audytowana, proszę zacząć od Security Ninja (ponad 50 testów w jednym skanowaniu). A do monitorowania dziesiątek stron z jednego panelu, WP Sec z subskrypcją premium.

Proszę nie odkładać: proszę przynajmniej raz uruchomić któryś skaner online już teraz. Jeśli potrzebna jest pomoc z konfiguracją głębokiej ochrony, proszę zajrzeć do naszego artykułu o najlepszych wtyczkach do skanowania WordPressa pod kątem złośliwego oprogramowania.