
🛡️ 8 Bezpłatnych narzędzi do skanowania WordPress na podatności (2026)
Proszę sobie wyobrazić: wchodzi Pan/Pani rano do panelu administracyjnego, a tam przekierowanie na stronę phishingową. Albo Google wysyła powiadomienie: „Witryna może być zhakowana". Albo hosting po cichu wyłącza serwis za rozsyłanie spamu, którego Pan/Pani nie wysyłał(a). To wszystko nie są straszne historie, lecz zwyczajne scenariusze dla WordPressa, który obsługuje 43% internetu i pozostaje celem numer jeden dla zautomatyzowanych ataków.
Problem w tym, że szkodliwy kod potrafi siedzieć cicho. Nie psuje układu strony, nie pisze do Pana/Pani na Telegramie, tylko po cichu kradnie ruch, podsuwa odwiedzającym reklamy kasyna albo kopie kryptowaluty na cudzym sprzęcie. I często właściciel dowiaduje się o tym po miesiącach.
Zebraliśmy 8 bezpłatnych narzędzi, które sprawdzą witrynę pod kątem dziesiątek parametrów i pokażą, gdzie jest słaby punkt: od natychmiastowych skanerów online po wtyczki z dostępem do plików i bazy danych. Wszystkie działają bez inwestycji w wersji podstawowej, a uruchomienie zajmuje od kilku minut do pół godziny.
💡 Szybki przegląd:
- Proszę wybrać typ skanera: zdalny (szybko, bez instalacji) lub wtyczkę (głębokie sprawdzenie plików i bazy danych)
- Proszę uruchomić skaner online, taki jak Sucuri SiteCheck, natychmiastowy zewnętrzny przegląd bez rejestracji
- Proszę zainstalować wtyczkę (Wordfence lub MalCare) w celu pełnego audytu części serwerowej i automatycznego skanowania według harmonogramu
- Proszę przeanalizować raport, zamknąć znalezione luki i skonfigurować ponowne kontrole
Sposoby skanowania WordPressa: zdalnie czy od wewnątrz
Zanim przejdziemy do narzędzi, warto zrozumieć różnicę między dwoma podejściami. Nie konkurują one ze sobą, lecz się uzupełniają.
Skanery zdalne działają jak robot wyszukiwarki: wprowadza Pan/Pani URL na stronie internetowej usługi, a skaner analizuje to, co widać w przeglądarce, czyli ostateczną, wyrenderowaną wersję stron. Metoda jest szybka i bezpieczna: nic nie jest instalowane, dane logowania nie są przekazywane, serwer nie jest obciążany. Nie zagląda on jednak na serwer. Jeśli szkodliwy kod jest ukryty w bazie danych lub w plikach poza częścią publiczną, skaner zdalny go nie zobaczy.
Wtyczki bezpieczeństwa instaluje się bezpośrednio w WordPressie i uzyskują one dostęp do całego środowiska hostingowego: rdzenia, motywów, wtyczek, bazy danych, a nawet plików nienależących do WordPressa. To znacznie głębsze skanowanie z konfigurowalnymi regułami i automatyzacją. Ceną za głębię jest to, że wtyczka zużywa zasoby serwera, choć nowoczesne rozwiązania (MalCare) przenoszą obciążenie do chmury.
Z naszego doświadczenia wynika, że minimalny zestaw dla większości witryn to jeden skaner online do szybkich kontroli zewnętrznych i jedna wtyczka do głębokiego audytu. Poniżej omówimy konkretne narzędzia.
Narzędzie | Typ | Instalacja | Głębokość kontroli | Limit bezpłatny |
|---|---|---|---|---|
MalCare | Wtyczka | Instalacja w WP | Wysoka: pliki + BD, skanowanie w chmurze | Codzienne autoskanowanie |
Sucuri SiteCheck | Skaner zdalny | Nie jest potrzebna | Podstawowa: malware, czarne listy, błędy | Bez ograniczeń |
WP Sec | Skaner zdalny | Nie jest potrzebna | Podstawowa: wersja WP, wtyczki, motywy | 1 witryna, co tydzień |
HackerTarget | Skaner zdalny | Nie jest potrzebna | Średnia: nagłówki, linki zewnętrzne, iframe | Bez ograniczeń |
Security Ninja | Wtyczka | Instalacja w WP | Wysoka: 50+ testów bezpieczeństwa | 1 pełne skanowanie |
Wordfence | Wtyczka | Instalacja w WP | Maksymalna: 44 000+ sygnatur malware, porównanie z repozytorium | Bez ograniczeń |
VirusTotal | Agregator skanerów | Nie jest potrzebna | Agregacja wyników 70+ silników antywirusowych | Bez ograniczeń |
Quttera | Zdalny + wtyczka | Opcjonalnie | Wysoka (z wtyczką): skrypty, media, ukryte zagrożenia | Bez ograniczeń |
1. MalCare

MalCare to skaner bezpieczeństwa w chmurze, który przenosi całą ciężką pracę na swoje serwery. Instaluje Pan/Pani bezpłatną wtyczkę, a samo skanowanie odbywa się zdalnie, hosting nie jest obciążany. Wtyczka sprawdza wszystkie pliki witryny i bazę danych, w tym ukryte szkodliwe programy, które nie są widoczne podczas zewnętrznego przeglądu.
W praktyce oznacza to, że nawet na słabym hostingu współdzielonym pełne skanowanie nie kładzie witryny. Wersja bezpłatna obejmuje codzienne autoskanowanie i podstawowy firewall. Plany premium dodają usuwanie szkodliwego oprogramowania jednym kliknięciem, CAPTCHA, blokowanie IP, ochronę folderu uploads, wyłączenie edytora plików i raporty white-label dla agencji.
Plusy: skanowanie w chmurze bez obciążania serwera, wygodny panel, white-label dla klientów. Minusy: usuwanie szkodliwego oprogramowania tylko w wersji premium, brak uwierzytelniania dwuskładnikowego w wersji bezpłatnej.
Cena: bezpłatnie (podstawowe skanowanie + firewall); premium, w subskrypcji, aktualne cenniki na stronie.
🔗 MalCare na WordPress.org | 🔗 Strona MalCare
2. Sucuri SiteCheck

Sucuri, jedno z najbardziej rozpoznawalnych nazwisk w dziedzinie bezpieczeństwa internetowego. Ich darmowy skaner online SiteCheck sprawdza dowolną stronę (nie tylko WordPress) pod kątem znanego złośliwego oprogramowania, nieaktualnego oprogramowania, błędów konfiguracji i statusu na czarnych listach.
Skaner porównuje strony witryny z bazą sygnatur Sucuri i generuje raport o anomaliach. Zobaczą Państwo również status witryny w Google Safe Browsing, AVG, McAfee, Norton i innych serwisach, co jest przydatne, jeśli podejrzewają Państwo, że strona mogła już zostać objęta sankcjami. Z naszego doświadczenia SiteCheck sprawdza się doskonale jako „pierwsza linia": uruchamia się w 30 sekund, widać kwestie krytyczne, podejmuje się decyzję.
Główne ograniczenie: format zdalny nie widzi plików na serwerze. Dlatego SiteCheck jest dobry do szybkiego sprawdzenia „z zewnątrz", a do głębokiego audytu Sucuri oferuje osobną wtyczkę do WordPressa.
Plusy: natychmiastowe uruchomienie bez rejestracji, sprawdzenie we wszystkich czarnych listach, szczegółowy raport. Minusy: tylko przegląd zewnętrzny, brak dostępu do części serwerowej.
Cena: bezpłatnie (skaner online); wtyczka z zaporą sieciową, w subskrypcji, dokładne stawki na stronie.
3. WP Sec

WP Sec, wąsko wyspecjalizowany skaner online, stworzony specjalnie pod WordPressa. W przeciwieństwie do uniwersalnych narzędzi takich jak Sucuri, śledzi on bazę danych podatności konkretnie dla rdzenia, motywów i wtyczek WordPressa.
Można jednorazowo przeskanować stronę, wpisując URL, lub zarejestrować darmowe konto w celu automatycznego cotygodniowego skanowania. Dla osób zarządzających wieloma stronami WP Sec oferuje ujednolicony panel monitorowania i powiadomienia email w przypadku wykrycia podatności lub potrzeby aktualizacji.
Baza danych WP Sec jest stale uzupełniana o świeże CVE i błędy, najpowszechniejsze zagrożenia są stabilnie wykrywane. Podstawowy raport pokazuje podatność i sposób jej usunięcia.
Plusy: specjalizacja w WordPressie, automatyczne skanowanie według harmonogramu, powiadomienia e-mail. Minusy: ochrona antybotowa może blokować wejście z niektórych adresów IP, podstawowy raport bez głębokiej analizy.
Cena: bezpłatnie (1 strona, cotygodniowe skanowanie); premium, w subskrypcji, dokładne stawki na stronie.
4. HackerTarget WordPress Security Scan

HackerTarget oferuje bezpłatny plan podstawowy i rozszerzony plan premium. Skaner wykonuje serię zapytań HTTP do stron witryny i analizuje wyjściowy kod HTML, mniej więcej tak samo, jak bot wyszukiwarki.
Wersja bezpłatna sprawdza: wersję WordPressa i jej widoczność w kodzie źródłowym, reputację hostingu, geolokalizację serwera, reputację witryny według danych Google Safe Browsing, linki zewnętrzne, listę wtyczek, indeksowanie katalogów wtyczek, obecność iframe i powiązanego JavaScriptu. Dwa ostatnie punkty są szczególnie ważne: przez iframe i zewnętrzne skrypty często dostarczany jest złośliwy kod.
Plusy: szczegółowe sprawdzenie nagłówków i zależności zewnętrznych, wykrywanie podejrzanych skryptów. Minusy: tylko pasywna analiza HTML, nie sprawdza części serwerowej.
Cena: bezpłatnie (skanowanie podstawowe); premium, w subskrypcji, dokładne stawki na stronie.
🔗 HackerTarget WordPress Security Scan, proszę otworzyć stronę hackertarget.com i wybrać WordPress Security Scan w menu narzędzi
5. Security Ninja

Security Ninja przeprowadza ponad 50 automatycznych testów bezpieczeństwa Pana/Pani witryny WordPress. Sprawdza wszystko: od oczywistych rzeczy, takich jak wersja PHP i domyślny prefiks tabel wp_, po subtelne ustawienia, wyłączenie XML-RPC, ochronę pliku wp-config.php, sprawdzenie uprawnień dostępu do katalogów.
Wtyczka nie tylko pokazuje problem, ale wyjaśnia, jak go naprawić, podając konkretne kroki i odnośniki do dokumentacji. Darmowa wersja umożliwia jedno pełne skanowanie, po którym można przejść punkt po punkcie i załatać dziury. To wystarczy do jednorazowego audytu witryny, która nigdy nie była sprawdzana pod kątem bezpieczeństwa.
W wersji premium dodawane są autofixy na jedno kliknięcie, harmonogram skanowań i więcej testów. Dla deweloperów i agencji dostępny jest moduł z raportami dla klientów.
Plusy: 50+ testów w jednej wtyczce, zrozumiałe instrukcje do każdego punktu, nie obciąża serwera. Minusy: darmowa wersja ograniczona do jednego skanowania, autofix tylko w premium.
Cena: bezpłatnie (1 pełne skanowanie); premium, w subskrypcji, dokładne stawki na stronie.
🔗 Security Ninja na WordPress.org
6. Wordfence

Wordfence, najpopularniejsza darmowa wtyczka bezpieczeństwa dla WordPressa: ponad 5 milionów aktywnych instalacji w połowie 2025 roku według danych WordPress.org. Wtyczka skanuje kod źródłowy, pliki graficzne, motywy, wtyczki oraz, opcjonalnie, pliki spoza WordPressa.
Baza sygnatur Wordfence liczy ponad 44 000 znanych szkodliwych programów, backdoorów i phishingowych adresów URL. Skaner sprawdza nie tylko pliki, ale także komentarze, wpisy i strony witryny. Osobna funkcja to porównanie Pana/Pani plików rdzenia, motywów i wtyczek z oryginalnymi wersjami z repozytorium WordPress: jeśli plik został zmieniony, zobaczy Pan/Pani to od razu.
Wbudowany Web Application Firewall (WAF) działa na poziomie endpointu i chroni przed brute force, XSS, SQL injection i innymi atakami. Threat Defense Feed jest stale aktualizowany, nowe reguły trafiają na stronę automatycznie.
Plusy: maksymalny zasięg (pliki + baza danych + komentarze), WAF od ręki, ogromna baza sygnatur. Minusy: może zauważalnie obciążać słaby hosting podczas pełnego skanowania, interfejs przeładowany dla początkujących.
Cena: bezpłatnie (w pełni funkcjonalny skaner + podstawowy WAF); premium, w subskrypcji, dokładne stawki na stronie.
7. VirusTotal

VirusTotal nie jest skanerem w klasycznym rozumieniu, lecz agregatorem: przepuszcza adres URL Pana/Pani witryny przez ponad 70 silników antywirusowych i skanerów reputacji jednocześnie. Są wśród nich Avira, Comodo, Bitdefender, Kaspersky, a także Sucuri, Quttera i inne specjalistyczne narzędzia.
Główną zaletą takiego podejścia jest natychmiastowy konsensus. Jeśli jeden silnik uważa plik za szkodliwy, a pozostałe 69 milczy, najprawdopodobniej jest to fałszywy alarm. Jeśli na czerwono świeci się kilkanaście silników, czas bić na alarm. W naszej praktyce VirusTotal nie raz uratował sytuację, gdy SiteCheck pokazywał czysto, a jeden z silników antywirusowych znajdował ukryty shell.
VirusTotal nie jest powiązany z WordPressem i nadaje się do dowolnych witryn. Ważny niuans: adresy URL i pliki wysłane do VirusTotal są udostępniane partnerom bezpieczeństwa w celu ulepszania ich baz danych. W przypadku poufnych zasobów wewnętrznych proszę wziąć to pod uwagę.
Plusy: 70+ silników jednocześnie, natychmiastowy konsensus, wykrywanie fałszywych alarmów. Minusy: nie jest specyficzny dla WP (nie sprawdza wersji wtyczek), dane dostępne dla partnerów.
Cena: bezpłatnie.
8. Quttera

Quttera stosuje podejście hybrydowe: można uruchomić szybkie skanowanie online bez instalacji lub zainstalować wtyczkę i uzyskać pełny dostęp do sprawdzenia części serwerowej. Wtyczka szuka podejrzanych skryptów, szkodliwych plików multimedialnych, ukrytych zagrożeń w bazie danych i sprawdza, czy witryna nie trafiła na czarne listy.
Samo skanowanie odbywa się na zdalnych serwerach Quttera, podobnie jak w MalCare, co zmniejsza obciążenie hostingu. Po zakończeniu otrzymuje Pan/Pani raport, w którym każdy znaleziony element jest sklasyfikowany: Clean (czysty), Potentially Suspicious (potencjalnie podejrzany), Suspicious (podejrzany) lub Malicious (szkodliwy). Dla każdego punktu podano zalecenie dotyczące naprawy.
Raporty Quttera są publiczne, co jest plusem dla przejrzystości, ale proszę uwzględnić ten aspekt podczas sprawdzania wrażliwych projektów.
Plusy: format hybrydowy (online + wtyczka), klasyfikacja zagrożeń według poziomów, skanowanie w chmurze. Minusy: publiczne raporty, handlery AJAX wtyczki wymagają dodatkowego audytu bezpieczeństwa.
Cena: bezpłatnie (podstawowe skanowanie); premium, w subskrypcji, dokładne stawki na stronie.
Proszę zobaczyć, jak WPScan, profesjonalny skaner podatności WordPressa, znajduje dziury w ciągu kilku minut, od instalacji do pierwszego raportu:
Przy okazji, mamy szczegółowy poradnik dotyczący korzystania z WPScan do wyszukiwania luk w WordPressie, proszę zajrzeć, jeśli chce Pan/Pani opanować to narzędzie głębiej.
⁉️🤔 Często zadawane pytania
Czy sam darmowy skaner online wystarczy do ochrony strony?
Skaner online to szybka kontrola „z zewnątrz". Pokaże widoczne problemy: nieaktualną wersję WordPressa, znane złośliwe oprogramowanie w kodzie stron, trafienie na czarne listy. Nie widzi jednak tego, co dzieje się w bazie danych i na serwerze. Dla pełnego obrazu należy łączyć skaner online (Sucuri SiteCheck) z wtyczką (Wordfence lub MalCare), to zamknie zarówno zewnętrzny, jak i wewnętrzny obwód. Dla maksymalnej głębi proszę dodać ręczny audyt przez WPScan według naszego poradnika.
Jak często należy skanować stronę WordPress pod kątem luk?
Minimalna częstotliwość to raz w tygodniu. Właśnie taki interwał ma darmowy plan WP Sec i nie jest to przypadek: nowe luki we wtyczkach i rdzeniu są publikowane stale. Jeśli strona przyjmuje płatności lub przechowuje dane użytkowników, proszę skonfigurować codzienne skanowanie, MalCare i Wordfence potrafią to robić w darmowych wersjach. Po każdej aktualizacji wtyczek lub motywów pozapłanowe skanowanie jest obowiązkowe.
Jaki skaner wybrać na słaby hosting?
MalCare, to Pana/Pani wybór. Skanowanie odbywa się na serwerach w chmurze, a nie na Pana/Pani hostingu. Nawet na tanim planie współdzielonym strona nie padnie. Alternatywa, skanery online (Sucuri SiteCheck, WP Sec): one w ogóle nie obciążają serwera, ale też głębokość ich kontroli jest mniejsza.
Czym różni się skanowanie od aktywnej ochrony (firewalla)?
Skanowanie to diagnostyka: znajduje już istniejące problemy (złośliwe oprogramowanie, luki, podejrzane pliki). Firewall (WAF) to profilaktyka: blokuje ataki, zanim dotrą do strony. Wordfence zawiera jedno i drugie w darmowej wersji. MalCare to głównie skaner (firewall w wersji premium). Skanery online to wyłącznie diagnostyka, bez aktywnej ochrony.
Czy koniecznie trzeba instalować wtyczkę, jeśli korzystam ze skanera online?
Skaner online patrzy na stronę oczami odwiedzającego. Jeśli złośliwy kod jest ukryty w
functions.phplub w bazie danych, skaner online go nie wykryje. Dlatego wtyczka jest obowiązkowa dla pełnego obrazu. Minimalny zestaw: jeden skaner online do szybkich kontroli + jedna wtyczka do głębokiego audytu.
Co robić, jeśli skaner znalazł lukę?
Przede wszystkim nie panikować. Priorytety: 1) zaktualizować problematyczną wtyczkę, motyw lub rdzeń do najnowszej wersji (większość znanych luk została już załatana przez dostawcę); 2) jeśli aktualizacji nie ma lub problem nie leży w wersji, tymczasowo wyłączyć komponent; 3) zmienić wszystkie hasła (administratora WP, FTP, hostingu, bazy danych); 4) uruchomić pełne skanowanie wtyczką taką jak Wordfence w celu znalezienia skutków; 5) jeśli strona już ucierpiała, skontaktować się z pomocą techniczną hostingu lub ze specjalistą od czyszczenia.
Co stosować w 2026 roku: podsumowujący harmonogram
Dla większości stron rekomendujemy zestaw: Wordfence (głęboki audyt + WAF) + Sucuri SiteCheck (szybkie sprawdzenie zewnętrzne). Oba narzędzia są bezpłatne i pokrywają część serwerową oraz kliencką.
Jeśli hosting jest słaby, proszę zastąpić Wordfence przez MalCare, nie obciąża on serwera. Jeśli trzeba jednorazowo sprawdzić stronę, która nigdy nie była audytowana, proszę zacząć od Security Ninja (ponad 50 testów w jednym skanowaniu). A do monitorowania dziesiątek stron z jednego panelu, WP Sec z subskrypcją premium.
Proszę nie odkładać: proszę przynajmniej raz uruchomić któryś skaner online już teraz. Jeśli potrzebna jest pomoc z konfiguracją głębokiej ochrony, proszę zajrzeć do naszego artykułu o najlepszych wtyczkach do skanowania WordPressa pod kątem złośliwego oprogramowania.



