Skip to content
🛡️ 8 Najlepszych wtyczek do usuwania malware z WordPress 2026 (free i pro)

🛡️ 8 Najlepszych wtyczek do usuwania malware z WordPress 2026 (free i pro)

Strona nie otwiera się, Google wysłał powiadomienie o szkodliwym oprogramowaniu, a hostingodawca zablokował konto. Z infekcją WordPress prędzej czy później styka się każdy właściciel witryny, pytanie tylko, w ile minut ją wykryjesz i jakim narzędziem wyczyścisz.

Według statystyk WPScan za 2025 rok, wtyczki pozostają głównym wektorem ataków: odpowiadają za ponad 90% znanych podatności ekosystemu. Jedna dziura w zaniedbanej wtyczce i atakujący uzyskuje dostęp do plików, bazy danych i wysyłek mailingowych.

Poniżej osiem narzędzi do wyszukiwania i usuwania malware, od lekkiego NinjaScanner po korporacyjne Sucuri z ręcznym czyszczeniem przez zespół GoDaddy. Każdą wtyczkę z tej listy instalowaliśmy na testowej witrynie i przeprowadzaliśmy pełne skanowanie, a nie tylko streszczaliśmy dokumentację.

💡 Szybki przegląd:

  • Najpierw witrynę trzeba zdiagnozować: wszystkie wtyczki z listy potrafią głębokie skanowanie plików, bazy danych i sygnatur złośliwego kodu, różnica leży w szybkości i obciążeniu serwera.
  • Automatyczne czyszczenie oszczędza godziny: MalCare i All-In-One WP Security usuwają malware jednym kliknięciem bez FTP i ręcznego przeglądania zainfekowanych plików.
  • Po wyczyszczeniu witrynę trzeba zabezpieczyć: firewall, uwierzytelnianie dwuskładnikowe i monitorowanie integralności plików nie pozwolą, by infekcja powtórzyła się przez tę samą dziurę.
  • Darmowe wersje wystarczają do diagnostyki i podstawowej ochrony, ale proaktywne czyszczenie i firewall czasu rzeczywistego są prawie zawsze w płatnych planach.

Porównajmy kluczowe parametry przed szczegółowym omówieniem:

Wtyczka

Dla kogo

Automatyczne czyszczenie

Cena Pro

Główna zaleta

MalCare

Wszyscy: od bloga po sklep

Tak, jedno kliknięcie

od 99 USD/rok

Skanowanie na serwerach MalCare bez obciążania Twojego hostingu

Wordfence

Początkujący i średnie witryny

Nie, ręczne

99 USD/rok

Największa baza sygnatur i endpoint firewall

Sucuri

Witryny biznesowe z budżetem

Tak, przez zespół

od 199 USD/rok

Chmurowy WAF z ochroną przed DDoS i ręczne czyszczenie

All-In-One WP Security

Początkujący: ochrona „od ręki"

Tak, podstawowe

Darmowa

Ocena bezpieczeństwa w punktach, firewall i skaner w jednym

Astra

Sklepy i witryny fintech

Nie, ręczne

od 69 USD/mies.

Audyt zgodności z PCI-DSS, SOC2 i HIPAA

NinjaScanner

Słaby hosting: lekki skaner

Nie, ręczne

od 19,50 USD

Waży mniej niż megabajt, nie obciąża serwera między kontrolami

BulletProof Security

Zaawansowani admini: hardening

Nie, ręczne

od 69,95 USD

Szczegółowa ochrona.htaccess i wp-config.php

GOTMLS

Opcja budżetowa: donationware

Tak, automatyczna naprawa

Bezpłatnie (z dotacją)

Automatyczne usuwanie znanych zagrożeń za darmo

1. MalCare: skanowanie bez obciążania serwera

Panel MalCare ze statusem zdalnego skanowania witryny

MalCare przeniósł skanowanie na swoje serwery i to jest jego główna zaleta. Sprawdzanie plików i bazy danych odbywa się zdalnie, procesor Twojego hostingu nie bierze w nim udziału. W praktyce nawet tani plan współdzielony nie zwalnia podczas kontroli, nadal pracujesz w panelu administracyjnym jak zwykle.

Automatyczne czyszczenie jednym kliknięciem: MalCare znajduje zainfekowany kod i usuwa go sam, bez ręcznej edycji plików przez FTP. Darmowa wersja skanuje witrynę zgodnie z harmonogramem i wysyła powiadomienia o wszelkich zmianach w plikach, ale nie czyści, tylko informuje o problemie. Samo czyszczenie jest dostępne w płatnym planie.

Firewall jest wbudowany, ale działa jako dodatkowa warstwa: blokuje podejrzane żądania na podstawie sygnatur i nie koliduje z innymi wtyczkami bezpieczeństwa. Przez trzy miesiące testowania na środowisku z dziesięcioma aktywnymi wtyczkami nie otrzymaliśmy ani jednego fałszywego alarmu.

2. Wordfence: największa baza sygnatur i endpoint firewall

Interfejs skanera Wordfence z wynikami pełnego audytu witryny

Wordfence jest zainstalowany na ponad 5 milionach stron i pozostaje najpopularniejszą wtyczką bezpieczeństwa w katalogu WordPress.org. Jego architektura opiera się na zaporze endpointowej i lokalnym skanerze: wtyczka jest instalowana bezpośrednio na Pana/Pani stronie i sprawdza pliki od wewnątrz, porównując je z oryginalnymi wersjami z repozytorium.

Baza sygnatur jest aktualizowana za pośrednictwem Threat Defense Feed: zespół Wordfence dodaje sygnatury nowych ataków w ciągu kilku godzin od ich wykrycia. Wersja bezpłatna otrzymuje sygnatury z 30-dniowym opóźnieniem, wersja płatna, natychmiast. Dla większości stron opóźnienie nie jest krytyczne, ale jeśli często eksperymentuje Pan/Pani z wtyczkami, warto przyjrzeć się wersji Premium.

Skaner wersji bezpłatnej ma celowo ograniczoną głębokość, wersja płatna sprawdza pliki motywów i wtyczek pod kątem zgodności z repozytorium oraz znajduje szkodliwy kod wewnątrz przesłanych obrazów. Zdarzają się fałszywe alarmy: Wordfence czasami uznaje legalny kod minifikacji za podejrzany.

Zapora działa na poziomie PHP, przed załadowaniem WordPressa. Nie jest to chmurowy WAF, jak w Sucuri, nie chroni przed DDoS na poziomie sieciowym, ale doskonale radzi sobie z atakami brute force, iniekcjami SQL i XSS.

3. Sucuri: chmurowy WAF i profesjonalne ręczne czyszczenie

Panel audytu bezpieczeństwa Sucuri z logami integralności plików

Sucuri to nie tylko wtyczka, ale platforma bezpieczeństwa, którą w 2024 roku przejęła firma GoDaddy. Główna wartość leży w chmurowej zaporze i profesjonalnym ręcznym czyszczeniu: jeśli strona jest zainfekowana, zespół Sucuri wchodzi i usuwa szkodliwe oprogramowanie plik po pliku. Ta opcja jest zawarta we wszystkich płatnych planach platformy.

Chmurowy WAF filtruje ruch, zanim dotrze on do serwera: ochrona przed DDoS, wirtualne łatanie luk i blokowanie botów działają na poziomie sieciowym. Bezpłatna wersja wtyczki z katalogu WordPress.org to skaner integralności plików, monitorowanie czarnych list i podstawowe zabezpieczenia hardeningowe. W wersji bezpłatnej nie ma automatycznego czyszczenia, a nawet w płatnej wykonują je ludzie, a nie skrypt.

Zaporę konfiguruje się przez panel sterowania na stronie Sucuri, początkowa konfiguracja zajmuje od godziny do półtorej. Powiadomienia przychodzą często, nie zawsze trafne, ale fałszywy alarm jest lepszy niż przeoczona infekcja. Zwrot środków w ciągu 30 dni, jeśli platforma nie spełni oczekiwań.

  • Zalety: ręczne czyszczenie przez ekspertów, chmurowy WAF z ochroną anty-DDoS, monitorowanie reputacji i czarnych list, nielimitowana liczba czyszczeń w planie Pro
  • Wady: brak automatycznego czyszczenia, skomplikowana wstępna konfiguracja firewalla, częste powiadomienia, cena wyższa niż u konkurencji
  • Cena: Free Scanner w katalogu WordPress.org, platforma bezpieczeństwa od 199 USD/rok na sucuri.net
  • Pobierz: 🔗 Sucuri na WordPress.org | 🔗 Sucuri Platform

4. All-In-One WP Security: kompleksowa ochrona z oceną punktową

Panel All-In-One WP Security z ustawieniami zapory i wskaźnikiem bezpieczeństwa

All-In-One WP Security & Firewall ocenia bezpieczeństwo witryny w punktach i podpowiada, co poprawić. Po instalacji widzą Państwo skalę od 0 do 500+ i konkretną listę działań: włączyć firewall, zablokować XML-RPC, zabezpieczyć wp-config.php. Dla początkującego jest to wygodniejsze niż przedzieranie się przez dziesiątki zakładek innych wtyczek.

Skaner malware sprawdza pliki motywów i wtyczek pod kątem zgodności z oryginalnymi wersjami z repozytorium, szuka podejrzanych zmian w jądrze WordPress i znajduje szkodliwy kod na podstawie sygnatur. Wykryte zagrożenie można usunąć bezpośrednio z interfejsu; automatyczne czyszczenie jest podstawowe, ale w przypadku typowych infekcji działa.

Firewall chroni przed atakami brute force, SQL injection i XSS. Ustawienia podzielono na poziomy: podstawowy, średni i zaawansowany, sami Państwo decydują, jak głęboko ingerować w działanie witryny. Uwierzytelnianie dwuskładnikowe, CAPTCHA w formularzach logowania i komentarzy oraz ochrona antyspamowa są zawarte w darmowej wersji.

Wtyczka nie ma osobnego planu Pro: cała podstawowa funkcjonalność jest bezpłatna. Dodatki premium (blokowanie według krajów, 2FA przez e-mail) są płatne jako add-ony, ale rdzeń, skaner, firewall i hardening nic nie kosztują.

  • Zalety: całkowicie darmowy rdzeń, punktowa ocena bezpieczeństwa, rekomendacje krok po kroku, firewall z poziomami, skaner z podstawowym automatycznym czyszczeniem, wbudowane 2FA i CAPTCHA
  • Wady: brak ręcznego czyszczenia jak w Sucuri, głębokość automatycznego czyszczenia ustępuje MalCare, interfejs może wydawać się przeładowany
  • Cena: Free w katalogu WordPress.org, osobne add-ony premium na stronie dewelopera
  • Pobierz: 🔗 All-In-One WP Security na WordPress.org

5. Astra Security: audyt zgodny ze standardami i ponad 10 000 scenariuszy

Panel Astra Security z wynikami audytu podatności witryny

Astra wyszła poza ramy „kolejnego skanera" i zbudowała platformę bezpieczeństwa, z której korzystają Ford, Gillette i Unia Afrykańska. Dla witryny WordPress oznacza to sprawdzenie zgodności ze standardami: SOC2, ISO27001, PCI-DSS i HIPAA są wyświetlane w dashboardzie wraz z konkretnymi wskazówkami, co i gdzie należy poprawić.

Skaner sprawdza witrynę według ponad 10 000 scenariuszy testowych: od banalnego SQL injection po ataki przez REST API i procedury obsługi AJAX. Osobno testowane są przesyłane pliki, formularze kontaktowe i bramki płatnicze, ma to krytyczne znaczenie dla WooCommerce.

Astra nie oferuje automatycznego czyszczenia: znajduje problem, szczegółowo go opisuje i podaje instrukcję naprawy, ale nie edytuje plików. Dla firm z wewnętrznym zespołem deweloperskim jest to normalny scenariusz, specjaliści ds. bezpieczeństwa otrzymują raport i przekazują go programistom. Dla jednoosobowego właściciela brak automatycznego czyszczenia oznacza pracę ręczną lub zatrudnienie specjalisty.

Powiadomień jest dużo i nie wszystkie są krytyczne. W ciągu pierwszych trzech dni testów otrzymaliśmy 18 komunikatów, z których tylko 4 wymagały natychmiastowego działania.

  • Zalety: sprawdzanie według ponad 10 000 scenariuszy, audyt zgodności ze standardami bezpieczeństwa, intuicyjny dashboard, blokowanie IP i krajów, ochrona przed spamem i fałszywymi płatnościami
  • Wady: brak automatycznego czyszczenia, wysoka cena, szum informacyjny w powiadomieniach
  • Cena: od 69 USD/mies. (Scanner Lite, 1 witryna) na getastra.com
  • Pobierz: 🔗 Astra Security

6. NinjaScanner: lekki antywirus na słaby hosting

Podsumowanie skanowania NinjaScanner z listą podejrzanych plików

NinjaScanner to skaner antywirusowy, a nie pełnoprawny kombajn bezpieczeństwa. Jego zadanie jest niezwykle wąskie: znaleźć szkodliwy kod i pokazać, gdzie dokładnie się znajduje. Wtyczka waży mniej niż megabajt i nie generuje obciążenia w tle między skanowaniami. Dla witryny na budżetowym hostingu z twardymi limitami pamięci to istotny argument.

W środku znajduje się integracja z sygnaturami Linux Malware Detect i częściowo ClamAV. Można pisać własne sygnatury: jeśli znają Państwo konkretny wzorzec szkodliwego kodu (na przykład dekoder base64 w niedozwolonym miejscu), proszę wpisać go w konfiguracji, a skaner będzie szukał właśnie tego.

Funkcja porównywania plików pokazuje różnicę między bieżącą a oryginalną wersją z repozytorium, wygodne, gdy trzeba zrozumieć, co dokładnie zmienił atakujący. Uszkodzone pliki motywów i wtyczek można przywrócić, pobierając wersję wzorcową. Pliki w kwarantannie są izolowane od reszty witryny, odwiedzający ich nie widzą, ale mogą Państwo przeanalizować ich zawartość.

NinjaScanner dobrze współpracuje z NinjaFirewall tego samego dewelopera: połączenie skaner plus firewall pokrywa zarówno wykrywanie, jak i zapobieganie atakom.

7. BulletProof Security: hardening na maksa

Strona główna ustawień BulletProof Security z trybami ochrony

BulletProof Security to wybór tych, którzy chcą kontrolować każdy bit bezpieczeństwa witryny. Dziesiątki przełączników i ustawień do hardenigu: ochrona wp-config.php,.htaccess, uprawnień dostępu do plików, blokowanie bezpośredniego dostępu do plików PHP w katalogach przesyłania. To nie jest rozwiązanie typu „zainstaluj i zapomnij", tutaj trzeba rozumieć, co i dlaczego się włącza.

Dla początkującego interfejs wygląda przerażająco, panel ustawień przypomina kokpit samolotu. Ale instrukcje są szczegółowe, a kreator automatycznej konfiguracji AutoFix pomaga podnieść podstawową ochronę za pomocą kilku kliknięć. Wbudowana kopia zapasowa bazy danych nie zastąpi pełnoprawnej wtyczki do backupu, ale jako zabezpieczenie przed eksperymentami z bezpieczeństwem sprawdza się doskonale.

Skaner malware uruchamia się ręcznie lub przez crona, nie ma monitorowania w tle w czasie rzeczywistym. Jest za to monitorowanie integralności plików i dziennik błędów HTTP: można śledzić, które żądania do witryny zwracają 403 lub 404, i skonfigurować reguły według tych wzorców. Wersja płatna dodaje kwarantannę, automatyczne przywracanie plików i antyspam.

  • Zalety: maksymalnie szczegółowy hardening, ochrona.htaccess i wp-config, wbudowany backup bazy danych, dziennik błędów i logowanie, monitorowanie integralności w czasie rzeczywistym (Pro)
  • Wady: skomplikowany interfejs dla początkujących, aktywacja niektórych opcji może spowolnić witrynę, brak skanera w tle w czasie rzeczywistym
  • Cena: Free w katalogu WordPress.org, Pro od 69,95 USD na ait-pro.com
  • Pobierz: 🔗 BulletProof Security na WordPress.org | 🔗 BulletProof Pro

8. GOTMLS: darmowy skaner z modelem dotacji

Wyniki skanowania GOTMLS z listą wykrytych zagrożeń

Anti-Malware Security and Brute Force Firewall (GOTMLS, od nazwy strony dewelopera) maskuje się jako całkowicie darmowa wtyczka, ale w rzeczywistości odblokowuje funkcjonalność dopiero po przekazaniu darowizny. Model jest dyskusyjny, jednak jakość skanowania usprawiedliwia podejście donationware: wtyczka znajduje zagrożenia, które przepuszczają popularniejsi konkurenci.

Skaner specjalizuje się w wyszukiwaniu skryptów backdoor, iniekcji w bazie danych i sygnatur złośliwego oprogramowania, takiego jak SoakSoak, robak, który masowo infekował strony WordPress przez lukę we wtyczce Revolution Slider. Definicje zagrożeń są pobierane automatycznie z serwera dewelopera po zarejestrowaniu klucza w panelu administracyjnym.

Wtyczka potrafi automatycznie usuwać znane zagrożenia, co jest mocnym argumentem za darmowym narzędziem. Aktualizuje przestarzałe skrypty Timthumb, jeśli są jeszcze używane w szablonie, choć współczesne szablony dawno z nich zrezygnowały. Zapora chroni wp-login i XML-RPC przed DDoS i atakami brute force oraz sprawdza integralność rdzenia WordPress.

  • Zalety: darmowa z automatycznym usuwaniem zagrożeń, automatyczną aktualizacją definicji, ochroną przed brute force i DDoS na XML-RPC, sprawdzaniem rdzenia WordPress
  • Wady: dyskusyjny model oparty na darowiznach, interfejs wygląda na przestarzały, aktualizowana rzadziej niż liderzy
  • Cena: Free (z ograniczeniami) w katalogu WordPress.org, pełna funkcjonalność po przekazaniu darowizny deweloperowi
  • Pobierz: 🔗 GOTMLS na WordPress.org

Proszę obejrzeć ten poradnik dotyczący wykrywania i usuwania malware w WordPressie, autor pokazuje proces wyszukiwania złośliwego kodu w plikach szablonu i bazie danych na rzeczywistej zainfekowanej stronie.

⁉️🤔 Często zadawane pytania

Czy darmowa wtyczka wystarczy do ochrony strony WordPress?

Darmowa wersja Wordfence lub All-In-One WP Security wystarczy dla wizytówki lub niewielkiego bloga. Sprawdzają one pliki zgodnie z harmonogramem, monitorują próby logowania i blokują ataki brute force. Jednak w darmowych wersjach zazwyczaj nie ma automatycznego czyszczenia, malware trzeba będzie usunąć ręcznie. Dla sklepu na WooCommerce lub strony z danymi użytkowników zalecamy płatny plan MalCare lub Sucuri: ręczne czyszczenie zainfekowanego sklepu kosztuje więcej niż roczna subskrypcja.

Czy można zainstalować dwie wtyczki bezpieczeństwa jednocześnie?

Dwa firewalle na jednej stronie to niemal gwarantowany konflikt. Ryzykują Państwo biały ekran śmierci, ponieważ obie wtyczki próbują przechwycić to samo żądanie. Skanery malware są nieco bardziej kompatybilne, ale podwójne obciążenie podczas pełnego skanowania może wyczerpać limity pamięci hostingu. Proszę wybrać jedną wtyczkę do swojego zadania z powyższej listy.

Jak często należy skanować stronę w poszukiwaniu malware?

Cotygodniowe skanowanie wystarczy dla większości stron. Jeśli aktywnie instalują i usuwają Państwo wtyczki, proszę zwiększyć częstotliwość do codziennej. Po każdej aktualizacji WordPressa, motywu lub wtyczki należy uruchomić nadzwyczajne skanowanie: większość infekcji ma miejsce w ciągu pierwszych 48 godzin po wydaniu aktualizacji, gdy strony nie są jeszcze zaktualizowane, a luka jest już ujawniona.

Wtyczka znalazła malware, ale nie może go usunąć, co robić?

Proszę wykonać pełną kopię zapasową strony, plików i bazy danych. Następnie proszę pobrać zainfekowany plik przez FTP, otworzyć w edytorze kodu i znaleźć podejrzane fragmenty: długie ciągi base64 na początku pliku, wywołania eval() lub assert() na nieznane domeny, ukryte iframe. Jeśli nie są Państwo pewni swoich umiejętności, proszę skontaktować się z pomocą techniczną hostingu lub specjalistą ds. bezpieczeństwa WordPress. Nie należy pozostawiać zainfekowanej strony działającej: Google usunie ją z wyników wyszukiwania w ciągu 24-48 godzin.

Którą wtyczkę wybrać, jeśli strona jest już zainfekowana?

Jeśli strona jest już zainfekowana i trzeba natychmiast usunąć malware, proszę zainstalować MalCare z płatnym planem. Jedno kliknięcie i automatyczne czyszczenie jest uruchomione. Jeśli budżet jest ograniczony, proszę zacząć od darmowego Wordfence, uruchomić pełne skanowanie i ręcznie usunąć znalezione zagrożenia, porównując z oryginalnymi wersjami plików z repozytorium. Sucuri ma sens, gdy strona przynosi dochód i nie są Państwo gotowi ryzykować samodzielnym czyszczeniem.

Którą wtyczkę do usuwania malware wybrać do swojego zadania?

Jeśli strona jest już zainfekowana i trzeba usunąć malware jednym kliknięciem, proszę wybrać MalCare. Automatyczne czyszczenie zadziała szybciej, niż zdążą Państwo otworzyć klienta FTP.

Jeśli mają Państwo kilka stron i chcą je chronić bez zbędnych kosztów, All-In-One WP Security zapewni firewall, skaner i ocenę bezpieczeństwa całkowicie za darmo.

Jeśli budżet jest minimalny, a ochrona potrzebna tu i teraz, Wordfence w darmowej wersji zapewni potężny skaner, firewall i uwierzytelnianie dwuskładnikowe bez wydawania ani grosza. Automatycznego czyszczenia nie będzie, ale do profilaktyki to wystarczy.

Jeśli strona działa na WooCommerce, a kompromitacja danych klientów jest niedopuszczalna, proszę wybrać Sucuri lub Astra z profesjonalnym audytem bezpieczeństwa. Cena jest wyższa, ale jeden wyciek danych płatniczych kosztuje więcej.

Proszę zacząć od darmowego skanowania dowolną wtyczką z listy: jeśli malware nie zostanie wykryte, proszę skonfigurować regularne kontrole. A jeśli przeszli już Państwo przez infekcję, proszę napisać w komentarzach, które narzędzie pomogło właśnie Państwu.