Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🛡️ Najlepsze rozwiązania do sprawdzania wirusów i skaner motywów WordPress

🛡️ Najlepsze rozwiązania do sprawdzania wirusów i skaner motywów WordPress

Pobrał Pan/Pani motyw z marketplace’u, a w środku jest przekierowanie na stronę phishingową. Albo zainstalował Pan/Pani „zerowy" motyw z torrenta i hosting wysyła wiadomość o infekcji. Ze szkodliwym kodem w motywach WordPress styka się każdy, kto choć raz oszczędzał na licencji.

Problem nie dotyczy tylko pirackich kompilacji. Nawet motywy z oficjalnego katalogu WordPress.org mogą zawierać luki, które haker wykorzystuje już po instalacji. Sprawdzenie motywu przed aktywacją jest tańsze niż czyszczenie strony po włamaniu.

Poniżej siedem narzędzi do sprawdzania motywów WordPress pod kątem wirusów: od szybkiego przesłania archiwum ZIP do skanera online po kompleksowy audyt plików za pomocą wtyczki bezpieczeństwa.

💡 Szybki przegląd:

  • Proszę pobrać motyw i przesłać archiwum ZIP do VirusTotal w celu pierwszej, minutowej kontroli.
  • Proszę zainstalować Wordfence lub GOTMLS na stronie, aby przeskanować aktywny motyw i wyszukać ukryte backdoory.
  • Proszę sprawdzić reputację domeny dewelopera za pomocą Google Safe Browsing i Sucuri SiteCheck przed instalacją motywu.
  • Proszę skonfigurować automatyczne skanowanie w Quttera lub Solid Security w celu regularnego monitorowania plików motywu.

Dlaczego motywy WordPress bywają zainfekowane

Szkodliwy kod trafia do motywu trzema drogami. Pierwsza to pirackie kompilacje: „zerowe" motywy z torrentów i warezów prawie zawsze zawierają backdoory. Haker rozdaje darmowy motyw premium, a w zamian zyskuje dostęp do setek stron.

Druga droga to luki w kodzie legalnych motywów. Deweloper mógł popełnić błąd w obsłudze danych wprowadzanych przez użytkownika, a haker wykorzystuje go do wstrzyknięcia szkodliwego kodu. Według danych WPScan za 2025 rok, motywy należą do trzech głównych wektorów ataków na WordPress, obok wtyczek i przestarzałego rdzenia.

Trzecia to łańcuch infekcji na hostingu współdzielonym. Jeśli jedna strona na serwerze zostanie zhakowana, szkodliwy kod może rozprzestrzenić się na sąsiednie instalacje poprzez luki w systemie plików. GOTMLS odnotowuje w dokumentacji, że zakażenie krzyżowe przez hosting współdzielony to jeden z najczęstszych scenariuszy.

Jak rozpoznać, że motyw jest zainfekowany: 5 oznak

Szkodliwy kod w motywie rzadko ujawnia się otwarcie. Istnieją jednak pośrednie sygnały, które przejawiają się w zachowaniu strony.

Google oznacza stronę jako niebezpieczną. Wyszukiwarka skanuje strony i po wykryciu szkodliwego kodu pokazuje w wynikach ostrzeżenie „Ta strona może być zhakowana". Ruch spada do zera w ciągu kilku dni.

Strony padają, zostawiając białą pustkę. Pojedyncza strona lub cała witryna przestaje się ładować, pojawia się biały ekran bez błędów. Często jest to wynik działania szkodliwego skryptu, który wchodzi w konflikt z procesorem PHP motywu.

Pojawiają się wyskakujące okienka i przekierowania. Odwiedzający skarżą się, że strona przerzuca ich na strony ze spamem lub wyświetla reklamy pop-up. To klasyczna oznaka iniekcji JavaScript w plikach motywu.

W panelu administracyjnym pojawiają się nieznani użytkownicy. Niektóre backdoory tworzą ukryte konta administratora. Proszę sprawdzić listę użytkowników: jeśli są tam konta, których Pan/Pani nie tworzył/a, motyw jest zainfekowany.

Hosting wysyła powiadomienia o szkodliwym oprogramowaniu. Dostawcy hostingu automatycznie skanują pliki na serwerze i ostrzegają o podejrzanych skryptach. Proszę zwrócić uwagę: wiadomość od hostingu z oznaczeniem „malware detected" w przeważającej większości przypadków nie jest fałszywym alarmem.

1. VirusTotal: skanowanie archiwum ZIP przed instalacją

Interfejs przesyłania pliku w VirusTotal

VirusTotal, internetowa piaskownica, która przepuszcza przesłany plik przez ponad 70 silników antywirusowych jednocześnie. Aby sprawdzić motyw WordPress, proszę spakować jego folder do ZIP i przesłać na stronę. W ciągu minuty otrzymają Państwo zbiorczy raport od Malwarebytes, Kaspersky’ego, Bitdefendera i kilkudziesięciu innych skanerów.

Narzędzie jest bezpłatne i nie wymaga rejestracji do jednorazowych kontroli. Ograniczenie: rozmiar pliku do 650 MB, co jest wystarczające dla każdego motywu bez zawartości demonstracyjnej. VirusTotal nie analizuje specyficznie struktury motywu WordPress, ale wyłapuje znane sygnatury trojanów, koparek kryptowalut i skryptów phishingowych.

  • Plusy: ponad 70 silników antywirusowych w jednym skanie, natychmiastowy wynik, nie wymaga instalacji na stronie.
  • Minusy: nie znajduje wyspecjalizowanych backdoorów WordPress bez znanej sygnatury, nie sprawdza reputacji dewelopera.
  • Cena: bezpłatnie.
  • Pobrać: 🔗 VirusTotal

2. Sucuri SiteCheck: zewnętrzna kontrola strony i motywu

Wynik skanowania witryny w Sucuri SiteCheck

Sucuri SiteCheck skanuje stronę z zewnątrz, niczym robot wyszukiwarki. Sprawdza kod HTML stron pod kątem ukrytych ramek iframe, podejrzanych wstawek JavaScript i znanych szkodliwych adresów URL. Jeśli motyw jest już aktywny i wstawił przekierowanie w stopce, Sucuri to pokaże.

W przeciwieństwie do VirusTotal skaner nie wymaga przesyłania plików, wystarczy wpisać domenę. SiteCheck porównuje również stronę z czarnymi listami Norton, McAfee, Google Safe Browsing i kilkunastu innych renomowanych baz. Wynik pojawia się w ciągu 30-60 sekund.

  • Plusy: natychmiastowa kontrola bez dostępu do serwera, porównanie z ponad 10 bazami reputacji domen.
  • Minusy: nie skanuje plików motywu wewnątrz serwera, ograniczony do zewnętrznej warstwy strony.
  • Cena: bezpłatnie. Plany czyszczenia od 199 USD rocznie na sucuri.net.
  • Pobrać: 🔗 Sucuri SiteCheck

3. Google Safe Browsing: diagnostyka bezpieczeństwa domeny

Raport Google Safe Browsing o bezpieczeństwie witryny

Google Safe Browsing, narzędzie diagnostyczne od wyszukiwarki. W przeciwieństwie do VirusTotal i Sucuri nie skanuje ono kodu motywu, lecz pokazuje, jak Google ocenia reputację domeny. Jeśli motyw dewelopera w przeszłości rozpowszechniał szkodliwe oprogramowanie, Google mogło już oznaczyć jego stronę.

Aby sprawdzić konkretną domenę, proszę użyć bezpośredniego linku: https://www.google.com/safebrowsing/diagnostic?site=example.com. Raport pokaże, czy Google znajdowało szkodliwy kod na stronach domeny w ciągu ostatnich 90 dni i czy strona została przyłapana na rozprzestrzenianiu wirusów.

  • Plusy: dane od największej wyszukiwarki, historia reputacji domeny za 90 dni.
  • Minusy: nie skanuje plików, pokazuje jedynie ogólny status domeny.
  • Cena: bezpłatnie.
  • Pobrać: 🔗 Strona Google Safe Browsing

4. Wordfence: kompleksowy skaner z firewallem

Panel bezpieczeństwa Wordfence w panelu administracyjnym WordPress

Wordfence, najpopularniejsza wtyczka bezpieczeństwa WordPress z ponad 5 milionami aktywnych instalacji i oceną 4,7 na WordPress.org. W wersji bezpłatnej skanuje wszystkie pliki motywu pod kątem zgodności z oryginałem z repozytorium, sprawdza integralność rdzenia i znajduje szkodliwe wzorce w kodzie.

Kluczową funkcją jest zapora na poziomie punktów końcowych, która blokuje ataki na poziomie żądania, przed załadowaniem WordPressa. Wordfence porównuje również pliki motywu z sygnaturami znanych podatności z bazy WPScan i ostrzega, jeśli zainstalowana wersja motywu zawiera niezałataną lukę.

  • Plusy: najbardziej kompletny skaner w wersji bezpłatnej, zapora przed załadowaniem WP, baza sygnatur WPScan.
  • Minusy: zauważalnie obciąża serwer podczas pełnego skanowania, dostęp premium do sygnatur w czasie rzeczywistym od 119 USD rocznie.
  • Cena: wersja Free w katalogu WordPress.org, plany Premium na wordfence.com.
  • Pobierz: 🔗 Wordfence na WordPress.org

5. GOTMLS: antywirus z automatycznym usuwaniem zagrożeń

Wyniki skanowania wtyczki GOTMLS

GOTMLS (Anti-Malware Security and Brute-Force Firewall), weteran katalogu WordPress.org z 782 recenzjami i aktualizacjami w 2026 roku. W przeciwieństwie do Wordfence, który przede wszystkim blokuje ataki, GOTMLS specjalizuje się właśnie w wyszukiwaniu i usuwaniu szkodliwego kodu z plików motywu.

Wtyczka wykorzystuje dwa poziomy detekcji. Tryb bezpłatny znajduje „potencjalne zagrożenia" za pomocą wzorców heurystycznych i pokazuje ich lokalizację w kodzie. Po rejestracji na GOTMLS.NET skaner uzyskuje dostęp do bazy „znanych zagrożeń" i potrafi automatycznie usuwać szkodliwy kod, nie uszkadzając legalnych funkcji motywu.

  • Plusy: automatyczne usuwanie znalezionego szkodliwego kodu, analiza heurystyczna bez sygnatur.
  • Minusy: baza „znanych zagrożeń" wymaga bezpłatnej rejestracji, interfejs wygląda na przestarzały.
  • Cena: wersja Free, rejestracja na GOTMLS.NET odblokowuje automatyczne usuwanie.
  • Pobierz: 🔗 GOTMLS na WordPress.org

6. Quttera ThreatSign: analiza heurystyczna i ochrona przed botami

Panel skanowania Quttera w panelu administracyjnym WordPress

Quttera ThreatSign wyróżnia się technologią wykrywania: zamiast prostego dopasowywania sygnatur wtyczka wykorzystuje silnik heurystyki AI, który analizuje zachowanie kodu. Znajduje zaciemniony JavaScript, ukryte ramki iframe, spam SEO i skimmery na stronach realizacji zamówień WooCommerce.

Darmowa wersja zawiera nie tylko skaner złośliwego oprogramowania, ale także ochronę przed atakami brute force z blokowaniem IP, monitorowanie kont administracyjnych i weryfikację domeny w ponad 40 globalnych bazach reputacji. Skanowanie odbywa się w chmurze Quttera, nie obciążając serwera.

  • Plusy: heurystyka AI znajduje nieznane zagrożenia, skanowanie w chmurze oszczędza zasoby serwera.
  • Minusy: ręczne usuwanie złośliwego kodu w wersji darmowej, pełny WAF tylko w planach płatnych.
  • Cena: wersja Free, plany ThreatSign na quttera.com.
  • Pobierz: 🔗 Quttera na WordPress.org

7. Solid Security: audyt podatności i ochrona logowania

Kreator konfiguracji Solid Security w WordPress

Solid Security (dawniej iThemes Security) podchodzi do tematu z innej strony: nie tyle szuka wirusów, ile zapobiega ich przedostaniu się na stronę. Wtyczka audytuje ustawienia WordPressa, sprawdza uprawnienia dostępu do plików motywu i blokuje próby odgadnięcia hasła do panelu administracyjnego.

Darmowa wersja zawiera skaner integralności plików: Solid Security zapamiętuje sumy kontrolne wszystkich plików motywu i ostrzega, jeśli któryś plik został zmieniony. Pozwala to wykryć wstrzyknięcie złośliwego kodu do motywu nawet przy braku sygnatury w bazie antywirusowej.

  • Plusy: audyt uprawnień dostępu do plików motywu, monitorowanie integralności za pomocą sum kontrolnych, ochrona logowania.
  • Minusy: brak klasycznego skanera antywirusowego opartego na sygnaturach, nacisk na ochronę prewencyjną, a nie na wyszukiwanie infekcji.
  • Cena: wersja Free, Solid Suite na solidwp.com.
  • Pobierz: 🔗 Solid Security na WordPress.org

Tabela porównawcza

Narzędzie

Typ

Skanowanie motywu

Usuwanie

Cena

VirusTotal

Online

Archiwum ZIP, ponad 70 silników

Brak

Free

Sucuri SiteCheck

Online

Zewnętrzny przegląd strony

W planach płatnych

Free / od $199/rok

Google Safe Browsing

Online

Reputacja domeny

Brak

Free

Wordfence

Wtyczka

Pełne skanowanie + WAF

Ręcznie (Free)

Free / od $119/rok

GOTMLS

Wtyczka

Heurystyka + baza zagrożeń

Auto (z rejestracją)

Free

Quttera

Wtyczka

Heurystyka AI + 40 baz

Ręcznie (Free)

Free / od $10/mies.

Solid Security

Wtyczka

Sumy kontrolne + audyt

Brak (prewencja)

Free / Solid Suite

Ten film pokazuje proces sprawdzania motywu WordPress pod kątem wirusów przed przesłaniem na serwer: wgrywanie archiwum ZIP do VirusTotal, analizę raportu i interpretację wyników skanowania.

⁉️🤔 Często zadawane pytania

Czy można sprawdzić motyw WordPress pod kątem wirusów bez wtyczek?

Tak. Proszę przesłać archiwum ZIP motywu do skanera online VirusTotal, poczekać na wynik z ponad 70 silników antywirusowych i sprawdzić reputację domeny dewelopera przez serwis Google Safe Browsing. Nie zastąpi to skanowania wtyczką, ale odsieje celowo zainfekowane paczki przed instalacją.

Która wtyczka lepiej znajduje ukryte backdoory w motywie?

GOTMLS pokazuje najlepsze wyniki w heurystycznym wyszukiwaniu backdoorów w plikach motywu. Jego analiza wzorców znajduje zaciemniony kod PHP, który Wordfence może pominąć z powodu braku sygnatury w bazie. W praktyce uruchamiamy oba skanery sekwencyjnie: Wordfence do audytu integralności, GOTMLS do wyszukiwania ukrytych iniekcji.

Czy wersja darmowa wystarczy do ochrony motywu?

Dla większości stron, tak. Darmowe wersje Wordfence, GOTMLS i Quttera pokrywają podstawowe scenariusze: ręczne skanowanie, wyszukiwanie sygnatur i analizę heurystyczną. Płatne plany są potrzebne, gdy wymagane jest automatyczne usuwanie zagrożeń (GOTMLS), zapora sieciowa w czasie rzeczywistym (Wordfence) lub ochrona WooCommerce przed skimmerami (Quttera).

Co zrobić, jeśli wtyczka znalazła złośliwy kod w motywie?

Po pierwsze, proszę wykonać pełną kopię zapasową strony. Po drugie, proszę skopiować raport skanera ze wskazaniem plików i wierszy. Po trzecie, jeśli motyw jest licencjonowany, proszę pobrać świeżą kopię ze strony dewelopera i zastąpić zainfekowane pliki. Jeśli motyw jest piracki, proszę go całkowicie usunąć i zainstalować legalną wersję. Proszę nie próbować „czyścić" kodu ręcznie bez doświadczenia, ryzykuje Pan/Pani uszkodzenie układu i funkcjonalności strony.

Czy trzeba sprawdzać motyw po każdej aktualizacji?

Wystarczy po każdej dużej aktualizacji motywu i raz w miesiącu planowo. Wordfence i Quttera obsługują scheduled scans, proszę skonfigurować automatyczne sprawdzanie raz w tygodniu z powiadomieniem e-mail w przypadku wykrycia zagrożeń. Solid Security monitoruje integralność plików w czasie rzeczywistym i ostrzeże o nieautoryzowanej zmianie natychmiast.

Co stosować do sprawdzania motywów w 2026 roku

Jeśli pobrał Pan/Pani motyw i chce go sprawdzić przed instalacją, proszę przesłać ZIP do VirusTotal. Zajmie to minutę i odsieje większość celowo zainfekowanych paczek. Dla regularnego monitorowania już działającej strony logika jest inna:

  • Jeśli strona jest na tanim hostingu współdzielonym z ograniczonymi zasobami, proszę wziąć GOTMLS. Jest lekki i znajduje to, co pomijają skanery sygnaturowe.
  • Jeśli potrzebne jest maksimum ochrony w jednej wtyczce, proszę zainstalować Wordfence. Zapora plus skaner plus baza WPScan w jednej instalacji.
  • Jeśli na stronie zainstalowano WooCommerce i przyjmowane są płatności, proszę dodać Quttera. Tylko on celowo sprawdza strony realizacji zamówienia pod kątem skimmerów.
  • Jeśli ważniejsze jest zapobieganie włamaniu niż szukanie wirusów post factum, proszę skonfigurować Solid Security. Audyt praw dostępu do plików motywu i monitorowanie sum kontrolnych wyłapują iniekcję w momencie jej pojawienia się.

Dla maksymalnej ochrony proszę łączyć: skaner online przed instalacją (VirusTotal lub Sucuri SiteCheck) plus jedną wtyczkę na stałe. Nie warto instalować dwóch wtyczek bezpieczeństwa jednocześnie, będą konfliktować na poziomie zapór i skanerów.

Proszę sprawdzić swój aktywny motyw dowolnym narzędziem z listy dzisiaj. Lepiej poświęcić pięć minut na skanowanie teraz niż weekend na odtwarzanie strony z kopii zapasowej po włamaniu.