Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🛡️ 8 Ferramentas gratuitas para analisar o WordPress em busca de vulnerabilidades (2026)

🛡️ 8 Ferramentas gratuitas para analisar o WordPress em busca de vulnerabilidades (2026)

Imagine: entra no seu painel de administração de manhã e é redirecionado para uma página de phishing. Ou a Google envia uma notificação: «O site pode estar comprometido.» Ou o seu alojamento suspende o site sem aviso por enviar spam que nunca enviou. Não são táticas de intimidação, são cenários comuns para o WordPress, que alimenta 43% da internet e continua a ser o alvo número um de ataques automatizados.

O problema é que o código malicioso sabe como ficar quieto. Não parte o layout, não lhe envia mensagens no Telegram, vai roubando tráfego lentamente, mostra anúncios de casino aos visitantes ou mina criptomoedas no hardware de terceiros. E muitas vezes o proprietário só descobre meses depois.

Compilámos 8 ferramentas gratuitas que verificam o seu site em dezenas de parâmetros e mostram onde estão as fragilidades, desde scanners online instantâneos a plugins com acesso aos ficheiros e à base de dados. Todas funcionam sem investimento na versão básica e a ativação demora entre alguns minutos a meia hora.

💡 Visão geral rápida:

  • Escolha o tipo de scanner: remoto (rápido, sem instalação) ou plugin (verificações profundas de ficheiros e base de dados)
  • Execute um scanner online como o Sucuri SiteCheck, inspeção externa instantânea sem registo
  • Instale um plugin (Wordfence ou MalCare) para uma auditoria completa do lado do servidor e análise automática programada
  • Reveja o relatório, corrija as falhas encontradas e configure verificações recorrentes

Métodos para analisar o WordPress: remoto ou a partir de dentro

Antes de avançar para as ferramentas, é importante perceber a diferença entre duas abordagens. Não competem, complementam-se.

Os scanners remotos funcionam como um crawler de motor de busca: introduz um URL na página web do serviço e o scanner analisa o que está visível no navegador, a versão final renderizada das páginas. O método é rápido e seguro: não se instala nada, não se transferem credenciais de acesso, não há carga no servidor. Mas não espreita o interior do servidor. Se o código malicioso estiver escondido na base de dados ou em ficheiros fora da área pública, um scanner remoto não o verá.

Os plugins de segurança instalam-se diretamente no WordPress e obtêm acesso a todo o ambiente de alojamento: núcleo, temas, plugins, base de dados e até ficheiros não relacionados com o WordPress. Trata-se de uma análise muito mais profunda, com regras personalizáveis e automação. O preço da profundidade é que o plugin consome recursos do servidor, embora as soluções modernas (MalCare) descarreguem o trabalho para a cloud.

Na nossa experiência, a combinação mínima para a maioria dos sites é um scanner online para verificações externas rápidas e um plugin para auditorias profundas. A seguir, abordamos ferramentas específicas.

Ferramenta

Tipo

Instalação

Profundidade da verificação

Limite gratuito

MalCare

Plugin

Instalação no WP

Elevada: ficheiros + BD, análise na cloud

Análise automática diária

Sucuri SiteCheck

Scanner remoto

Não necessária

Básica: malware, listas negras, erros

Sem limites

WP Sec

Scanner remoto

Não necessária

Básica: versão do WP, plugins, temas

1 site, semanalmente

HackerTarget

Scanner remoto

Não necessária

Média: cabeçalhos, links externos, iframes

Sem limites

Security Ninja

Plugin

Instalação no WP

Elevada: mais de 50 testes de segurança

1 análise completa

Wordfence

Plugin

Instalação no WP

Máxima: mais de 44.000 assinaturas de malware, comparação com repositório

Sem limites

VirusTotal

Agregador de scanners

Não necessária

Agregação de resultados de mais de 70 motores antivírus

Sem limites

Quttera

Remoto + plugin

Opcional

Elevada (com plugin): scripts, media, ameaças ocultas

Sem limites

1. MalCare

Painel do MalCare a mostrar resultados de verificação do WordPress

O MalCare é um scanner de segurança baseado na cloud que descarrega todo o trabalho pesado para os seus servidores. Instala um plugin gratuito, enquanto a análise propriamente dita acontece remotamente, para que o alojamento não seja sobrecarregado. O plugin verifica todos os ficheiros do site e a base de dados, incluindo programas maliciosos ocultos que não são visíveis durante uma inspeção externa.

Na prática, isto significa que, mesmo num alojamento partilhado fraco, uma análise completa não derruba o site. A versão gratuita inclui análise automática diária e uma firewall básica. Os escalões premium adicionam remoção de malware com um clique, CAPTCHA, bloqueio de IP, proteção da pasta de uploads, desativação do editor de ficheiros e relatórios white-label para agências.

Prós: análise na cloud sem carga no servidor, painel de controlo prático, white-label para clientes. Contras: remoção de malware apenas na versão premium, sem autenticação de dois fatores na versão gratuita.

Preço: gratuito (análise básica + firewall), premium por subscrição, valores atuais no site.

🔗 MalCare no WordPress.org | 🔗 Site da MalCare

2. Sucuri SiteCheck

Relatório do scanner online Sucuri SiteCheck para um site WordPress

A Sucuri é um dos nomes mais conhecidos em segurança web. O seu scanner online gratuito SiteCheck verifica qualquer site (não apenas WordPress) em busca de programas maliciosos conhecidos, software desatualizado, erros de configuração e estado nas listas negras.

O scanner compara as páginas do site com a base de dados de assinaturas da Sucuri e produz um relatório sobre anomalias. Também verá o estado do site no Google Safe Browsing, AVG, McAfee, Norton e outros serviços, o que é útil se suspeitar que o site já possa ter sido penalizado. Na nossa experiência, o SiteCheck funciona muito bem como «primeira linha»: lançado em 30 segundos, detetou algo crítico, tomou-se uma decisão.

Principal limitação: o formato remoto não vê os ficheiros no servidor. Portanto, o SiteCheck é bom para uma verificação externa rápida, enquanto para auditorias profundas a Sucuri oferece um plugin WordPress separado.

Vantagens: lançamento instantâneo sem registo, verifica todas as listas negras, relatório detalhado. Desvantagens: apenas inspeção externa, sem acesso ao lado do servidor.

Preço: gratuito (scanner online), plugin com firewall por subscrição, valores exatos no site.

🔗 Sucuri SiteCheck

3. WP Sec

Interface do scanner online WP Sec para encontrar vulnerabilidades do WordPress

O WP Sec é um scanner online focado, construído especificamente para WordPress. Ao contrário de ferramentas universais como o Sucuri, monitoriza uma base de dados de vulnerabilidades específica para o núcleo, temas e plugins do WordPress.

Pode analisar um site uma vez introduzindo um URL ou registar uma conta gratuita para análise automática semanal. Para quem gere vários sites, o WP Sec oferece um painel de monitorização unificado e notificações por email quando são detetadas vulnerabilidades ou são necessárias atualizações.

A base de dados do WP Sec é constantemente atualizada com novos CVEs e bugs, sendo as ameaças mais comuns detetadas de forma fiável. O relatório básico mostra a vulnerabilidade e como corrigi-la.

Vantagens: especialização em WordPress, análise automática agendada, alertas por email. Desvantagens: a proteção antibot pode bloquear o acesso de alguns IPs, relatório básico sem análise profunda.

Preço: gratuito (1 site, análise semanal), premium por subscrição, valores exatos no site.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

Resultados da verificação HackerTarget para um site WordPress

O HackerTarget oferece um nível básico gratuito e um premium expandido. O scanner faz uma série de pedidos HTTP às páginas do site e analisa o código-fonte HTML, mais ou menos da mesma forma que um robô de pesquisa.

A versão gratuita verifica: a versão do WordPress e a sua visibilidade no código-fonte, a reputação do alojamento, a geolocalização do servidor, a reputação do site de acordo com os dados do Google Safe Browsing, links externos, lista de plugins, indexação das pastas de plugins, presença de iframes e JavaScript associado. Estes dois últimos pontos são especialmente importantes: o código malicioso é muitas vezes distribuído através de iframes e scripts de terceiros.

Vantagens: verificação detalhada de cabeçalhos e dependências externas, deteção de scripts suspeitos. Desvantagens: apenas análise HTML passiva, não verifica o lado do servidor.

Preço: gratuito (análise básica), premium por subscrição, valores exatos no site.

🔗 HackerTarget WordPress Security Scan, abra hackertarget.com e selecione WordPress Security Scan no menu de ferramentas

5. Security Ninja

Plugin Security Ninja a mostrar resultados da auditoria de segurança do WordPress

O Security Ninja executa mais de 50 testes de segurança automatizados no seu site WordPress. Verifica tudo: desde coisas óbvias como a versão do PHP e o prefixo padrão wp_ das tabelas, até configurações subtis, desativação do XML-RPC, proteção do ficheiro wp-config.php e verificação de permissões de diretórios.

O plugin não se limita a mostrar um problema, explica como resolvê-lo, com passos específicos e links para a documentação. A versão gratuita oferece uma verificação completa, após a qual pode analisar cada item e fechar as brechas. Isto é suficiente para uma auditoria única de um site que nunca foi alvo de uma verificação de segurança.

A versão premium adiciona correções automáticas com um clique, agendamento de verificações e mais testes. Para developers e agências, existe um módulo com relatórios para clientes.

Prós: Mais de 50 testes num só plugin, instruções claras para cada item, não sobrecarrega o servidor. Contras: Versão gratuita limitada a uma verificação, correção automática apenas na versão premium.

Preço: gratuito (1 verificação completa), premium por subscrição, valores exatos no site.

🔗 Security Ninja no WordPress.org

6. Wordfence

Resultados da verificação do plugin Wordfence para um site WordPress

O Wordfence é o plugin de segurança gratuito mais popular para WordPress: mais de 5 milhões de instalações ativas em meados de 2025, de acordo com o WordPress.org. O plugin analisa o código-fonte, ficheiros de imagem, temas, plugins e, opcionalmente, ficheiros fora do WordPress.

A base de dados de assinaturas do Wordfence contém mais de 44 000 programas maliciosos, backdoors e URLs de phishing conhecidos. O scanner não verifica apenas ficheiros, mas também comentários, artigos e páginas do site. Uma função separada compara os seus ficheiros do core, temas e plugins com as versões originais do repositório do WordPress: se um ficheiro tiver sido modificado, vê-lo-á imediatamente.

A Web Application Firewall (WAF) integrada funciona ao nível do endpoint e protege contra ataques de força bruta, XSS, injeções SQL e outros ataques. O Threat Defense Feed é atualizado constantemente e as novas regras chegam ao site automaticamente.

Prós: Cobertura máxima (ficheiros + BD + comentários), WAF pronto a usar, enorme base de dados de assinaturas. Contras: Pode sobrecarregar alojamentos fracos durante verificações completas, interface confusa para principiantes.

Preço: gratuito (scanner completo + WAF básico), premium por subscrição, valores exatos no site.

🔗 Wordfence no WordPress.org

7. VirusTotal

Página de verificação de URL do site no agregador VirusTotal

O VirusTotal não é um scanner no sentido tradicional, é um agregador: executa o URL do seu site em mais de 70 motores antivírus e scanners de reputação em simultâneo. Entre eles estão o Avira, Comodo, Bitdefender, Kaspersky, além do Sucuri, Quttera e outras ferramentas especializadas.

A principal vantagem desta abordagem é o consenso instantâneo. Se um motor considerar um ficheiro malicioso enquanto os outros 69 não reagem, é provável que seja um falso positivo. Se uma dúzia de motores acenderem o sinal vermelho, é altura de soar o alarme. Na nossa prática, o VirusTotal salvou-nos mais do que uma vez quando o SiteCheck mostrava limpo, mas um dos motores antivírus encontrava uma shell oculta.

O VirusTotal não está ligado ao WordPress e funciona para qualquer site. Nuance importante: os URLs e ficheiros submetidos ao VirusTotal são partilhados com parceiros de segurança para melhorar as suas bases de dados. Para recursos internos confidenciais, tenha isto em mente.

Prós: Mais de 70 motores em simultâneo, consenso instantâneo, deteção de falsos positivos. Contras: Não é específico para WP (não verifica versões de plugins), dados acessíveis a parceiros.

Preço: gratuito.

🔗 VirusTotal

8. Quttera

Interface do plugin Quttera com relatório de verificação de segurança do WordPress

O Quttera utiliza uma abordagem híbrida: pode executar uma verificação online rápida sem instalação, ou instalar o plugin e obter acesso total à verificação do lado do servidor. O plugin procura scripts suspeitos, ficheiros multimédia maliciosos, ameaças ocultas na base de dados e verifica se o site foi parar a listas negras.

A verificação em si é realizada nos servidores remotos do Quttera, tal como com o MalCare, o que reduz a carga no alojamento. Após a conclusão, recebe um relatório onde cada elemento encontrado é classificado: Limpo, Potencialmente Suspeito, Suspeito ou Malicioso. Para cada item, há uma recomendação de correção.

Os relatórios do Quttera são públicos, um ponto positivo para a transparência, mas tenha isso em mente ao verificar projetos sensíveis.

Prós: Formato híbrido (online + plugin), classificação de ameaças por níveis, verificação na cloud. Contras: Relatórios públicos, os handlers AJAX do plugin requerem uma auditoria de segurança adicional.

Preço: gratuito (verificação básica), premium por subscrição, valores exatos no site.

🔗 Quttera no WordPress.org


Veja como o WPScan, um scanner profissional de vulnerabilidades WordPress, encontra brechas em minutos, da instalação ao primeiro relatório:

Já agora, temos um guia detalhado sobre como usar o WPScan para encontrar vulnerabilidades no WordPress; consulte-o se quiser dominar a ferramenta com mais profundidade.

⁉️🤔 Perguntas frequentes

Um scanner online gratuito é suficiente para proteger o meu site?

Um scanner online é uma verificação rápida «do exterior». Mostra problemas visíveis: versão desatualizada do WordPress, código malicioso conhecido no código-fonte da página, presença em listas negras. Mas não vê o que se passa na base de dados e no servidor. Para ter o quadro completo, combine um scanner online (Sucuri SiteCheck) com um plugin (Wordfence ou MalCare); isto cobre tanto o perímetro externo como o interno. Para máxima profundidade, acrescente uma auditoria manual via WPScan usando o nosso guia.

Com que frequência devo analisar o meu site WordPress em busca de vulnerabilidades?

A frequência mínima é uma vez por semana. Esse é o intervalo do plano gratuito do WP Sec, e não é por acaso: são publicadas constantemente novas vulnerabilidades em plugins e no core. Se o site aceitar pagamentos ou armazenar dados de utilizadores, configure uma análise diária; o MalCare e o Wordfence conseguem fazê-lo nas versões gratuitas. Após cada atualização de plugin ou tema, é obrigatória uma análise não programada.

Que scanner devo escolher para um alojamento fraco?

O MalCare é a sua escolha. A análise é executada em servidores na cloud, não no seu alojamento. Mesmo num alojamento partilhado barato, o site não ficará em baixo. Alternativa: scanners online (Sucuri SiteCheck, WP Sec) não sobrecarregam de todo o servidor, mas a profundidade da verificação é menor.

Em que é que a análise difere da proteção ativa (firewall)?

A análise é diagnóstico: encontra problemas já existentes (software malicioso, vulnerabilidades, ficheiros suspeitos). Uma firewall (WAF) é prevenção: bloqueia ataques antes de estes chegarem ao site. O Wordfence inclui ambos na versão gratuita. O MalCare é principalmente um scanner (firewall na versão premium). Os scanners online são apenas diagnóstico, sem proteção ativa.

Tenho de instalar um plugin se estiver a usar um scanner online?

Um scanner online olha para o site através dos olhos de um visitante. Se houver código malicioso escondido no functions.php ou na base de dados, um scanner online não o detetará. Portanto, um plugin é necessário para ter o quadro completo. Conjunto mínimo: um scanner online para verificações rápidas + um plugin para auditorias profundas.

O que devo fazer se um scanner encontrar uma vulnerabilidade?

Primeiro, não entre em pânico. Prioridades: 1) atualize o plugin, tema ou core problemático para a versão mais recente (a maioria das vulnerabilidades conhecidas já está corrigida pelo fabricante); 2) se não houver atualização ou o problema não estiver relacionado com a versão, desative temporariamente o componente; 3) altere todas as palavras-passe (admin do WP, FTP, alojamento, base de dados); 4) execute uma análise completa com um plugin como o Wordfence para procurar consequências; 5) se o site já tiver sido comprometido, contacte o suporte de alojamento ou um especialista em limpeza.

O que usar em 2026: resumo final

Para a maioria dos sites, recomendamos a combinação: Wordfence (auditoria profunda + WAF) + Sucuri SiteCheck (verificação externa rápida). Ambas as ferramentas são gratuitas e cobrem o lado do servidor e o lado do cliente.

Se o alojamento for fraco, substitua o Wordfence pelo MalCare, que não sobrecarrega o servidor. Se precisar de verificar um site que nunca foi auditado, comece com o Security Ninja (mais de 50 testes numa única análise). E para monitorizar dezenas de sites a partir de um painel unificado, o WP Sec com subscrição premium.

Não adie: execute pelo menos um scanner online agora mesmo. Se precisar de ajuda para configurar uma proteção profunda, consulte o nosso artigo sobre os melhores plugins para analisar o WordPress em busca de programas maliciosos.