Skip to content

Всё для WordPress, веб-разработки — и не только

🛡️ Лучшие ришения проверки на вирусы и сканер тем WordPress

🛡️ Лучшие ришения проверки на вирусы и сканер тем WordPress

Скачали тему с маркетплейса, а внутри, редирект на фишинговый сайт. Или установили «нулевую» тему с торрента, и хостинг присылает письмо о заражении. С вредоносным кодом в темах WordPress сталкивается каждый, кто хоть раз экономил на лицензии.

Проблема не только в пиратских сборках. Даже темы из официального каталога WordPress.org могут содержать уязвимости, которые хакер эксплуатирует уже после установки. Проверить тему до активации дешевле, чем чистить сайт после взлома.

Ниже, семь инструментов для проверки тем WordPress на вирусы: от быстрой загрузки ZIP-архива в онлайн-сканер до комплексного аудита файлов через плагин безопасности.

💡 Быстрый обзор:

  • Скачайте тему и загрузите ZIP-архив в VirusTotal для первой проверки за минуту.
  • Установите Wordfence или GOTMLS на сайт для сканирования активной темы и поиска скрытых бэкдоров.
  • Проверьте репутацию домена разработчика через Google Safe Browsing и Sucuri SiteCheck до установки темы.
  • Настройте автоматическое сканирование в Quttera или Solid Security для регулярного мониторинга файлов темы.

Почему темы WordPress бывают заражены

Вредоносный код попадает в тему тремя путями. Первый, пиратские сборки: «нулевые» темы с торрентов и варезников почти всегда содержат бэкдоры. Хакер бесплатно раздает премиум-тему, а взамен получает доступ к сотням сайтов.

Второй путь, уязвимости в коде легальных тем. Разработчик мог допустить ошибку в обработке пользовательского ввода, и хакер эксплуатирует ее для внедрения вредоносного кода. По данным WPScan за 2025 год, темы входят в топ-3 векторов атак на WordPress наряду с плагинами и устаревшим ядром.

Третий, цепочка заражений на shared-хостинге. Если один сайт на сервере взломан, вредоносный код может распространиться на соседние установки через уязвимости файловой системы. GOTMLS отмечает в документации, что кросс-контаминация через общий хостинг, один из самых частых сценариев.

Как понять, что тема заражена: 5 признаков

Вредоносный код в теме редко заявляет о себе открыто. Но есть косвенные сигналы, которые проявляются в поведении сайта.

Google помечает сайт как опасный. Поисковик сканирует страницы и при обнаружении вредоносного кода показывает предупреждение «Этот сайт может быть взломан» в выдаче. Трафик падает до нуля за несколько дней.

Страницы падают в белую пустоту. Отдельная страница или весь сайт перестает загружаться, белый экран без ошибок. Часто это результат работы вредоносного скрипта, который конфликтует с PHP-обработчиком темы.

Появляются всплывающие окна и редиректы. Посетители жалуются, что сайт перебрасывает их на спам-страницы или показывает popup-рекламу. Это классический признак JavaScript-инъекции в файлы темы.

В админке появляются незнакомые пользователи. Некоторые бэкдоры создают скрытые учетные записи администратора. Проверьте список пользователей: если там есть аккаунты, которые вы не создавали, тема заражена.

Хостинг присылает уведомление о вредоносном ПО. Хостеры сканируют файлы на сервере автоматически и предупреждают о подозрительных скриптах. Обратите внимание: письмо от хостинга с пометкой «malware detected» в подавляющем большинстве случаев, не ложная тревога.

1. VirusTotal: сканирование ZIP-архива перед установкой

Интерфейс загрузки файла в VirusTotal

VirusTotal, онлайн-песочница, которая прогоняет загруженный файл через 70+ антивирусных движков одновременно. Для проверки темы WordPress запакуйте ее папку в ZIP и загрузите на сайт. Через минуту получите сводку от Malwarebytes, Kaspersky, Bitdefender и десятков других сканеров.

Инструмент бесплатный и не требует регистрации для разовых проверок. Ограничение, размер файла до 650 МБ, чего достаточно для любой темы без демо-контента. VirusTotal не анализирует структуру WordPress-темы специфично, но ловит известные сигнатуры троянов, майнеров и фишинговых скриптов.

  • Плюсы: 70+ антивирусных движков в одном скане, мгновенный результат, не требует установки на сайт.
  • Минусы: не находит специализированные WordPress-бэкдоры без известной сигнатуры, не проверяет репутацию разработчика.
  • Цена: бесплатно.
  • Скачать: 🔗 VirusTotal

2. Sucuri SiteCheck: внешняя проверка сайта и темы

Результат сканирования сайта в Sucuri SiteCheck

Sucuri SiteCheck сканирует сайт снаружи, как поисковый робот. Он проверяет HTML-код страниц на наличие скрытых iframe, подозрительных JavaScript-вставок и известных вредоносных URL. Если тема уже активна и вставила редирект в футер, Sucuri покажет это.

В отличие от VirusTotal, сканер не требует загрузки файлов, достаточно ввести домен. SiteCheck также сверяет сайт с черными списками Norton, McAfee, Google Safe Browsing и еще десятка авторитетных баз. Результат приходит за 30-60 секунд.

  • Плюсы: мгновенная проверка без доступа к серверу, сверка с 10+ базами репутации доменов.
  • Минусы: не сканирует файлы темы внутри сервера, ограничен внешним слоем сайта.
  • Цена: бесплатно. Планы очистки от $199 в год на sucuri.net.
  • Скачать: 🔗 Sucuri SiteCheck

3. Google Safe Browsing: диагностика безопасности домена

Отчет Google Safe Browsing о безопасности сайта

Google Safe Browsing, инструмент диагностики от поисковика. В отличие от VirusTotal и Sucuri, он не сканирует код темы, а показывает, как Google оценивает репутацию домена. Если тема разработчика в прошлом распространяла вредоносное ПО, Google уже мог пометить его сайт.

Для проверки конкретного домена используйте прямую ссылку: https://www.google.com/safebrowsing/diagnostic?site=example.com. Отчет покажет, находил ли Google вредоносный код на страницах домена за последние 90 дней и был ли сайт замечен в распространении вирусов.

  • Плюсы: данные от крупнейшего поисковика, история репутации домена за 90 дней.
  • Минусы: не сканирует файлы, показывает только статус домена целиком.
  • Цена: бесплатно.
  • Скачать: 🔗 Страница Google Safe Browsing

4. Wordfence: комплексный сканер с фаерволом

Панель безопасности Wordfence в админке WordPress

Wordfence, самый популярный плагин безопасности WordPress с 5+ миллионами активных установок и рейтингом 4,7 на WordPress.org. В бесплатной версии он сканирует все файлы темы на соответствие оригиналу из репозитория, проверяет целостность ядра и находит вредоносные паттерны в коде.

Ключевая фича, эндпоинтный фаервол, который блокирует атаки на уровне запроса, до загрузки WordPress. Wordfence также сверяет файлы темы с сигнатурами известных уязвимостей из базы WPScan и предупреждает, если установленная версия темы содержит незакрытую дыру.

  • Плюсы: самый полный сканер в бесплатной версии, фаервол до загрузки WP, база сигнатур WPScan.
  • Минусы: заметно нагружает сервер при полном сканировании, premium-доступ к сигнатурам в реальном времени от $119 в год.
  • Цена: Free-версия в каталоге WordPress.org, тарифы Premium на wordfence.com.
  • Скачать: 🔗 Wordfence на WordPress.org

5. GOTMLS: антивирус с автоматическим удалением угроз

Результаты сканирования плагина GOTMLS

GOTMLS (Anti-Malware Security and Brute-Force Firewall), ветеран каталога WordPress.org с 782 отзывами и обновлениями в 2026 году. В отличие от Wordfence, который в первую очередь блокирует атаки, GOTMLS специализируется именно на поиске и удалении вредоносного кода из файлов темы.

Плагин использует два уровня детекции. Бесплатный режим находит «потенциальные угрозы» по эвристическим паттернам и показывает их расположение в коде. После регистрации на GOTMLS.NET сканер получает доступ к базе «известных угроз» и умеет автоматически удалять вредоносный код, не повреждая легальные функции темы.

  • Плюсы: автоматическое удаление найденного вредоносного кода, эвристический анализ без сигнатур.
  • Минусы: база «известных угроз» требует бесплатной регистрации, интерфейс выглядит dated.
  • Цена: Free-версия, регистрация на GOTMLS.NET открывает автоудаление.
  • Скачать: 🔗 GOTMLS на WordPress.org

6. Quttera ThreatSign: эвристический анализ и защита от ботов

Панель сканирования Quttera в админке WordPress

Quttera ThreatSign выделяется технологией детекции: вместо простого совпадения сигнатур плагин использует AI-эвристический движок, который анализирует поведение кода. Он находит обфусцированный JavaScript, скрытые iframe, SEO-спам и скиммеры на страницах оформления заказа WooCommerce.

Бесплатная версия включает не только сканер вредоносного ПО, но и защиту от брутфорса с IP-блокировкой, мониторинг административных учетных записей и проверку домена по 40+ глобальным базам репутации. Сканирование выполняется в облаке Quttera, не нагружая сервер.

  • Плюсы: AI-эвристика находит неизвестные угрозы, облачное сканирование экономит ресурсы сервера.
  • Минусы: удаление вредоносного кода вручную в бесплатной версии, полный WAF только в платных тарифах.
  • Цена: Free-версия, тарифы ThreatSign на quttera.com.
  • Скачать: 🔗 Quttera на WordPress.org

7. Solid Security: аудит уязвимостей и защита входа

Мастер настройки Solid Security в WordPress

Solid Security (бывший iThemes Security) закрывает тему с другой стороны: он не столько ищет вирусы, сколько предотвращает их попадание на сайт. Плагин аудирует настройки WordPress, проверяет права доступа к файлам темы и блокирует попытки подбора пароля к админке.

Бесплатная версия включает сканер целостности файлов: Solid Security запоминает контрольные суммы всех файлов темы и предупреждает, если какой-либо файл был изменен. Это позволяет засечь инъекцию вредоносного кода в тему даже при отсутствии сигнатуры в антивирусной базе.

  • Плюсы: аудит прав доступа к файлам темы, мониторинг целостности по контрольным суммам, защита входа.
  • Минусы: нет классического антивирусного сканера сигнатур, фокус на превентивной защите, а не на поиске инфекции.
  • Цена: Free-версия, Solid Suite на solidwp.com.
  • Скачать: 🔗 Solid Security на WordPress.org

Сравнительная таблица

Инструмент

Тип

Сканирование темы

Удаление

Цена

VirusTotal

Онлайн

ZIP-архив, 70+ движков

Нет

Free

Sucuri SiteCheck

Онлайн

Внешний осмотр сайта

В платных тарифах

Free / от $199/год

Google Safe Browsing

Онлайн

Репутация домена

Нет

Free

Wordfence

Плагин

Полный скан + WAF

Вручную (Free)

Free / от $119/год

GOTMLS

Плагин

Эвристика + база угроз

Авто (с регистрацией)

Free

Quttera

Плагин

AI-эвристика + 40 баз

Вручную (Free)

Free / от $10/мес

Solid Security

Плагин

Контрольные суммы + аудит

Нет (превентив)

Free / Solid Suite

В этом видео показан процесс проверки темы WordPress на вирусы до загрузки на сервер: загрузка ZIP-архива в VirusTotal, анализ отчета и интерпретация результатов сканирования.

⁉️🤔 Частые вопросы

Можно ли проверить тему WordPress на вирусы без плагинов?

Да. Загрузите ZIP-архив темы на онлайн-сканер VirusTotal, дождитесь результата от 70+ антивирусных движков и проверьте репутацию домена разработчика через сервис Google Safe Browsing. Это не заменит сканирование плагином, но отсеет заведомо зараженные сборки до установки.

Какой плагин лучше находит скрытые бэкдоры в теме?

GOTMLS показывает лучшие результаты по эвристическому поиску бэкдоров в файлах темы. Его паттерн-анализ находит обфусцированный PHP-код, который Wordfence может пропустить из-за отсутствия сигнатуры в базе. На практике мы запускаем оба сканера последовательно: Wordfence для аудита целостности, GOTMLS для поиска скрытых инъекций.

Бесплатной версии достаточно для защиты темы?

Для большинства сайтов, да. Бесплатные версии Wordfence, GOTMLS и Quttera покрывают базовые сценарии: ручное сканирование, поиск сигнатур и эвристический анализ. Платные тарифы нужны, если требуется автоматическое удаление угроз (GOTMLS), брандмауэр в реальном времени (Wordfence) или защита WooCommerce от скиммеров (Quttera).

Что делать, если плагин нашел вредоносный код в теме?

Первое, сделайте полный бэкап сайта. Второе, скопируйте отчет сканера с указанием файлов и строк. Третье, если тема лицензионная, скачайте свежую копию с сайта разработчика и замените зараженные файлы. Если тема пиратская, удалите ее полностью и установите легальную версию. Не пытайтесь «подчистить» код вручную без опыта, вы рискуете сломать верстку и функционал сайта.

Нужно ли проверять тему после каждого обновления?

Достаточно после каждого крупного обновления темы и раз в месяц в плановом порядке. Wordfence и Quttera поддерживают scheduled scans, настройте автоматическую проверку раз в неделю с уведомлением на email при обнаружении угроз. Solid Security мониторит целостность файлов в реальном времени и предупредит о несанкционированном изменении мгновенно.

Что ставить для проверки тем в 2026 году

Если вы скачали тему и хотите проверить ее до установки, загрузите ZIP в VirusTotal. Это займет минуту и отсеет большинство заведомо зараженных сборок. Для регулярного мониторинга уже живого сайта логика другая:

  • Если сайт на дешевом shared-хостинге с ограниченными ресурсами, берите GOTMLS. Он легкий и находит то, что пропускают сигнатурные сканеры.
  • Если нужен максимум защиты в одном плагине, ставьте Wordfence. Фаервол плюс сканер плюс база WPScan в одной установке.
  • Если на сайте установлен WooCommerce и принимаются платежи, добавьте Quttera. Только он целенаправленно проверяет страницы оформления заказа на скиммеры.
  • Если важнее предотвратить взлом, чем искать вирусы постфактум, настройте Solid Security. Аудит прав доступа к файлам темы и мониторинг контрольных сумм ловят инъекцию в момент ее появления.

Для максимальной защиты комбинируйте: онлайн-сканер до установки (VirusTotal или Sucuri SiteCheck) плюс один плагин на постоянной основе. Два плагина безопасности одновременно ставить не стоит, они будут конфликтовать на уровне фаерволов и сканеров.

Проверьте свою активную тему любым инструментом из списка сегодня. Лучше потратить пять минут на сканирование сейчас, чем выходные на восстановление сайта из бэкапа после взлома.