
🛡️ 8 Bästa plugins för att ta bort skadlig kod från WordPress 2026 (gratis och pro)
Din webbplats öppnas inte, Google har skickat en notifiering om skadlig kod och ditt webbhotell har blockerat kontot. Varje webbplatsägare stöter förr eller senare på en WordPress-infektion, frågan är hur många minuter det tar dig att upptäcka den och vilket verktyg du använder för att rensa den.
Enligt WPScan-statistik för 2025 är tillägg fortfarande den främsta attackvektorn: de står för mer än 90% av de kända sårbarheterna i ekosystemet. Ett hål i ett övergivet tillägg, och en angripare får tillgång till filer, databasen och e-postutskick.
Här nedan finns åtta verktyg för att upptäcka och ta bort skadlig kod, från lätta NinjaScanner till företagsanpassade Sucuri med manuell rensning av GoDaddys team. Vi installerade varje tillägg från den här listan på en testsajt och körde en fullständig skanning, istället för att bara återberätta dokumentationen.
💡 Snabb översikt:
- Först måste du diagnostisera sajten: alla tillägg på listan kan göra djupgående skanning av filer, databas och signaturer för skadlig kod, skillnaden ligger i hastighet och serverbelastning.
- Automatisk rensning sparar timmar: MalCare och All-In-One WP Security tar bort skadlig kod med ett klick utan FTP och manuell analys av infekterade filer.
- Efter rensning måste du skydda sajten: brandvägg, tvåfaktorsautentisering och övervakning av filintegritet förhindrar återinfektion genom samma hål.
- Gratisversioner räcker för diagnostik och grundläggande skydd, men proaktiv rensning och brandvägg i realtid finns nästan alltid i betalplanerna.
Låt oss jämföra nyckelparametrar före den detaljerade analysen:
Tillägg | För vem | Automatisk rensning | Pro-pris | Huvudfunktion |
|---|---|---|---|---|
MalCare | Alla: från blogg till butik | Ja, ett klick | från $99/år | Skanning på MalCares servrar utan belastning på ditt webbhotell |
Wordfence | Nybörjare och medelstora sajter | Nej, manuell | $99/år | Största signaturdatabasen och endpoint-brandvägg |
Sucuri | Företagssajter med budget | Ja, av team | från $199/år | Moln-WAF med DDoS-skydd och manuell rensning |
All-In-One WP Security | Nybörjare: skydd direkt ur kartongen | Ja, grundläggande | Gratis | Säkerhetspoäng, brandvägg och skanner i ett |
Astra | Butiker och fintech-sajter | Nej, manuell | från $69/månad | Revisionsstöd för PCI-DSS, SOC2 och HIPAA |
NinjaScanner | Svagt webbhotell: lättviktsskanner | Nej, manuell | från $19,50 | Väger mindre än en megabyte, belastar inte servern mellan kontrollerna |
BulletProof Security | Avancerade administratörer: härdning | Nej, manuell | från $69,95 | Detaljerat skydd för.htaccess och wp-config.php |
GOTMLS | Budgetalternativ: donationware | Ja, autoreparation | Gratis (med donation) | Automatisk borttagning av kända hot gratis |
1. MalCare: skanning utan serverbelastning

MalCare har flyttat skanningen till sina egna servrar, och det är dess främsta fördel. Fil- och databaskontroller sker på distans, din webbhotellsprocessor deltar inte. I praktiken saktar inte ens ett billigt delat webbhotell ner under kontrollerna, du fortsätter arbeta med adminpanelen som vanligt.
Automatisk rensning med ett klick: MalCare hittar infekterad kod och tar bort den själv, utan manuell filredigering via FTP. Gratisversionen skannar sajten enligt schema och skickar varningar om eventuella filändringar, men rensar inte, den rapporterar bara problemet. Själva rensningen är tillgänglig i betalplanen.
Brandväggen är inbyggd, men fungerar som ett extra lager: den blockerar misstänkta förfrågningar baserat på signaturer och krockar inte med andra säkerhetstillägg. Under tre månaders testning på en sajt med tio aktiva tillägg fick vi inte en enda falsk positiv träff.
- Fördelar: fjärrskanning utan belastning på webbhotellet, rensning med ett klick, nästan inga falska positiva träffar, schemalagda kontroller
- Nackdelar: gratisversionen tar inte bort skadlig kod, ingen inbyggd WAF
- Pris: Gratis på WordPress.org-katalogen, Pro från $99/år på malcare.com
- Ladda ner: 🔗 MalCare på WordPress.org | 🔗 MalCare Pro
2. Wordfence: största signaturdatabasen och endpoint-brandvägg

Wordfence är installerat på över 5 miljoner sajter och är fortfarande det populäraste säkerhetspluginet i WordPress.org-katalogen. Arkitekturen bygger på en endpoint-brandvägg och lokal skanner: pluginet installeras direkt på din sajt och kontrollerar filer inifrån, genom att jämföra dem med originalversioner från repositoriet.
Signaturdatabasen uppdateras via Threat Defense Feed: Wordfence-teamet lägger till signaturer för nya attacker inom några timmar efter upptäckt. Gratisversionen får signaturerna med 30 dagars fördröjning, den betalda direkt. För de flesta sajter är fördröjningen inte kritisk, men om du ofta experimenterar med plugins kan det vara värt att titta på Premium.
Gratisversionens skanner är avsiktligt begränsad i djup, den betalda kontrollerar tema- och plugin-filer mot repositoriet och hittar skadlig kod inuti uppladdade bilder. Falska positiva förekommer: Wordfence misstar ibland legitim minifieringskod för misstänkt.
Brandväggen arbetar på PHP-nivå, innan WordPress laddas. Det här är inte en moln-WAF som Sucuris, den skyddar inte mot DDoS på nätverksnivå, men den hanterar brute force, SQL-injektioner och XSS utmärkt.
- Fördelar: största signaturdatabasen, endpoint-brandvägg, tvåfaktorsautentisering, detaljerade rapporter
- Nackdelar: belastar servern vid fullständig skanning, falska positiva, ingen automatisk sanering
- Pris: Gratis i WordPress.org-katalogen, Premium $99/år på wordfence.com
- Ladda ner: 🔗 Wordfence på WordPress.org | 🔗 Wordfence Premium
3. Sucuri: moln-WAF och professionell manuell sanering

Sucuri är inte bara ett plugin, utan en säkerhetsplattform som GoDaddy förvärvade 2024. Huvudvärdet ligger i molnbrandväggen och professionell manuell sanering: om en sajt är infekterad loggar Sucuris team in och rensar skadlig kod fil för fil. Möjligheten ingår i alla betalda plattformsabonnemang.
Moln-WAF:en filtrerar trafik innan den når servern: DDoS-skydd, virtuell patchning av sårbarheter och blockering av bottar fungerar på nätverksnivå. Den kostnadsfria pluginversionen från WordPress.org-katalogen är en skanner för filintegritet, övervakning av svartlistor och grundläggande härdningsskydd. Det finns ingen automatisk sanering i gratisversionen, och även i den betalda utförs den av människor, inte ett skript.
Brandväggen konfigureras via kontrollpanelen på Sucuris webbplats, den initiala konfigurationen tar en och en halv timme. Varningar kommer ofta, inte alltid relevanta, men ett falskt positivt är bättre än en missad infektion. Pengarna-tillbaka-garanti inom 30 dagar om plattformen inte passade.
- Fördelar: manuell sanering av experter, moln-WAF med DDoS-skydd, övervakning av rykte och svartlistor, obegränsade saneringar i Pro
- Nackdelar: ingen automatisk sanering, komplex initial brandväggskonfiguration, frekventa notiser, högre pris än konkurrenterna
- Pris: Gratis Scanner i WordPress.org-katalogen, säkerhetsplattform från $199/år på sucuri.net
- Nedladdning: 🔗 Sucuri på WordPress.org | 🔗 Sucuri-plattformen
4. All-In-One WP Security: heltäckande skydd med poängbedömning

All-In-One WP Security & Firewall betygsätter sajtens säkerhet i poäng och föreslår vad som ska åtgärdas. Efter installationen ser du en skala från 0 till 500+ och en konkret åtgärdslista: aktivera brandvägg, blockera XML-RPC, skydda wp-config.php. För en nybörjare är detta smidigare än att navigera genom dussintals flikar i andra tillägg.
Malware-skannern kontrollerar tema- och tilläggsfiler mot originalversioner från repositoriet, letar efter misstänkta ändringar i WordPress-kärnan och hittar skadlig kod via signaturer. Du kan ta bort upptäckta hot direkt från gränssnittet, automatisk rensning är grundläggande men fungerar för typiska infektioner.
Brandväggen skyddar mot brute force, SQL-injektioner och XSS. Inställningarna är indelade i nivåer: basic, medium och advanced, du bestämmer hur djupt du vill ingripa i sajtens drift. Tvåfaktorsautentisering, CAPTCHA på inloggnings- och kommentarsformulär samt spamskydd ingår i gratisversionen.
Tillägget har ingen separat Pro-plan: all huvudfunktionalitet är gratis. Premiumtillägg (landsblockering, 2FA via e-post) betalas som tilläggsmoduler, men kärnan, skannern, brandväggen och härdningen kostar ingenting.
- Fördelar: helt gratis kärna, säkerhetspoäng, steg-för-steg-rekommendationer, brandvägg med nivåer, skanner med grundläggande automatisk rensning, inbyggd 2FA och CAPTCHA
- Nackdelar: ingen manuell rensning som Sucuri, den automatiska rensningens djup är sämre än MalCare, gränssnittet kan kännas överbelastat
- Pris: Gratis i WordPress.org-katalogen, enskilda premiumtillägg på utvecklarens webbplats
- Ladda ner: 🔗 All-In-One WP Security på WordPress.org
5. Astra Security: standardgranskning och 10 000+ scenarier

Astra gick bortom "ännu en skanner" och byggde en säkerhetsplattform som används av Ford, Gillette och Afrikanska unionen. För en WordPress-sajt innebär detta kontroll av efterlevnad mot standarder: SOC2, ISO27001, PCI-DSS och HIPAA visas i instrumentpanelen med specifika instruktioner om vad och var som ska åtgärdas.
Skannern kontrollerar sajten mot fler än 10 000 testscenarier: från trivial SQL-injektion till attacker via REST API och AJAX-hanterare. Uppladdade filer, feedbackformulär och betalningsgateways testas separat, detta är avgörande för WooCommerce.
Astra har ingen automatisk rensning: den hittar ett problem, beskriver det i detalj och ger instruktioner för åtgärd, men redigerar inga filer. För företag med ett internt utvecklingsteam är detta ett normalt scenario, säkerhetsavdelningen får en rapport och skickar den vidare till utvecklarna. För en ensam ägare innebär avsaknaden av automatisk rensning manuellt arbete eller att anlita en specialist.
Det finns många varningar, och alla är inte kritiska. Under de första tre testdagarna fick vi 18 notiser, varav endast 4 krävde omedelbar åtgärd.
- Fördelar: kontroll mot 10 000+ scenarier, efterlevnadsgranskning mot säkerhetsstandarder, intuitiv instrumentpanel, IP- och landsblockering, skydd mot spam och bedrägliga betalningar
- Nackdelar: ingen automatisk rensning, högt pris, informationsbrus i notiserna
- Pris: från $69/månad (Scanner Lite, 1 sajt) på getastra.com
- Ladda ner: 🔗 Astra Security
6. NinjaScanner: lättvikts-antivirus för svagt webbhotell

NinjaScanner är en antivirusskanner, inte en komplett säkerhetssvit. Dess uppgift är extremt smal: hitta skadlig kod och visa exakt var den finns. Tillägget väger under en megabyte och skapar ingen bakgrundsbelastning mellan kontrollerna. För en sajt på ett budget-webbhotell med strikta minnesbegränsningar är detta ett starkt argument.
Under huven finns integration med Linux Malware Detect-signaturer och delvis ClamAV. Du kan skriva egna signaturer: om du känner till ett specifikt mönster för skadlig kod (till exempel en base64-avkodare på fel ställe), skriv in det i konfigurationen så letar skannern efter just det.
Filjämförelsefunktionen visar skillnaden mellan aktuell och originalversion från repositoriet, praktiskt när du behöver förstå exakt vad angriparen ändrade. Skadade tema- och tilläggsfiler kan återställas genom att ladda ner referensversionen. Filer i karantän isoleras från resten av sajten, besökare ser dem inte, men du kan granska innehållet.
NinjaScanner fungerar bra tillsammans med NinjaFirewall från samma utvecklare: kombinationen skanner plus brandvägg täcker både upptäckt och attackförebyggande.
- Fördelar: lättviktig och snabb, karantän för misstänkta filer, anpassade signaturer, jämförelse av filversioner, NinjaFirewall-integration, WP-CLI-stöd
- Nackdelar: endast skanning utan brandvägg och attackskydd, vissa funktioner i Premium, spartanskt gränssnitt
- Pris: Gratis på WordPress.org-katalogen, Pro från $19.50 på nintechnet.com
- Ladda ner: 🔗 NinjaScanner på WordPress.org | 🔗 NinjaScanner Pro
7. BulletProof Security: härdning till max

BulletProof Security är valet för den som vill kontrollera varje bit av sajtens säkerhet. Dussintals reglage och inställningar för härdning: skydd av wp-config.php,.htaccess, filrättigheter, blockering av direktåtkomst till PHP-filer i uppladdningskataloger. Det här är inte "installera och glöm", här behöver du förstå vad och varför du aktiverar.
För en nybörjare ser gränssnittet skrämmande ut, inställningspanelen påminner om en flygplanscockpit. Men instruktionerna är detaljerade, och installationsguiden AutoFix hjälper till att få grundskyddet på plats med ett par klick. Inbyggd databassäkerhetskopiering ersätter inte ett fullständigt backup-plugin, men som försäkring inför säkerhetsexperiment fungerar den utmärkt.
Malware-skannern körs manuellt eller via cron, det finns ingen bakgrundsövervakning i realtid. Däremot finns filintegritetsövervakning och HTTP-fellogg: du kan spåra vilka förfrågningar till sajten som returnerar 403 eller 404, och konfigurera regler baserat på dessa mönster. Den betalda versionen lägger till karantän, automatisk filåterställning och anti-spam.
- Fördelar: maximalt detaljerad härdning,.htaccess- och wp-config-skydd, inbyggd DB-säkerhetskopiering, fel- och loggjournal, integritetsövervakning i realtid (Pro)
- Nackdelar: komplext gränssnitt för nybörjare, aktivering av vissa alternativ kan sakta ner sajten, ingen bakgrundsskanner i realtid
- Pris: Gratis på WordPress.org-katalogen, Pro från $69.95 på ait-pro.com
- Ladda ner: 🔗 BulletProof Security på WordPress.org | 🔗 BulletProof Pro
8. GOTMLS: gratis skanner med donationsmodell

Anti-Malware Security and Brute Force Firewall (GOTMLS, efter utvecklarens webbplatsnamn) ger sken av att vara ett helt gratis tillägg, men låser i själva verket upp funktionalitet först efter donation. Modellen är kontroversiell, men skanningskvaliteten motiverar donationware-upplägget: tillägget hittar hot som mer populära konkurrenter missar.
Skannern är specialiserad på att hitta bakdörrsskript, databasinjektioner och malware-signaturer som SoakSoak, en mask som massinfekterade WordPress-webbplatser via en sårbarhet i Revolution Slider. Hotdefinitioner laddas ned automatiskt från utvecklarens server efter att du registrerat en nyckel i adminpanelen.
Tillägget kan automatiskt ta bort kända hot, vilket är ett starkt argument för ett gratisverktyg. Uppdaterar föråldrade Timthumb-skript om de fortfarande används i temat, även om moderna teman övergav dem för länge sedan. Brandväggen skyddar wp-login och XML-RPC mot DDoS och brute force, kontrollerar WordPress-kärnans integritet.
- Fördelar: gratis med automatisk hottagning, självuppdaterande definitioner, brute force-skydd och DDoS-skydd för XML-RPC, WordPress-kärnkontroll
- Nackdelar: kontroversiell donationsmodell, gränssnittet ser föråldrat ut, uppdateras mer sällan än ledarna
- Pris: Gratis (med begränsningar) i WordPress.org-katalogen, full funktionalitet efter donation till utvecklaren
- Nedladdning: 🔗 GOTMLS på WordPress.org
Se den här guiden om att upptäcka och ta bort WordPress-malware, där författaren visar processen för att hitta skadlig kod i temafiler och databas på en verklig infekterad webbplats.
⁉️🤔 Vanliga frågor
Räcker ett gratis tillägg för att skydda en WordPress-webbplats?
Gratisversionen av Wordfence eller All-In-One WP Security räcker för en visitkortssajt eller liten blogg. De kontrollerar filer enligt schema, övervakar inloggningsförsök och blockerar brute force. Men det finns vanligtvis ingen automatisk rensning i gratisversioner, du måste ta bort malware manuellt. För en WooCommerce-butik eller webbplats med användardata rekommenderar vi en betald MalCare- eller Sucuri-plan: manuell rensning av en infekterad butik kostar mer än en årsprenumeration.
Kan man installera två säkerhetstillägg samtidigt?
Två brandväggar på en webbplats är nästan en garanterad konflikt. Du riskerar att få den vita dödsskärmen eftersom båda tilläggen försöker fånga upp samma förfrågan. Malware-skannrar är något mer kompatibla, men dubbel belastning under fullständig skanning kan överskrida webbhotellets minnesgränser. Välj ett tillägg för din uppgift från listan ovan.
Hur ofta bör man skanna webbplatsen efter malware?
Veckovis skanning räcker för de flesta webbplatser. Om du aktivt installerar och tar bort tillägg, öka frekvensen till dagligen. Efter varje uppdatering av WordPress, tema eller tillägg, kör en oplanerad skanning: de flesta infektioner sker inom de första 48 timmarna efter att en uppdatering släppts, när webbplatser ännu inte är uppdaterade men sårbarheten redan är offentliggjord.
Tillägget hittade malware men kan inte ta bort det, vad ska jag göra?
Gör en fullständig säkerhetskopia av webbplatsen, filer och databas. Ladda sedan ned den infekterade filen via FTP, öppna i kodredigerare och hitta misstänkta avsnitt: långa base64-strängar i filens början, eval()- eller assert()-anrop till okända domäner, dolda iframes. Om du är osäker på din förmåga, kontakta webbhotellets support eller en WordPress-säkerhetsspecialist. Låt inte en infekterad webbplats vara igång: Google tar bort den från sökresultaten inom 24-48 timmar.
Vilket tillägg ska man välja om webbplatsen redan är infekterad?
Om webbplatsen redan är infekterad och du behöver rensa malware omedelbart, installera MalCare med en betald plan. Ett klick, och automatisk rensning startas. Om budgeten är begränsad, börja med gratis Wordfence, kör en fullständig skanning och ta bort upptäckta hot manuellt genom att jämföra med originalfilversioner från repositoriet. Sucuri är vettigt när webbplatsen genererar intäkter och du inte är redo att riskera självsanering.
Vilket malware-borttagnings-tillägg ska du välja för din uppgift?
Om webbplatsen redan är infekterad och du behöver rensa malware med ett klick, välj MalCare. Automatisk rensning fungerar snabbare än du kan öppna en FTP-klient.
Om du har flera webbplatser och vill skydda dem utan extra kostnader, ger All-In-One WP Security brandvägg, skanner och säkerhetsbetyg helt gratis.
Om budgeten är minimal och skydd behövs här och nu, ger Wordfence i gratisversion en kraftfull skanner, brandvägg och tvåfaktorsautentisering utan en krona spenderad. Det blir ingen automatisk rensning, men för förebyggande syfte räcker detta.
Om webbplatsen är på WooCommerce och kompromettering av kunddata är oacceptabelt, välj Sucuri eller Astra med professionell säkerhetsrevision. Priset är högre, men en enda läcka av betalningsdata kostar mer.
Börja med gratis skanning med valfritt tillägg från listan: om malware inte upptäcks, sätt upp regelbundna kontroller. Och om du redan har gått igenom en infektion, skriv i kommentarerna vilket verktyg som hjälpte just dig.



