Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🛡️ 8 Gratis verktyg för att skanna wordpress efter sårbarheter (2026)

🛡️ 8 Gratis verktyg för att skanna wordpress efter sårbarheter (2026)

Föreställ dig det här: du loggar in i din adminpanel på morgonen och den omdirigerar till en nätfiskesida. Eller så skickar Google ett meddelande: "Webbplatsen kan vara hackad." Eller så stänger ditt webbhotell tyst ner din sajt för att ha skickat spam som du aldrig skickat. Det här är inga skrämseltaktiker, det är vanliga scenarier för WordPress, som driver 43% av internet och förblir måltavla nummer ett för automatiserade attacker.

Problemet är att skadlig kod kan sitta tyst. Den förstör inte din layout, skickar inga meddelanden på Telegram, den stjäl långsamt trafik, visar casinoannonser för besökare eller utvinner krypto på någon annans hårdvara. Och ofta upptäcker ägaren det månader senare.

Vi har sammanställt 8 gratisverktyg som kontrollerar din sajt utifrån dussintals parametrar och visar var det är tunt, från snabba onlineskannrar till tillägg med åtkomst till filer och databas. Alla fungerar utan investering i sin grundversion, och det tar allt från några minuter till en halvtimme att komma igång.

💡 Snabb översikt:

  • Välj skannertyp: fjärr (snabb, ingen installation) eller tillägg (djupgående fil- och databaskontroller)
  • Kör en onlineskanner som Sucuri SiteCheck, omedelbar extern inspektion utan registrering
  • Installera ett tillägg (Wordfence eller MalCare) för fullständig servergranskning och schemalagd automatisk skanning
  • Granska rapporten, täpp till hålen som hittats och sätt upp återkommande kontroller

Metoder för att skanna WordPress: fjärr eller inifrån

Innan vi hoppar in i verktygen är det viktigt att förstå skillnaden mellan två tillvägagångssätt. De konkurrerar inte, de kompletterar varandra.

Fjärrskannrar fungerar som en sökmotorrobot: du anger en URL på tjänstens webbsida, och skannern analyserar det som syns i webbläsaren, den slutgiltigt renderade versionen av sidorna. Metoden är snabb och säker: inget installeras, inga inloggningsuppgifter överförs, ingen serverbelastning. Men den kikar inte in i servern. Om skadlig kod är gömd i databasen eller i filer utanför det publika området kommer en fjärrskanner inte att se den.

Säkerhetstillägg installeras direkt i WordPress och får tillgång till hela webbhotellsmiljön: grundsystem, teman, tillägg, databas och till och med filer som inte är relaterade till WordPress. Detta är mycket djupare skanning med anpassningsbara regler och automatisering. Priset för djupet är att tillägget förbrukar serverresurser, även om moderna lösningar (MalCare) avlastar arbetet till molnet.

Enligt vår erfarenhet är minimiuppsättningen för de flesta sajter en onlineskanner för snabba externa kontroller och ett tillägg för djupgående granskningar. Härnäst går vi igenom specifika verktyg.

Verktyg

Typ

Installation

Kontrolldjup

Gratisgräns

MalCare

Tillägg

WP-installation

Hög: filer + DB, molnskanning

Daglig autoskanning

Sucuri SiteCheck

Fjärrskanner

Krävs ej

Grundläggande: malware, svartlistor, fel

Inga gränser

WP Sec

Fjärrskanner

Krävs ej

Grundläggande: WP-version, tillägg, teman

1 sajt, veckovis

HackerTarget

Fjärrskanner

Krävs ej

Medium: headers, externa länkar, iframes

Inga gränser

Security Ninja

Tillägg

WP-installation

Hög: 50+ säkerhetstester

1 fullständig skanning

Wordfence

Tillägg

WP-installation

Maximal: 44 000+ malwaresignaturer, arkivjämförelse

Inga gränser

VirusTotal

Skanneraggregator

Krävs ej

Aggregering av 70+ antivirusmotorers resultat

Inga gränser

Quttera

Fjärr + tillägg

Valfritt

Hög (med tillägg): skript, media, dolda hot

Inga gränser

1. MalCare

MalCare-instrumentpanel som visar WordPress-skanningsresultat

MalCare är en molnbaserad säkerhetsskanner som avlastar allt tungt arbete till sina servrar. Du installerar ett gratis tillägg, medan den faktiska skanningen sker på distans, så webbhotellet belastas inte. Tillägget kontrollerar alla sajtens filer och databasen, inklusive dolda skadliga program som inte syns vid extern inspektion.

I praktiken innebär det att även på ett svagt delat webbhotell kommer en fullständig skanning inte att sänka din sajt. Gratisversionen inkluderar daglig automatisk skanning och en grundläggande brandvägg. Premiumnivåerna lägger till borttagning av malware med ett klick, CAPTCHA, IP-blockering, skydd för uppladdningsmappen, inaktivering av filredigeraren och white label-rapporter för byråer.

Fördelar: molnskanning utan serverbelastning, praktisk instrumentpanel, white label för kunder. Nackdelar: borttagning av malware endast i premium, ingen tvåfaktorsautentisering i gratisversionen.

Pris: gratis (grundläggande skanning + brandvägg), premium via prenumeration, aktuella priser på webbplatsen.

🔗 MalCare på WordPress.org | 🔗 MalCares webbplats

2. Sucuri SiteCheck

Sucuri SiteCheck-rapport från onlineskanner för en WordPress-webbplats

Sucuri är ett av de mest välkända namnen inom webbsäkerhet. Deras kostnadsfria onlineskanner SiteCheck kontrollerar alla sajter (inte bara WordPress) efter kända skadliga program, föråldrad programvara, konfigurationsfel och svartlistningsstatus.

Skannern jämför sajtens sidor mot Sucuris signaturdatabas och tar fram en rapport om avvikelser. Du ser också sajtens status hos Google Safe Browsing, AVG, McAfee, Norton och andra tjänster, vilket är användbart om du misstänker att sajten redan kan ha straffats ut. Enligt vår erfarenhet fungerar SiteCheck utmärkt som en "första linje": igång på 30 sekunder, såg något kritiskt, fattade ett beslut.

Främsta begränsningen: fjärrformatet ser inte filer på servern. Så SiteCheck är bra för en snabb "utifrån"-kontroll, medan Sucuri erbjuder ett separat WordPress-plugin för djupare granskningar.

Fördelar: omedelbar start utan registrering, kontrollerar mot alla svartlistor, detaljerad rapport. Nackdelar: endast extern inspektion, ingen åtkomst på serversidan.

Pris: gratis (onlineskanner), plugin med brandvägg mot prenumeration, exakta priser på webbplatsen.

🔗 Sucuri SiteCheck

3. WP Sec

WP Sec onlineskannergränssnitt för att hitta WordPress-sårbarheter

WP Sec är en fokuserad onlineskanner byggd specifikt för WordPress. Till skillnad från universella verktyg som Sucuri följer den en sårbarhetsdatabas specifikt för WordPress core, teman och plugins.

Du kan skanna en sajt en gång genom att ange en URL, eller registrera ett gratiskonto för automatisk veckovis skanning. För den som hanterar flera sajter erbjuder WP Sec en enhetlig övervakningspanel och e-postaviseringar när sårbarheter upptäcks eller uppdateringar behövs.

WP Secs databas uppdateras ständigt med färska CVE:er och buggar, de vanligaste hoten upptäcks tillförlitligt. Grundrapporten visar sårbarheten och hur man åtgärdar den.

Fördelar: WordPress-specialisering, schemalagd autoskanning, e-postvarningar. Nackdelar: antibotskydd kan blockera åtkomst från vissa IP-adresser, grundrapport utan djupanalys.

Pris: gratis (1 sajt, veckovis skanning), premium mot prenumeration, exakta priser på webbplatsen.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

HackerTarget-skanningsresultat för en WordPress-webbplats

HackerTarget erbjuder en kostnadsfri grundnivå och en utökad premiumnivå. Skannern gör en serie HTTP-förfrågningar till sajtens sidor och analyserar HTML-källkoden, ungefär på samma sätt som en sökrobot gör.

Gratisversionen kontrollerar: WordPress-version och dess synlighet i källkoden, webbhotellets rykte, serverns geografiska plats, sajtens rykte enligt Google Safe Browsing-data, externa länkar, pluginlista, indexering av plugin-kataloger, förekomst av iframes och tillhörande JavaScript. De två sista punkterna är särskilt viktiga: skadlig kod levereras ofta via iframes och tredjepartsskript.

Fördelar: detaljerade kontroller av headers och externa beroenden, upptäckt av misstänkta skript. Nackdelar: endast passiv HTML-analys, kontrollerar inte serversidan.

Pris: gratis (grundläggande skanning), premium mot prenumeration, exakta priser på webbplatsen.

🔗 HackerTarget WordPress Security Scan, öppna hackertarget.com och välj WordPress Security Scan från verktygsmenyn

5. Security Ninja

Security Ninja-tillägg som visar resultat från WordPress-säkerhetsrevision

Security Ninja kör över 50 automatiska säkerhetstester på din WordPress-sajt. Den kollar allt: från uppenbara saker som PHP-version och standardprefixet wp_ i tabellerna till mer subtila inställningar, inaktivering av XML-RPC, skydd av filen wp-config.php och kontroll av katalogrättigheter.

Pluginet visar inte bara ett problem, det förklarar hur du åtgärdar det, med specifika steg och länkar till dokumentation. Gratisversionen ger en fullständig skanning, varefter du kan gå igenom varje punkt och täppa till hålen. Det räcker för en engångsrevision av en sajt som aldrig har säkerhetsgranskats.

Premiumversionen lägger till automatiska åtgärder med ett klick, schemaläggning av skanningar och fler tester. För utvecklare och byråer finns en modul med kundrapporter.

Fördelar: 50+ tester i ett plugin, tydliga instruktioner för varje punkt, belastar inte servern. Nackdelar: gratisversionen begränsad till en skanning, automatisk åtgärd endast i premium.

Pris: gratis (1 fullständig skanning), premium via prenumeration, exakta priser på webbplatsen.

🔗 Security Ninja på WordPress.org

6. Wordfence

Wordfence-tilläggs skanningsresultat för en WordPress-webbplats

Wordfence är det mest populära gratis säkerhetspluginet för WordPress: över 5 miljoner aktiva installationer i mitten av 2025 enligt WordPress.org. Pluginet skannar källkod, bildfiler, teman, plugins och, som tillval, filer utanför WordPress.

Wordfences signaturdatabas innehåller över 44 000 kända skadliga program, bakdörrar och phishing-URL:er. Skannern kontrollerar inte bara filer utan även kommentarer, inlägg och sajtens sidor. En separat funktion jämför dina kärn-, tema- och plugin-filer med originalversionerna från WordPress-förrådet: om en fil har modifierats ser du det omedelbart.

Den inbyggda brandväggen för webbapplikationer (WAF) arbetar på slutpunktsnivå och skyddar mot brute force, XSS, SQL-injektioner och andra attacker. Threat Defense Feed uppdateras ständigt, nya regler kommer automatiskt till sajten.

Fördelar: maximal täckning (filer + databas + kommentarer), WAF ur lådan, enorm signaturdatabas. Nackdelar: kan märkbart belasta svagt webbhotell under fullständiga skanningar, gränssnittet rörigt för nybörjare.

Pris: gratis (fullfjädrad skanner + grundläggande WAF), premium via prenumeration, exakta priser på webbplatsen.

🔗 Wordfence på WordPress.org

7. VirusTotal

Sid-URL-kontrollsida i VirusTotal-aggregatorn

VirusTotal är ingen skanner i traditionell mening, det är en aggregator: den kör din sajts URL genom 70+ antivirusmotorer och ryktesskannrar samtidigt. Bland dem finns Avira, Comodo, Bitdefender, Kaspersky, plus Sucuri, Quttera och andra specialiserade verktyg.

Den främsta fördelen med detta tillvägagångssätt är omedelbar konsensus. Om en motor anser att en fil är skadlig medan de andra 69 är tysta, är det troligen en falsk positiv. Om ett dussin motorer lyser rött är det dags att slå larm. I vår praktik har VirusTotal räddat oss mer än en gång när SiteCheck visade rent men en av antivirusmotorerna hittade ett dolt skalskript.

VirusTotal är inte knutet till WordPress och fungerar för alla sajter. Viktig nyans: URL:er och filer som skickas till VirusTotal delas med säkerhetspartners för att förbättra deras databaser. För konfidentiella interna resurser, ha detta i åtanke.

Fördelar: 70+ motorer samtidigt, omedelbar konsensus, upptäckt av falska positiva. Nackdelar: inte WP-specifik (kontrollerar inte plugin-versioner), data tillgänglig för partners.

Pris: gratis.

🔗 VirusTotal

8. Quttera

Quttera-tilläggsgränssnitt med WordPress-säkerhetskontrollrapport

Quttera använder en hybridmetod: du kan köra en snabb onlineskanning utan installation, eller installera pluginet och få full tillgång till kontroll på serversidan. Pluginet letar efter misstänkta skript, skadliga mediafiler, dolda hot i databasen och kontrollerar om sajten har hamnat på svartlistor.

Själva skanningen utförs på Qutteras fjärrservrar, precis som med MalCare, vilket minskar belastningen på webbhotellet. När den är klar får du en rapport där varje hittat element klassificeras: Clean, Potentially Suspicious, Suspicious eller Malicious. För varje post finns en åtgärdsrekommendation.

Qutteras rapporter är offentliga, ett plus för transparens, men ha detta i åtanke när du kontrollerar känsliga projekt.

Fördelar: hybridformat (online + plugin), hotklassificering i nivåer, molnskanning. Nackdelar: offentliga rapporter, pluginets AJAX-hanterare kräver ytterligare säkerhetsgranskning.

Pris: gratis (grundläggande skanning), premium via prenumeration, exakta priser på webbplatsen.

🔗 Quttera på WordPress.org


Se hur WPScan, en professionell sårbarhetsskanner för WordPress, hittar hål på minuter, från installation till första rapport:

Förresten har vi en detaljerad guide om att använda WPScan för att hitta WordPress-sårbarheter, kolla in den om du vill bemästra verktyget på djupet.

⁉️🤔 Vanliga frågor

Räcker en gratis onlineskanner för att skydda min sajt?

En onlineskanner är en snabb "utifrån"-kontroll. Den visar synliga problem: föråldrad WordPress-version, känd skadlig kod i sidkällan, svartlistning. Men den ser inte vad som händer i databasen och på servern. För helhetsbilden, kombinera en onlineskanner (Sucuri SiteCheck) med ett plugin (Wordfence eller MalCare), detta täcker både yttre och inre perimeter. För maximalt djup, lägg till en manuell granskning via WPScan med hjälp av vår guide.

Hur ofta bör jag skanna min WordPress-sajt efter sårbarheter?

Minimifrekvensen är en gång i veckan. Det är intervallet för WP Sec:s gratisnivå, och det är inte slumpmässigt: nya sårbarheter i plugins och core publiceras ständigt. Om sajten tar emot betalningar eller lagrar användardata, ställ in daglig skanning, MalCare och Wordfence klarar detta i sina gratisversioner. Efter varje plugin- eller temauppdatering är en oplanerad skanning obligatorisk.

Vilken skanner bör jag välja för svag hosting?

MalCare är ditt val. Skanningen utförs på molnservrar, inte på din hosting. Även på billig delad hosting går sajten inte ner. Alternativt, onlineskannrar (Sucuri SiteCheck, WP Sec): de belastar inte servern alls, men deras kontroll är mindre djupgående.

Hur skiljer sig skanning från aktivt skydd (brandvägg)?

Skanning är diagnostik: den hittar redan existerande problem (skadlig programvara, sårbarheter, misstänkta filer). En brandvägg (WAF) är prevention: den blockerar attacker innan de når sajten. Wordfence inkluderar båda i gratisversionen. MalCare är främst en skanner (brandvägg i premium). Onlineskannrar är enbart diagnostik, utan aktivt skydd.

Måste jag installera ett plugin om jag använder en onlineskanner?

En onlineskanner tittar på sajten genom en besökares ögon. Om skadlig kod är gömd i functions.php eller i databasen kommer en onlineskanner inte att upptäcka den. Så ett plugin är nödvändigt för helhetsbilden. Minimumstack: en onlineskanner för snabbkontroller + ett plugin för djupgranskningar.

Vad ska jag göra om en skanner hittar en sårbarhet?

Först, få inte panik. Prioriteringar: 1) uppdatera det problematiska pluginet, temat eller core till den senaste versionen (de flesta kända sårbarheter är redan åtgärdade av leverantören), 2) om det inte finns någon uppdatering eller problemet inte är versionsrelaterat, inaktivera komponenten tillfälligt, 3) byt alla lösenord (WP-admin, FTP, hosting, databas), 4) kör en fullständig skanning med ett plugin som Wordfence för att leta efter konsekvenser, 5) om sajten redan har blivit komprometterad, kontakta hostingsupporten eller en städspecialist.

Vad du ska använda 2026: kontentan

För de flesta sajter rekommenderar vi kombon: Wordfence (djupgranskning + WAF) + Sucuri SiteCheck (snabb extern kontroll). Båda verktygen är gratis och täcker server- och klientsidan.

Om webbhotellet är svagt, ersätt Wordfence med MalCare, det belastar inte servern. Om du behöver kontrollera en sajt en gång som aldrig har granskats, börja med Security Ninja (50+ tester i en skanning). Och för övervakning av dussintals sajter från en enhetlig instrumentpanel, WP Sec med premiumabonnemang.

Skjut inte upp det: kör minst en onlineskanner just nu. Om du behöver hjälp med att sätta upp ett djupgående skydd, kolla in vår artikel om de bästa tilläggen för att skanna WordPress efter skadliga program.