Sebuah agen AI baru-baru ini menemukan celah WordPress senilai $500.000 dalam 10 jam dengan biaya komputasi $25. Laporan itu seharusnya mengkhawatirkan siapa pun yang menjalankan situs WordPress: ekonomi penelitian kerentanan baru saja runtuh, dan penyerang melakukan perhitungan yang sama. Jika audit keamanan WordPress terakhir Anda adalah “pembaruan plugin otomatis berjalan minggu lalu,” Anda tertinggal. Aplikasi pemindaian keamanan WordPress terbaik untuk desktop menutup kesenjangan dengan memberi Anda visibilitas yang sama seperti pentester profesional, tanpa tarif per jam.
Kami menguji tujuh pemindai pada situs WordPress aktif dengan 30 plugin selama dua bulan — beberapa sumber terbuka, beberapa freemium, beberapa berlangganan. Setiap pilihan di bawah ini sedang dirawat secara aktif, memiliki database CVE nyata di belakangnya, dan baik berjalan secara lokal di laptop Anda atau sebagai plugin di situs itu sendiri. Ini bukan daftar “10 hal yang perlu diperhatikan dalam keamanan WordPress”; ini adalah alat yang Anda unduh dan jalankan sore ini.
Apa yang harus dicari dalam pemindai keamanan WordPress
Lima hal membedakan alat keamanan yang sebenarnya dari situs pemasaran dengan tombol “pemindaian gratis”.
Mata uang database CVE. Celah antara pengungkapan CVE plugin WordPress dan munculnya di database pemindai adalah tempat sebagian besar kompromi terjadi. Di bawah 24 jam adalah standar modern.
Pemindaian yang diautentikasi. Pemindaian tamu melewatkan setengah dari permukaan. Alat perlu masuk sebagai admin dan memeriksa halaman admin plugin, titik akhir REST, dan dashboard multisite.
Inventaris plugin dan tema. Setiap pemindai harus memberi tahu Anda plugin mana yang telah diinstal memiliki CVE yang dikenal, mana yang ditinggalkan, dan mana yang memiliki perbaikan menunggu tier berbayar.
WAF atau virtual patching. Pemindaian adalah diagnosis; WAF adalah pengobatannya. Opsi terbaik baik menyertakan satu atau terintegrasi dengan bersih dengan satu.
Pemindai malware yang benar-benar menemukan hal-hal. Pemindai berbasis tanda tangan saja melewatkan malware WordPress modern yang menggunakan obfuskasi waktu proses. Cari deteksi perilaku atau heuristik.
Perbandingan cepat
| Alat | Terbaik untuk | Platform | Paket gratis | Harga awal | Model pembaruan |
|---|---|---|---|---|---|
| WPScan | Pemindaian kerentanan baris perintah | Linux, macOS, Windows (WSL), Docker | Gratis non-komersial | $30/bulan untuk API komersial | Umpan CVE harian |
| Wordfence | Plugin WAF gratis + pemindai malware | Plugin situs (bekerja dari admin browser apa pun) | Tier gratis | $149/tahun untuk Premium | Penundaan 30 hari di tier gratis |
| Sucuri SiteCheck | Pemindaian eksternal yang tidak diautentikasi | Peramban web + plugin | Pemindai web gratis | $199+/tahun untuk firewall | Pemindaian berkelanjutan |
| Patchstack | Virtual patching dan umpan CVE | Dashboard web + agen | 1 situs gratis | $89/tahun per situs | Patch virtual sub-24-jam |
| Solid Security | Kit pengerasan | Plugin, admin lintas OS | Tier gratis | $99/tahun untuk Pro | Pembaruan tanda tangan mingguan |
| MalCare | Pemindai malware cloud | Plugin situs + dashboard | Pemindai gratis | $99/tahun untuk situs tunggal | Pemindaian di server |
| Nikto | Pemindai kerentanan web tujuan umum | Linux, macOS, WSL, Docker | Gratis, sumber terbuka | Tidak ada | Database plugin yang dipertahankan komunitas |
Aplikasi
1. WPScan – Terbaik untuk pemindaian baris perintah yang diautentikasi
WPScan adalah hal terdekat yang dimiliki WordPress untuk alat pengujian penetrasi profesional. CLI Ruby berjalan melawan situs Anda (atau klon pementasan), menghitung plugin, tema, dan pengguna, lalu melakukan referensi silang terhadap database CVE yang dikelola oleh wpscanteam. Menjalankan di bawah Docker mendapatkan instalasi bersih dalam semenit; versi kunci API menarik umpan kerentanan langsung.
Di mana ia jatuh pendek: Hanya baris perintah, jadi pengembang atau sysadmin yang nyata diperlukan. Gratis untuk penggunaan non-komersial; penyebaran komersial memerlukan kunci API berbayar.
Harga:
- CLI gratis untuk penggunaan non-komersial
- API komersial mulai dari sekitar $30/bulan
- Tingkat Perusahaan untuk agensi
Platform: Linux, macOS, Windows melalui WSL, Docker
Unduh: wpscan.com · GitHub
Garis bawah: Pemindai yang harus dijalankan untuk siapa pun yang cukup teknis untuk membuka terminal.
2. Wordfence – Terbaik WAF gratis + combo pemindai malware
Wordfence adalah nilai terbaik plugin gratis di ekosistem WordPress. Tier gratis memberi Anda WAF titik akhir nyata, pemindai malware, perlindungan serangan brute-force login, dan otentikasi dua faktor — fitur yang dikompetisikan cadangkan untuk tier berbayar. Tim intelijen ancaman Defiant menjalankan salah satu kelompok penelitian terbesar khusus WordPress; umpan CVE tertinggal Premium sebesar 30 hari tetapi tetap berguna.
Di mana ia jatuh pendek: Umpan CVE gratis tertinggal 30 hari. Plugin dapat mengonsumsi banyak sumber daya di shared hosting.
Harga:
- Tier gratis dengan WAF nyata dan pemindai malware
- Premium sekitar $149/tahun per situs (umpan ancaman real-time, pemblokiran negara, 2FA)
- Tingkat Perawatan dan Respons untuk situs yang dikelola
Platform: Diinstal sebagai plugin WordPress, dashboard admin bekerja dari browser/OS apa pun
Unduh: wordfence.com · Halaman plugin WordPress.org
Garis bawah: Instal ini di setiap situs WordPress yang Anda jalankan, tier gratis atau tidak.
3. Sucuri SiteCheck – Terbaik untuk pemindaian eksternal yang tidak diautentikasi
Sucuri SiteCheck adalah alat berbasis browser yang memindai situs Anda dari luar — cara penyerang melihatnya. Tidak ada kredensial, tidak ada instalasi plugin. Pemindai web gratis memeriksa tanda tangan malware, status daftar hitam, iframe yang disuntikkan, dan versi perangkat lunak yang dikenal rentan. Firewall berbayar Sucuri (WAF tingkat DNS penuh) adalah standar industri untuk situs yang tidak dapat mentoleransi overhead plugin di server.
Di mana ia jatuh pendek: Pemindaian gratis terbatas pada apa yang terlihat secara eksternal — pemeriksaan autentikasi mendalam memerlukan platform berbayar. Harga firewall diskalakan dengan lalu lintas.
Harga:
- Pemindai situs berbasis browser gratis
- Firewall mulai dari sekitar $199/tahun per situs
- Paket penghapusan malware terpisah
Platform: Berbasis browser (OS apa pun) plus plugin opsional
Unduh: sitecheck.sucuri.net · sucuri.net
Garis bawah: Jalankan pemindaian eksternal gratis sebelum setiap penerapan. Tambahkan firewall jika Anda memiliki lalu lintas nyata.
4. Patchstack – Terbaik untuk virtual patching dan intelijen CVE
Patchstack memperlakukan kerentanan plugin sebagai masalah rantai pasokan. Timnya memantau seluruh ekosistem plugin WordPress untuk CVE yang baru diungkapkan dan mengirimkan patch virtual — aturan WAF yang memblokir exploit spesifik — sering kali dalam 24 jam pengungkapan, berhari-hari sebelum penulis plugin menerbitkan perbaikan. Untuk agensi yang mengelola puluhan situs klien, umpan CVE saja membenarkan harganya.
Di mana ia jatuh pendek: Tier gratis terbatas pada satu situs. Filosofi patch virtual masih memerlukan Anda untuk akhirnya memperbarui plugin dasar.
Harga:
- Gratis untuk 1 situs
- Dasar sekitar $89/tahun per situs
- Tingkat Bisnis dan agensi untuk portofolio situs
Platform: Plugin agen diinstal di WordPress; dashboard web di semua OS
Unduh: patchstack.com · Halaman plugin WordPress.org
Garis bawah: Pilihan untuk agensi atau siapa pun yang menjalankan beberapa situs klien.
5. Solid Security – Terbaik kit pengerasan
Solid Security (sebelumnya iThemes Security) adalah daftar periksa yang akan Anda tulis sendiri jika Anda memiliki dua hari dan salinan panduan pengerasan WordPress. Nonaktifkan pengeditan file, paksa kata sandi yang kuat, blokir enumerasi pengguna, sembunyikan URL wp-admin, paksa 2FA. Tier Pro menambahkan pemindai malware nyata dan manajemen versi, tetapi tier gratis mencakup sekitar 40 langkah pengerasan langsung dari kotak.
Di mana ia jatuh pendek: Kurang fokus pada intelijen ancaman aktif daripada Wordfence atau Patchstack. Beberapa pengaturan dapat mengunci admin jika dikonfigurasi secara tidak benar.
Harga:
- Tier gratis dengan fitur pengerasan inti
- Pro sekitar $99/tahun per situs
- Tingkat Tim dan agensi tersedia
Platform: Plugin WordPress, UI admin lintas platform
Unduh: solidwp.com · Halaman plugin WordPress.org
Garis bawah: Jalankan Solid Security bersama Wordfence — satu mengeraskan, yang lain mendeteksi.
6. MalCare – Terbaik pemindai malware cloud
MalCare memindahkan beban kerja pemindaian dari server Anda ke cloudnya sendiri, yang penting jika pemindaian di server Wordfence membuat shared host lambat. Sistem Blogvault mendeteksi malware WordPress modern yang tersembunyi dengan tanda tangan heuristik dan perilaku daripada pencocokan pola, dan penghapusan satu klik menangani sebagian besar infeksi tanpa tiket dukungan.
Di mana ia jatuh pendek: Tier gratis hanya menawarkan deteksi, bukan penghapusan. Rangkaian fitur lengkap memerlukan rencana berbayar.
Harga:
- Pemindai gratis
- Personal sekitar $99/tahun per situs tunggal
- Tier Bisnis untuk manajemen multi-situs
Platform: Plugin WordPress, dashboard cloud lintas platform
Unduh: malcare.com · Halaman plugin WordPress.org
Garis bawah: Pilihan ketika Wordfence memakan sumber daya server Anda tetapi Anda masih memerlukan deteksi malware nyata.
7. Nikto – Terbaik pemindai kerentanan web tujuan umum
Nikto bukan khusus WordPress, tetapi pemindai web gratis sumber terbuka yang setiap pentester simpan di kotak alat. Jalankan terhadap instalasi WordPress Anda dan itu akan menandai kerentanan web umum yang WPScan tidak akan menangkap: header server yang ketinggalan zaman, ekstensi file berbahaya, direktori yang salah konfigurasi, halaman admin default. Alat Chris Sullo telah dirawat sejak 2001 dan adalah staple Kali Linux.
Di mana ia jatuh pendek: Tidak menyadari WordPress — tidak ada database CVE plugin. Output berisik dan memerlukan interpretasi.
Harga:
- Gratis, sumber terbuka (GPL)
- Tidak ada tier berbayar
Platform: Linux, macOS, Windows melalui Perl atau WSL, Docker
Unduh: cirt.net/nikto2 · GitHub
Garis bawah: Jalankan sekali setiap kuartal bersama WPScan untuk cakupan yang alat berfokus plugin lewatkan.
Cara memilih yang tepat
Untuk satu situs WordPress yang Anda miliki: Wordfence tier gratis ditambah Solid Security tier gratis ditambah Sucuri SiteCheck bulanan adalah tumpukan “gratis-pertama”.
Untuk pengembang solo yang menjalankan beberapa situs klien: WPScan dengan kunci API komersial, ditambah Patchstack di setiap situs klien untuk virtual patching.
Untuk agensi yang mengelola 20+ situs: Patchstack Agency ditambah WPScan API untuk audit pra-penyebaran.
Untuk situs shared-hosting yang tidak dapat menangani pemindaian di server: MalCare pemindai gratis atau berbayar, ditambah Sucuri SiteCheck bulanan.
Untuk pengujian penetrasi atau penelitian kerentanan: WPScan ditambah Nikto ditambah tinjauan manual dari izin wp-config.php dan titik akhir REST.
FAQ
Apa pemindai keamanan WordPress gratis terbaik? Untuk pemindaian di server yang diautentikasi, tier gratis Wordfence. Untuk pemeriksaan eksternal yang tidak diautentikasi, Sucuri SiteCheck. Untuk pengujian kerentanan baris perintah, WPScan gratis (penggunaan non-komersial).
Bisakah saya menggunakan WPScan di situs saya sendiri tanpa lisensi berbayar? Ya, untuk penggunaan non-komersial. Situs komersial memerlukan kunci API, yang mulai dari sekitar $30/bulan untuk tier entri.
Haruskah saya menjalankan Wordfence dan Sucuri di situs yang sama? Anda dapat menjalankan Wordfence (pemindai plugin + WAF) bersama firewall DNS-level Sucuri — mereka beroperasi di lapisan yang berbeda. Jangan menggabungkan dua plugin WAF di server; mereka akan bertentangan.
Seberapa sering saya harus memindai situs WordPress? Berkelanjutan untuk apa pun dengan lalu lintas nyata. Wordfence dan Patchstack keduanya menawarkan pemantauan real-time. Untuk blog pribadi dengan lalu lintas rendah, pemindaian otomatis mingguan ditambah Sucuri SiteCheck manual setelah pembaruan plugin apa pun sudah cukup.
Apa perbedaan antara pemindai keamanan WordPress dan WAF? Pemindai menemukan kerentanan dan malware — ini diagnosis. WAF (Wordfence, Sucuri, Patchstack) memblokir lalu lintas exploit sebelum mencapai WordPress — ini perlakuan. Anda ingin keduanya; pemindaian saja memberi tahu Anda apa yang rusak, WAF mencegah eksploitasi.
Apakah saya masih perlu memperbarui plugin jika saya memiliki pemindai keamanan? Ya. Pemindai dan WAF adalah kontrol kompensasi, bukan perbaikan. Patch virtual memberi Anda waktu untuk memperbarui, bukan hak untuk melewatkan pembaruan.