WPScan WordPress security scanner

Sebuah agen AI baru-baru ini menemukan celah WordPress senilai $500.000 dalam 10 jam dengan biaya komputasi $25. Laporan itu seharusnya mengkhawatirkan siapa pun yang menjalankan situs WordPress: ekonomi penelitian kerentanan baru saja runtuh, dan penyerang melakukan perhitungan yang sama. Jika audit keamanan WordPress terakhir Anda adalah “pembaruan plugin otomatis berjalan minggu lalu,” Anda tertinggal. Aplikasi pemindaian keamanan WordPress terbaik untuk desktop menutup kesenjangan dengan memberi Anda visibilitas yang sama seperti pentester profesional, tanpa tarif per jam.

Kami menguji tujuh pemindai pada situs WordPress aktif dengan 30 plugin selama dua bulan — beberapa sumber terbuka, beberapa freemium, beberapa berlangganan. Setiap pilihan di bawah ini sedang dirawat secara aktif, memiliki database CVE nyata di belakangnya, dan baik berjalan secara lokal di laptop Anda atau sebagai plugin di situs itu sendiri. Ini bukan daftar “10 hal yang perlu diperhatikan dalam keamanan WordPress”; ini adalah alat yang Anda unduh dan jalankan sore ini.

Apa yang harus dicari dalam pemindai keamanan WordPress

Lima hal membedakan alat keamanan yang sebenarnya dari situs pemasaran dengan tombol “pemindaian gratis”.

Mata uang database CVE. Celah antara pengungkapan CVE plugin WordPress dan munculnya di database pemindai adalah tempat sebagian besar kompromi terjadi. Di bawah 24 jam adalah standar modern.

Pemindaian yang diautentikasi. Pemindaian tamu melewatkan setengah dari permukaan. Alat perlu masuk sebagai admin dan memeriksa halaman admin plugin, titik akhir REST, dan dashboard multisite.

Inventaris plugin dan tema. Setiap pemindai harus memberi tahu Anda plugin mana yang telah diinstal memiliki CVE yang dikenal, mana yang ditinggalkan, dan mana yang memiliki perbaikan menunggu tier berbayar.

WAF atau virtual patching. Pemindaian adalah diagnosis; WAF adalah pengobatannya. Opsi terbaik baik menyertakan satu atau terintegrasi dengan bersih dengan satu.

Pemindai malware yang benar-benar menemukan hal-hal. Pemindai berbasis tanda tangan saja melewatkan malware WordPress modern yang menggunakan obfuskasi waktu proses. Cari deteksi perilaku atau heuristik.

Perbandingan cepat

Alat Terbaik untuk Platform Paket gratis Harga awal Model pembaruan
WPScan Pemindaian kerentanan baris perintah Linux, macOS, Windows (WSL), Docker Gratis non-komersial $30/bulan untuk API komersial Umpan CVE harian
Wordfence Plugin WAF gratis + pemindai malware Plugin situs (bekerja dari admin browser apa pun) Tier gratis $149/tahun untuk Premium Penundaan 30 hari di tier gratis
Sucuri SiteCheck Pemindaian eksternal yang tidak diautentikasi Peramban web + plugin Pemindai web gratis $199+/tahun untuk firewall Pemindaian berkelanjutan
Patchstack Virtual patching dan umpan CVE Dashboard web + agen 1 situs gratis $89/tahun per situs Patch virtual sub-24-jam
Solid Security Kit pengerasan Plugin, admin lintas OS Tier gratis $99/tahun untuk Pro Pembaruan tanda tangan mingguan
MalCare Pemindai malware cloud Plugin situs + dashboard Pemindai gratis $99/tahun untuk situs tunggal Pemindaian di server
Nikto Pemindai kerentanan web tujuan umum Linux, macOS, WSL, Docker Gratis, sumber terbuka Tidak ada Database plugin yang dipertahankan komunitas

Aplikasi

1. WPScan – Terbaik untuk pemindaian baris perintah yang diautentikasi

WPScan adalah hal terdekat yang dimiliki WordPress untuk alat pengujian penetrasi profesional. CLI Ruby berjalan melawan situs Anda (atau klon pementasan), menghitung plugin, tema, dan pengguna, lalu melakukan referensi silang terhadap database CVE yang dikelola oleh wpscanteam. Menjalankan di bawah Docker mendapatkan instalasi bersih dalam semenit; versi kunci API menarik umpan kerentanan langsung.

Di mana ia jatuh pendek: Hanya baris perintah, jadi pengembang atau sysadmin yang nyata diperlukan. Gratis untuk penggunaan non-komersial; penyebaran komersial memerlukan kunci API berbayar.

Harga:

Platform: Linux, macOS, Windows melalui WSL, Docker

Unduh: wpscan.com · GitHub

Garis bawah: Pemindai yang harus dijalankan untuk siapa pun yang cukup teknis untuk membuka terminal.

2. Wordfence – Terbaik WAF gratis + combo pemindai malware

Wordfence adalah nilai terbaik plugin gratis di ekosistem WordPress. Tier gratis memberi Anda WAF titik akhir nyata, pemindai malware, perlindungan serangan brute-force login, dan otentikasi dua faktor — fitur yang dikompetisikan cadangkan untuk tier berbayar. Tim intelijen ancaman Defiant menjalankan salah satu kelompok penelitian terbesar khusus WordPress; umpan CVE tertinggal Premium sebesar 30 hari tetapi tetap berguna.

Di mana ia jatuh pendek: Umpan CVE gratis tertinggal 30 hari. Plugin dapat mengonsumsi banyak sumber daya di shared hosting.

Harga:

Platform: Diinstal sebagai plugin WordPress, dashboard admin bekerja dari browser/OS apa pun

Unduh: wordfence.com · Halaman plugin WordPress.org

Garis bawah: Instal ini di setiap situs WordPress yang Anda jalankan, tier gratis atau tidak.

3. Sucuri SiteCheck – Terbaik untuk pemindaian eksternal yang tidak diautentikasi

Sucuri SiteCheck adalah alat berbasis browser yang memindai situs Anda dari luar — cara penyerang melihatnya. Tidak ada kredensial, tidak ada instalasi plugin. Pemindai web gratis memeriksa tanda tangan malware, status daftar hitam, iframe yang disuntikkan, dan versi perangkat lunak yang dikenal rentan. Firewall berbayar Sucuri (WAF tingkat DNS penuh) adalah standar industri untuk situs yang tidak dapat mentoleransi overhead plugin di server.

Di mana ia jatuh pendek: Pemindaian gratis terbatas pada apa yang terlihat secara eksternal — pemeriksaan autentikasi mendalam memerlukan platform berbayar. Harga firewall diskalakan dengan lalu lintas.

Harga:

Platform: Berbasis browser (OS apa pun) plus plugin opsional

Unduh: sitecheck.sucuri.net · sucuri.net

Garis bawah: Jalankan pemindaian eksternal gratis sebelum setiap penerapan. Tambahkan firewall jika Anda memiliki lalu lintas nyata.

4. Patchstack – Terbaik untuk virtual patching dan intelijen CVE

Patchstack memperlakukan kerentanan plugin sebagai masalah rantai pasokan. Timnya memantau seluruh ekosistem plugin WordPress untuk CVE yang baru diungkapkan dan mengirimkan patch virtual — aturan WAF yang memblokir exploit spesifik — sering kali dalam 24 jam pengungkapan, berhari-hari sebelum penulis plugin menerbitkan perbaikan. Untuk agensi yang mengelola puluhan situs klien, umpan CVE saja membenarkan harganya.

Di mana ia jatuh pendek: Tier gratis terbatas pada satu situs. Filosofi patch virtual masih memerlukan Anda untuk akhirnya memperbarui plugin dasar.

Harga:

Platform: Plugin agen diinstal di WordPress; dashboard web di semua OS

Unduh: patchstack.com · Halaman plugin WordPress.org

Garis bawah: Pilihan untuk agensi atau siapa pun yang menjalankan beberapa situs klien.

5. Solid Security – Terbaik kit pengerasan

Solid Security (sebelumnya iThemes Security) adalah daftar periksa yang akan Anda tulis sendiri jika Anda memiliki dua hari dan salinan panduan pengerasan WordPress. Nonaktifkan pengeditan file, paksa kata sandi yang kuat, blokir enumerasi pengguna, sembunyikan URL wp-admin, paksa 2FA. Tier Pro menambahkan pemindai malware nyata dan manajemen versi, tetapi tier gratis mencakup sekitar 40 langkah pengerasan langsung dari kotak.

Di mana ia jatuh pendek: Kurang fokus pada intelijen ancaman aktif daripada Wordfence atau Patchstack. Beberapa pengaturan dapat mengunci admin jika dikonfigurasi secara tidak benar.

Harga:

Platform: Plugin WordPress, UI admin lintas platform

Unduh: solidwp.com · Halaman plugin WordPress.org

Garis bawah: Jalankan Solid Security bersama Wordfence — satu mengeraskan, yang lain mendeteksi.

6. MalCare – Terbaik pemindai malware cloud

MalCare memindahkan beban kerja pemindaian dari server Anda ke cloudnya sendiri, yang penting jika pemindaian di server Wordfence membuat shared host lambat. Sistem Blogvault mendeteksi malware WordPress modern yang tersembunyi dengan tanda tangan heuristik dan perilaku daripada pencocokan pola, dan penghapusan satu klik menangani sebagian besar infeksi tanpa tiket dukungan.

Di mana ia jatuh pendek: Tier gratis hanya menawarkan deteksi, bukan penghapusan. Rangkaian fitur lengkap memerlukan rencana berbayar.

Harga:

Platform: Plugin WordPress, dashboard cloud lintas platform

Unduh: malcare.com · Halaman plugin WordPress.org

Garis bawah: Pilihan ketika Wordfence memakan sumber daya server Anda tetapi Anda masih memerlukan deteksi malware nyata.

7. Nikto – Terbaik pemindai kerentanan web tujuan umum

Nikto bukan khusus WordPress, tetapi pemindai web gratis sumber terbuka yang setiap pentester simpan di kotak alat. Jalankan terhadap instalasi WordPress Anda dan itu akan menandai kerentanan web umum yang WPScan tidak akan menangkap: header server yang ketinggalan zaman, ekstensi file berbahaya, direktori yang salah konfigurasi, halaman admin default. Alat Chris Sullo telah dirawat sejak 2001 dan adalah staple Kali Linux.

Di mana ia jatuh pendek: Tidak menyadari WordPress — tidak ada database CVE plugin. Output berisik dan memerlukan interpretasi.

Harga:

Platform: Linux, macOS, Windows melalui Perl atau WSL, Docker

Unduh: cirt.net/nikto2 · GitHub

Garis bawah: Jalankan sekali setiap kuartal bersama WPScan untuk cakupan yang alat berfokus plugin lewatkan.

Cara memilih yang tepat

Untuk satu situs WordPress yang Anda miliki: Wordfence tier gratis ditambah Solid Security tier gratis ditambah Sucuri SiteCheck bulanan adalah tumpukan “gratis-pertama”.

Untuk pengembang solo yang menjalankan beberapa situs klien: WPScan dengan kunci API komersial, ditambah Patchstack di setiap situs klien untuk virtual patching.

Untuk agensi yang mengelola 20+ situs: Patchstack Agency ditambah WPScan API untuk audit pra-penyebaran.

Untuk situs shared-hosting yang tidak dapat menangani pemindaian di server: MalCare pemindai gratis atau berbayar, ditambah Sucuri SiteCheck bulanan.

Untuk pengujian penetrasi atau penelitian kerentanan: WPScan ditambah Nikto ditambah tinjauan manual dari izin wp-config.php dan titik akhir REST.

FAQ

Apa pemindai keamanan WordPress gratis terbaik? Untuk pemindaian di server yang diautentikasi, tier gratis Wordfence. Untuk pemeriksaan eksternal yang tidak diautentikasi, Sucuri SiteCheck. Untuk pengujian kerentanan baris perintah, WPScan gratis (penggunaan non-komersial).

Bisakah saya menggunakan WPScan di situs saya sendiri tanpa lisensi berbayar? Ya, untuk penggunaan non-komersial. Situs komersial memerlukan kunci API, yang mulai dari sekitar $30/bulan untuk tier entri.

Haruskah saya menjalankan Wordfence dan Sucuri di situs yang sama? Anda dapat menjalankan Wordfence (pemindai plugin + WAF) bersama firewall DNS-level Sucuri — mereka beroperasi di lapisan yang berbeda. Jangan menggabungkan dua plugin WAF di server; mereka akan bertentangan.

Seberapa sering saya harus memindai situs WordPress? Berkelanjutan untuk apa pun dengan lalu lintas nyata. Wordfence dan Patchstack keduanya menawarkan pemantauan real-time. Untuk blog pribadi dengan lalu lintas rendah, pemindaian otomatis mingguan ditambah Sucuri SiteCheck manual setelah pembaruan plugin apa pun sudah cukup.

Apa perbedaan antara pemindai keamanan WordPress dan WAF? Pemindai menemukan kerentanan dan malware — ini diagnosis. WAF (Wordfence, Sucuri, Patchstack) memblokir lalu lintas exploit sebelum mencapai WordPress — ini perlakuan. Anda ingin keduanya; pemindaian saja memberi tahu Anda apa yang rusak, WAF mencegah eksploitasi.

Apakah saya masih perlu memperbarui plugin jika saya memiliki pemindai keamanan? Ya. Pemindai dan WAF adalah kontrol kompensasi, bukan perbaikan. Patch virtual memberi Anda waktu untuk memperbarui, bukan hak untuk melewatkan pembaruan.