Um agente de IA recentemente encontrou uma vulnerabilidade do WordPress avaliada em $500.000 em 10 horas pelo custo de $25 em computação. Esse relatório deveria preocupar quem quer que execute um site WordPress: a economia da pesquisa de vulnerabilidades acabou de desabar, e os atacantes estão fazendo as mesmas contas. Se sua última auditoria de segurança do WordPress foi “o atualizador de plug-in foi executado na semana passada”, você está atrasado. Os melhores aplicativos de verificação de segurança WordPress para desktop fecham a lacuna, dando-lhe a mesma visibilidade que um testador de penetração contratado teria, sem a taxa por hora.
Testamos sete scanners em um site WordPress ativo com 30 plug-ins durante dois meses — alguns de código aberto, alguns freemium, alguns por assinatura. Cada opção abaixo está sendo mantida ativamente, possui um banco de dados CVE real atrás dela, e funciona localmente em seu laptop ou como um plug-in no próprio site. Esta não é uma lista de “10 coisas para procurar na segurança do WordPress”; são ferramentas que você baixa e executa esta tarde.
O que procurar em um scanner de segurança WordPress
Cinco coisas separam uma ferramenta de segurança real de um site de marketing com um botão “verificação gratuita”.
Moeda do banco de dados CVE. A lacuna entre a divulgação de um CVE de plug-in do WordPress e seu aparecimento no banco de dados de um scanner é onde ocorrem a maioria dos comprometimentos. Menos de 24 horas é o padrão moderno.
Verificação autenticada. As verificações de convidados perdem metade da superfície. A ferramenta precisa fazer login como administrador e verificar páginas de administração de plug-in, pontos finais REST e painéis multisites.
Inventário de plug-ins e temas. Cada scanner deve informar quais dos seus plug-ins instalados têm CVEs conhecidas, quais foram abandonados e quais têm uma correção aguardando um nível pago.
WAF ou patches virtuais. Verificação é diagnóstico; WAF é tratamento. As melhores opções incluem um ou se integram perfeitamente com um.
Scanner de malware que realmente encontra coisas. Scanners apenas de assinatura perdem o malware moderno do WordPress que usa ofuscação em tempo de execução. Procure detecção comportamental ou heurística.
Comparação rápida
| Ferramenta | Melhor para | Plataformas | Plano gratuito | Preço inicial | Modelo de atualização |
|---|---|---|---|---|---|
| WPScan | Verificação de vulnerabilidades de linha de comando | Linux, macOS, Windows (WSL), Docker | Gratuito para não comercial | $30/mês para API comercial | Feed CVE diário |
| Wordfence | WAF gratuito + plug-in de scanner de malware | Plug-in de site (funciona de qualquer administrador de navegador) | Nível gratuito | $149/ano para Premium | Atraso de 30 dias no nível gratuito |
| Sucuri SiteCheck | Verificação externa não autenticada | Navegador da Web + plug-in | Scanner Web gratuito | $199+/ano para firewall | Verificação contínua |
| Patchstack | Patches virtuais e inteligência CVE | Painel Web + agente | 1 site gratuito | $89/ano por site | Patches virtuais em menos de 24 horas |
| Solid Security | Kit de endurecimento | Plug-in, administrador multiplataforma | Nível gratuito | $99/ano para Pro | Atualizações de assinatura semanais |
| MalCare | Scanner de malware em nuvem | Plug-in de site + painel | Scanner gratuito | $99/ano para um único site | Verificação no servidor |
| Nikto | Scanner de vulnerabilidades Web de uso geral | Linux, macOS, WSL, Docker | Gratuito, código aberto | Nenhum | Banco de dados de plug-in mantido pela comunidade |
Os aplicativos
1. WPScan – Melhor para verificações de linha de comando autenticadas
WPScan é o mais próximo que o WordPress tem de uma ferramenta profissional de teste de penetração. O CLI Ruby é executado contra seu site (ou um clone de staging), enumera plug-ins, temas e usuários, depois faz referência cruzada com um banco de dados CVE mantido pela wpscanteam. Executar sob Docker oferece uma instalação limpa em um minuto; a versão com chave de API extrai o feed de vulnerabilidades ao vivo.
Onde fica aquém: Apenas linha de comando, portanto é necessário um verdadeiro desenvolvedor ou administrador de sistema. Gratuito para uso não comercial; as implantações comerciais exigem uma chave de API paga.
Preços:
- CLI gratuito para uso não comercial
- API comercial a partir de cerca de $30/mês
- Níveis corporativos para agências
Plataformas: Linux, macOS, Windows via WSL, Docker
Baixar: wpscan.com · GitHub
Conclusão: O scanner obrigatório para quem é tecnicamente capaz o suficiente para abrir um terminal.
2. Wordfence – Melhor combinação de WAF gratuito + scanner de malware
Wordfence é o plug-in gratuito de melhor valor no ecossistema WordPress. O nível gratuito oferece um verdadeiro WAF de ponto final, scanner de malware, proteção contra ataque de força bruta de login e autenticação de dois fatores — recursos que os concorrentes reservam para níveis pagos. A equipe de inteligência de ameaças da Defiant executa um dos maiores grupos de pesquisa específicos do WordPress; o feed CVE fica atrasado em 30 dias em relação ao Premium, mas ainda é útil.
Onde fica aquém: O feed CVE gratuito fica 30 dias atrasado. O plug-in pode estar com uso intensivo de recursos em hospedagem compartilhada.
Preços:
- Nível gratuito com verdadeiro WAF e scanner de malware
- Premium em torno de $149/ano por site (feed de ameaças em tempo real, bloqueio por país, 2FA)
- Níveis de Cuidado e Resposta para sites gerenciados
Plataformas: Instalado como plug-in do WordPress, o painel de administração funciona de qualquer navegador/SO
Baixar: wordfence.com · Página do plug-in WordPress.org
Conclusão: Instale isso em todos os sites WordPress que você executa, nível gratuito ou não.
3. Sucuri SiteCheck – Melhor para verificação externa não autenticada
Sucuri SiteCheck é a ferramenta baseada em navegador que verifica seu site de fora — a forma como um atacante o vê. Sem credenciais, sem instalação de plug-in. O scanner Web gratuito verifica assinaturas de malware, status de lista negra, iframes injetados e versões de software conhecidas como vulneráveis. O firewall pago do Sucuri (um WAF completo em nível DNS) é o padrão da indústria para sites que não podem tolerar a sobrecarga do plug-in no servidor.
Onde fica aquém: A verificação gratuita é limitada ao que é visível externamente — as verificações autenticadas profundas exigem a plataforma paga. O preço do firewall é dimensionado com o tráfego.
Preços:
- Scanner de site gratuito baseado em navegador
- Firewall a partir de cerca de $199/ano por site
- Planos de remoção de malware separados
Plataformas: Baseado em navegador (qualquer SO) mais plug-in opcional
Baixar: sitecheck.sucuri.net · sucuri.net
Conclusão: Execute a verificação externa gratuita antes de cada implantação. Adicione o firewall se tiver tráfego real.
4. Patchstack – Melhor para patches virtuais e inteligência CVE
Patchstack trata as vulnerabilidades de plug-in como um problema de cadeia de suprimentos. Sua equipe monitora todo o ecossistema de plug-in do WordPress para CVEs recém-divulgadas e entrega patches virtuais — regras de WAF que bloqueiam o exploit específico — geralmente dentro de 24 horas da divulgação, dias antes que o autor do plug-in publique uma correção. Para agências que gerenciam dezenas de sites de clientes, apenas o feed CVE justifica o preço.
Onde fica aquém: O nível gratuito é limitado a um único site. A filosofia de patch virtual ainda exige que você eventualmente atualize o plug-in subjacente.
Preços:
- Gratuito para 1 site
- Básico em torno de $89/ano por site
- Níveis Business e agência para portfólios de sites
Plataformas: Agente de plug-in instalado no WordPress; painel Web em todos os SOs
Baixar: patchstack.com · Página do plug-in WordPress.org
Conclusão: A opção para agências ou quem gerencia vários sites de clientes.
5. Solid Security – Melhor kit de endurecimento
Solid Security (anteriormente iThemes Security) é a lista de verificação que você mesmo escreveria se tivesse dois dias e uma cópia do guia de endurecimento do WordPress. Desabilitar edição de arquivo, forçar senhas fortes, bloquear enumeração de usuários, ocultar URL wp-admin, forçar 2FA. O nível Pro adiciona um verdadeiro scanner de malware e gerenciamento de versão, mas o nível gratuito abrange cerca de 40 etapas de endurecimento prontas para uso.
Onde fica aquém: Menos focado em inteligência ativa de ameaças do que Wordfence ou Patchstack. Algumas configurações podem bloquear administradores se configuradas incorretamente.
Preços:
- Nível gratuito com recursos de endurecimento principal
- Pro em torno de $99/ano por site
- Níveis de equipe e agência disponíveis
Plataformas: Plug-in do WordPress, interface de administração multiplataforma
Baixar: solidwp.com · Página do plug-in WordPress.org
Conclusão: Execute o Solid Security ao lado do Wordfence — um endurece, o outro detecta.
6. MalCare – Melhor scanner de malware em nuvem
MalCare move a carga de trabalho de verificação do seu servidor para sua própria nuvem, o que é importante se a verificação no servidor do Wordfence está deixando a hospedagem compartilhada lenta. O sistema Blogvault detecta malware moderno do WordPress ofuscado com assinaturas heurísticas e comportamentais em vez de correspondência de padrões, e a remoção com um clique lida com a maioria das infecções sem um tíquete de suporte.
Onde fica aquém: O nível gratuito oferece apenas detecção, não remoção. O conjunto completo de recursos requer o plano pago.
Preços:
- Scanner gratuito
- Personal em torno de $99/ano para um único site
- Nível Business para gerenciamento multissite
Plataformas: Plug-in do WordPress, painel em nuvem multiplataforma
Baixar: malcare.com · Página do plug-in WordPress.org
Conclusão: A opção quando o Wordfence está consumindo recursos do servidor, mas você ainda precisa de detecção real de malware.
7. Nikto – Melhor scanner de vulnerabilidades Web de uso geral
Nikto não é específico do WordPress, mas é o scanner Web gratuito de código aberto que todo pentester mantém na caixa de ferramentas. Execute-o contra sua instalação WordPress e ele sinalizará vulnerabilidades Web gerais que WPScan não capturará: cabeçalhos de servidor desatualizados, extensões de arquivo perigosas, diretórios mal configurados, páginas de administrador padrão. A ferramenta de Chris Sullo é mantida desde 2001 e é um grampo do Kali Linux.
Onde fica aquém: Não é específico do WordPress — sem banco de dados CVE de plug-in. A saída é barulhenta e requer interpretação.
Preços:
- Gratuito, código aberto (GPL)
- Sem nível pago
Plataformas: Linux, macOS, Windows via Perl ou WSL, Docker
Baixar: cirt.net/nikto2 · GitHub
Conclusão: Execute uma vez por trimestre ao lado do WPScan para cobertura que as ferramentas focadas em plug-ins perdem.
Como escolher o correto
Para um único site WordPress que você possui: Wordfence nível gratuito mais Solid Security nível gratuito mais Sucuri SiteCheck mensal é a pilha “primeiro gratuito”.
Para um desenvolvedor solo executando vários sites de clientes: WPScan com chave de API comercial, mais Patchstack em cada site de cliente para patches virtuais.
Para uma agência gerenciando 20+ sites: Patchstack Agency mais WPScan API para auditorias pré-implantação.
Para um site de hospedagem compartilhada que não pode lidar com verificação no servidor: MalCare scanner gratuito ou pago, mais Sucuri SiteCheck mensal.
Para testes de penetração ou pesquisa de vulnerabilidades: WPScan mais Nikto mais uma revisão manual de permissões wp-config.php e pontos finais REST.
Perguntas frequentes
Qual é o melhor scanner de segurança WordPress gratuito? Para uma verificação autenticada no servidor, nível gratuito do Wordfence. Para uma verificação externa não autenticada, Sucuri SiteCheck. Para testes de vulnerabilidades de linha de comando, WPScan gratuito (uso não comercial).
Posso usar WPScan em meu próprio site sem uma licença paga? Sim, para uso não comercial. Sites comerciais precisam da chave de API, que começa em torno de $30/mês para o nível de entrada.
Devo executar Wordfence e Sucuri no mesmo site? Você pode executar Wordfence (scanner de plug-in + WAF) ao lado do firewall em nível DNS do Sucuri — eles operam em camadas diferentes. Não empilhe dois plug-ins WAF no servidor; eles entrarão em conflito.
Com que frequência devo verificar um site WordPress? Continuamente para qualquer coisa com tráfego real. Wordfence e Patchstack oferecem monitoramento em tempo real. Para blogs pessoais com baixo tráfego, verificações automatizadas semanais mais Sucuri SiteCheck manual após qualquer atualização de plug-in é suficiente.
Qual é a diferença entre um scanner de segurança WordPress e um WAF? Um scanner encontra vulnerabilidades e malware — é diagnóstico. Um WAF (Wordfence, Sucuri, Patchstack) bloqueia o tráfego de exploit antes de chegar ao WordPress — é tratamento. Você quer os dois; verificação sozinha diz o que está quebrado, WAFs previnem exploração.
Ainda preciso atualizar plug-ins se tiver um scanner de segurança? Sim. Scanners e WAFs são controles compensatórios, não correções. Um patch virtual compra tempo para atualizar, não o direito de pular a atualização.