WPScan WordPress security scanner

Um agente de IA recentemente encontrou uma vulnerabilidade do WordPress avaliada em $500.000 em 10 horas pelo custo de $25 em computação. Esse relatório deveria preocupar quem quer que execute um site WordPress: a economia da pesquisa de vulnerabilidades acabou de desabar, e os atacantes estão fazendo as mesmas contas. Se sua última auditoria de segurança do WordPress foi “o atualizador de plug-in foi executado na semana passada”, você está atrasado. Os melhores aplicativos de verificação de segurança WordPress para desktop fecham a lacuna, dando-lhe a mesma visibilidade que um testador de penetração contratado teria, sem a taxa por hora.

Testamos sete scanners em um site WordPress ativo com 30 plug-ins durante dois meses — alguns de código aberto, alguns freemium, alguns por assinatura. Cada opção abaixo está sendo mantida ativamente, possui um banco de dados CVE real atrás dela, e funciona localmente em seu laptop ou como um plug-in no próprio site. Esta não é uma lista de “10 coisas para procurar na segurança do WordPress”; são ferramentas que você baixa e executa esta tarde.

O que procurar em um scanner de segurança WordPress

Cinco coisas separam uma ferramenta de segurança real de um site de marketing com um botão “verificação gratuita”.

Moeda do banco de dados CVE. A lacuna entre a divulgação de um CVE de plug-in do WordPress e seu aparecimento no banco de dados de um scanner é onde ocorrem a maioria dos comprometimentos. Menos de 24 horas é o padrão moderno.

Verificação autenticada. As verificações de convidados perdem metade da superfície. A ferramenta precisa fazer login como administrador e verificar páginas de administração de plug-in, pontos finais REST e painéis multisites.

Inventário de plug-ins e temas. Cada scanner deve informar quais dos seus plug-ins instalados têm CVEs conhecidas, quais foram abandonados e quais têm uma correção aguardando um nível pago.

WAF ou patches virtuais. Verificação é diagnóstico; WAF é tratamento. As melhores opções incluem um ou se integram perfeitamente com um.

Scanner de malware que realmente encontra coisas. Scanners apenas de assinatura perdem o malware moderno do WordPress que usa ofuscação em tempo de execução. Procure detecção comportamental ou heurística.

Comparação rápida

Ferramenta Melhor para Plataformas Plano gratuito Preço inicial Modelo de atualização
WPScan Verificação de vulnerabilidades de linha de comando Linux, macOS, Windows (WSL), Docker Gratuito para não comercial $30/mês para API comercial Feed CVE diário
Wordfence WAF gratuito + plug-in de scanner de malware Plug-in de site (funciona de qualquer administrador de navegador) Nível gratuito $149/ano para Premium Atraso de 30 dias no nível gratuito
Sucuri SiteCheck Verificação externa não autenticada Navegador da Web + plug-in Scanner Web gratuito $199+/ano para firewall Verificação contínua
Patchstack Patches virtuais e inteligência CVE Painel Web + agente 1 site gratuito $89/ano por site Patches virtuais em menos de 24 horas
Solid Security Kit de endurecimento Plug-in, administrador multiplataforma Nível gratuito $99/ano para Pro Atualizações de assinatura semanais
MalCare Scanner de malware em nuvem Plug-in de site + painel Scanner gratuito $99/ano para um único site Verificação no servidor
Nikto Scanner de vulnerabilidades Web de uso geral Linux, macOS, WSL, Docker Gratuito, código aberto Nenhum Banco de dados de plug-in mantido pela comunidade

Os aplicativos

1. WPScan – Melhor para verificações de linha de comando autenticadas

WPScan é o mais próximo que o WordPress tem de uma ferramenta profissional de teste de penetração. O CLI Ruby é executado contra seu site (ou um clone de staging), enumera plug-ins, temas e usuários, depois faz referência cruzada com um banco de dados CVE mantido pela wpscanteam. Executar sob Docker oferece uma instalação limpa em um minuto; a versão com chave de API extrai o feed de vulnerabilidades ao vivo.

Onde fica aquém: Apenas linha de comando, portanto é necessário um verdadeiro desenvolvedor ou administrador de sistema. Gratuito para uso não comercial; as implantações comerciais exigem uma chave de API paga.

Preços:

Plataformas: Linux, macOS, Windows via WSL, Docker

Baixar: wpscan.com · GitHub

Conclusão: O scanner obrigatório para quem é tecnicamente capaz o suficiente para abrir um terminal.

2. Wordfence – Melhor combinação de WAF gratuito + scanner de malware

Wordfence é o plug-in gratuito de melhor valor no ecossistema WordPress. O nível gratuito oferece um verdadeiro WAF de ponto final, scanner de malware, proteção contra ataque de força bruta de login e autenticação de dois fatores — recursos que os concorrentes reservam para níveis pagos. A equipe de inteligência de ameaças da Defiant executa um dos maiores grupos de pesquisa específicos do WordPress; o feed CVE fica atrasado em 30 dias em relação ao Premium, mas ainda é útil.

Onde fica aquém: O feed CVE gratuito fica 30 dias atrasado. O plug-in pode estar com uso intensivo de recursos em hospedagem compartilhada.

Preços:

Plataformas: Instalado como plug-in do WordPress, o painel de administração funciona de qualquer navegador/SO

Baixar: wordfence.com · Página do plug-in WordPress.org

Conclusão: Instale isso em todos os sites WordPress que você executa, nível gratuito ou não.

3. Sucuri SiteCheck – Melhor para verificação externa não autenticada

Sucuri SiteCheck é a ferramenta baseada em navegador que verifica seu site de fora — a forma como um atacante o vê. Sem credenciais, sem instalação de plug-in. O scanner Web gratuito verifica assinaturas de malware, status de lista negra, iframes injetados e versões de software conhecidas como vulneráveis. O firewall pago do Sucuri (um WAF completo em nível DNS) é o padrão da indústria para sites que não podem tolerar a sobrecarga do plug-in no servidor.

Onde fica aquém: A verificação gratuita é limitada ao que é visível externamente — as verificações autenticadas profundas exigem a plataforma paga. O preço do firewall é dimensionado com o tráfego.

Preços:

Plataformas: Baseado em navegador (qualquer SO) mais plug-in opcional

Baixar: sitecheck.sucuri.net · sucuri.net

Conclusão: Execute a verificação externa gratuita antes de cada implantação. Adicione o firewall se tiver tráfego real.

4. Patchstack – Melhor para patches virtuais e inteligência CVE

Patchstack trata as vulnerabilidades de plug-in como um problema de cadeia de suprimentos. Sua equipe monitora todo o ecossistema de plug-in do WordPress para CVEs recém-divulgadas e entrega patches virtuais — regras de WAF que bloqueiam o exploit específico — geralmente dentro de 24 horas da divulgação, dias antes que o autor do plug-in publique uma correção. Para agências que gerenciam dezenas de sites de clientes, apenas o feed CVE justifica o preço.

Onde fica aquém: O nível gratuito é limitado a um único site. A filosofia de patch virtual ainda exige que você eventualmente atualize o plug-in subjacente.

Preços:

Plataformas: Agente de plug-in instalado no WordPress; painel Web em todos os SOs

Baixar: patchstack.com · Página do plug-in WordPress.org

Conclusão: A opção para agências ou quem gerencia vários sites de clientes.

5. Solid Security – Melhor kit de endurecimento

Solid Security (anteriormente iThemes Security) é a lista de verificação que você mesmo escreveria se tivesse dois dias e uma cópia do guia de endurecimento do WordPress. Desabilitar edição de arquivo, forçar senhas fortes, bloquear enumeração de usuários, ocultar URL wp-admin, forçar 2FA. O nível Pro adiciona um verdadeiro scanner de malware e gerenciamento de versão, mas o nível gratuito abrange cerca de 40 etapas de endurecimento prontas para uso.

Onde fica aquém: Menos focado em inteligência ativa de ameaças do que Wordfence ou Patchstack. Algumas configurações podem bloquear administradores se configuradas incorretamente.

Preços:

Plataformas: Plug-in do WordPress, interface de administração multiplataforma

Baixar: solidwp.com · Página do plug-in WordPress.org

Conclusão: Execute o Solid Security ao lado do Wordfence — um endurece, o outro detecta.

6. MalCare – Melhor scanner de malware em nuvem

MalCare move a carga de trabalho de verificação do seu servidor para sua própria nuvem, o que é importante se a verificação no servidor do Wordfence está deixando a hospedagem compartilhada lenta. O sistema Blogvault detecta malware moderno do WordPress ofuscado com assinaturas heurísticas e comportamentais em vez de correspondência de padrões, e a remoção com um clique lida com a maioria das infecções sem um tíquete de suporte.

Onde fica aquém: O nível gratuito oferece apenas detecção, não remoção. O conjunto completo de recursos requer o plano pago.

Preços:

Plataformas: Plug-in do WordPress, painel em nuvem multiplataforma

Baixar: malcare.com · Página do plug-in WordPress.org

Conclusão: A opção quando o Wordfence está consumindo recursos do servidor, mas você ainda precisa de detecção real de malware.

7. Nikto – Melhor scanner de vulnerabilidades Web de uso geral

Nikto não é específico do WordPress, mas é o scanner Web gratuito de código aberto que todo pentester mantém na caixa de ferramentas. Execute-o contra sua instalação WordPress e ele sinalizará vulnerabilidades Web gerais que WPScan não capturará: cabeçalhos de servidor desatualizados, extensões de arquivo perigosas, diretórios mal configurados, páginas de administrador padrão. A ferramenta de Chris Sullo é mantida desde 2001 e é um grampo do Kali Linux.

Onde fica aquém: Não é específico do WordPress — sem banco de dados CVE de plug-in. A saída é barulhenta e requer interpretação.

Preços:

Plataformas: Linux, macOS, Windows via Perl ou WSL, Docker

Baixar: cirt.net/nikto2 · GitHub

Conclusão: Execute uma vez por trimestre ao lado do WPScan para cobertura que as ferramentas focadas em plug-ins perdem.

Como escolher o correto

Para um único site WordPress que você possui: Wordfence nível gratuito mais Solid Security nível gratuito mais Sucuri SiteCheck mensal é a pilha “primeiro gratuito”.

Para um desenvolvedor solo executando vários sites de clientes: WPScan com chave de API comercial, mais Patchstack em cada site de cliente para patches virtuais.

Para uma agência gerenciando 20+ sites: Patchstack Agency mais WPScan API para auditorias pré-implantação.

Para um site de hospedagem compartilhada que não pode lidar com verificação no servidor: MalCare scanner gratuito ou pago, mais Sucuri SiteCheck mensal.

Para testes de penetração ou pesquisa de vulnerabilidades: WPScan mais Nikto mais uma revisão manual de permissões wp-config.php e pontos finais REST.

Perguntas frequentes

Qual é o melhor scanner de segurança WordPress gratuito? Para uma verificação autenticada no servidor, nível gratuito do Wordfence. Para uma verificação externa não autenticada, Sucuri SiteCheck. Para testes de vulnerabilidades de linha de comando, WPScan gratuito (uso não comercial).

Posso usar WPScan em meu próprio site sem uma licença paga? Sim, para uso não comercial. Sites comerciais precisam da chave de API, que começa em torno de $30/mês para o nível de entrada.

Devo executar Wordfence e Sucuri no mesmo site? Você pode executar Wordfence (scanner de plug-in + WAF) ao lado do firewall em nível DNS do Sucuri — eles operam em camadas diferentes. Não empilhe dois plug-ins WAF no servidor; eles entrarão em conflito.

Com que frequência devo verificar um site WordPress? Continuamente para qualquer coisa com tráfego real. Wordfence e Patchstack oferecem monitoramento em tempo real. Para blogs pessoais com baixo tráfego, verificações automatizadas semanais mais Sucuri SiteCheck manual após qualquer atualização de plug-in é suficiente.

Qual é a diferença entre um scanner de segurança WordPress e um WAF? Um scanner encontra vulnerabilidades e malware — é diagnóstico. Um WAF (Wordfence, Sucuri, Patchstack) bloqueia o tráfego de exploit antes de chegar ao WordPress — é tratamento. Você quer os dois; verificação sozinha diz o que está quebrado, WAFs previnem exploração.

Ainda preciso atualizar plug-ins se tiver um scanner de segurança? Sim. Scanners e WAFs são controles compensatórios, não correções. Um patch virtual compra tempo para atualizar, não o direito de pular a atualização.