Недавно агент на основе ИИ нашел уязвимость WordPress стоимостью $500 000 за 10 часов, потратив $25 на вычисления. Этот отчет должен беспокоить каждого, кто управляет сайтом WordPress: экономика исследования уязвимостей только что рухнула, а злоумышленники считают по той же схеме. Если последний аудит безопасности вашего WordPress был “плагин автообновления работал на прошлой неделе”, вы отстаете. Лучшие приложения для сканирования безопасности WordPress на рабочем столе закрывают эту брешь, давая вам видимость, которая была бы у нанятого специалиста по тестированию на проникновение, без почасовой оплаты.
Мы протестировали семь сканеров на живом сайте WordPress с 30 плагинами в течение двух месяцев — некоторые с открытым исходным кодом, некоторые freemium, некоторые платные. Каждый инструмент ниже активно поддерживается, имеет реальную базу данных CVE и либо работает локально на вашем ноутбуке, либо как плагин на самом сайте. Это не список “10 вещей, на которые нужно обратить внимание в безопасности WordPress”; это инструменты, которые вы скачиваете и запускаете сегодня же.
На что обратить внимание в сканере безопасности WordPress
Пять вещей отличают настоящий инструмент безопасности от маркетингового сайта с кнопкой “бесплатное сканирование”.
Актуальность базы данных CVE. Разрыв между раскрытием уязвимости плагина WordPress и её появлением в базе данных сканера — это место, где происходит большинство компромиссов. Менее 24 часов — это современный стандарт.
Аутентифицированное сканирование. Гостевые сканы пропускают половину поверхности. Инструмент должен войти как администратор и проверить страницы администратора плагина, конечные точки REST и панели мультисайта.
Инвентаризация плагинов и тем. Каждый сканер должен сообщить вам, какие из установленных плагинов имеют известные CVE, какие заброшены и какие имеют исправление, ожидающее платный уровень.
WAF или виртуальное патчирование. Сканирование — это диагностика; WAF — это лечение. Лучшие варианты либо включают один, либо хорошо интегрируются с одним.
Сканер вредоносного ПО, который действительно находит вещи. Сканеры, основанные только на сигнатурах, пропускают современное вредоносное ПО WordPress, которое использует обфускацию во время выполнения. Ищите поведенческое или эвристическое обнаружение.
Быстрое сравнение
| Инструмент | Лучше всего для | Платформы | Бесплатный план | Начальная цена | Модель обновления |
|---|---|---|---|---|---|
| WPScan | Сканирование уязвимостей из командной строки | Linux, macOS, Windows (WSL), Docker | Бесплатно для некоммерческого использования | $30/месяц за коммерческий API | Ежедневный корм CVE |
| Wordfence | Бесплатный WAF + сканер вредоноса плагин | Плагин сайта (работает с любого браузера администратора) | Бесплатный уровень | $149/год за Premium | 30-дневная задержка на бесплатном уровне |
| Sucuri SiteCheck | Внешнее неаутентифицированное сканирование | Веб-браузер + плагин | Бесплатный веб-сканер | $199+/год за брандмауэр | Непрерывное сканирование |
| Patchstack | Виртуальное патчирование и корм CVE | Веб-панель + агент | 1 сайт бесплатно | $89/год за сайт | Виртуальные патчи менее чем за 24 часа |
| Solid Security | Набор для затвердения | Плагин, кросс-ОС администратор | Бесплатный уровень | $99/год за Pro | Еженедельные обновления сигнатур |
| MalCare | Облачный сканер вредоноса | Плагин сайта + панель | Бесплатный сканер | $99/год за один сайт | Сканирование на сервере |
| Nikto | Сканер уязвимостей общего назначения | Linux, macOS, WSL, Docker | Бесплатно, открытый исходный код | Нет | Плагин базы данных, поддерживаемый сообществом |
Приложения
1. WPScan – Лучше всего для аутентифицированных сканов из командной строки
WPScan — это самое близкое, что есть в WordPress к профессиональному инструменту для тестирования на проникновение. Ruby CLI работает против вашего сайта (или его промежуточной копии), перечисляет плагины, темы и пользователей, а затем перекрестно ссылается на них с базой данных CVE, поддерживаемой wpscanteam. Запуск под Docker получает чистую установку за минуту; версия с ключом API получает живой корм уязвимостей.
Где он отстает: Только командная строка, поэтому требуется настоящий разработчик или системный администратор. Бесплатно для некоммерческого использования; коммерческие развертывания требуют платный ключ API.
Цены:
- Бесплатный CLI для некоммерческого использования
- Коммерческий API начиная примерно с $30/месяц
- Корпоративные уровни для агентств
Платформы: Linux, macOS, Windows через WSL, Docker
Скачать: wpscan.com · GitHub
Итоговая линия: Обязательный сканер для всех, кто технически достаточно подготовлен, чтобы открыть терминал.
2. Wordfence – Лучше всего бесплатный WAF + комбинация сканера вредоноса
Wordfence — это лучшее соотношение стоимости и качества бесплатного плагина в экосистеме WordPress. Бесплатный уровень дает вам настоящий WAF конечной точки, сканер вредоноса, защиту от атак на перебор входа и двухфакторную аутентификацию — функции, которые конкуренты зарезервированы для платных уровней. Команда threat intelligence Defiant управляет одной из крупнейших групп исследований, специфичных для WordPress; корм CVE отстает от Premium на 30 дней, но все еще полезен.
Где он отстает: Бесплатный корм CVE отстает на 30 дней. Плагин может быть ресурсоемким на общем хостинге.
Цены:
- Бесплатный уровень с настоящим WAF и сканером вредоноса
- Premium примерно $149/год за сайт (корм угроз в реальном времени, блокировка по странам, 2FA)
- Уровни Care и Response для управляемых сайтов
Платформы: Установлен как плагин WordPress, панель администратора работает из любого браузера/ОС
Скачать: wordfence.com · Страница плагина WordPress.org
Итоговая линия: Установите это на каждый сайт WordPress, который вы запускаете, бесплатный уровень или нет.
3. Sucuri SiteCheck – Лучше всего для внешнего неаутентифицированного сканирования
Sucuri SiteCheck — это инструмент на основе браузера, который сканирует ваш сайт извне — так, как его видит злоумышленник. Без учетных данных, без установки плагина. Бесплатный веб-сканер проверяет сигнатуры вредоноса, статус черного списка, внедренные фреймы и известные версии уязвимого программного обеспечения. Платный брандмауэр Sucuri (полный WAF на уровне DNS) — это отраслевой стандарт для сайтов, которые не могут переносить служебные расходы плагина на сервере.
Где он отстает: Бесплатное сканирование ограничено тем, что видно снаружи — глубокие аутентифицированные проверки требуют платную платформу. Цена брандмауэра масштабируется с трафиком.
Цены:
- Бесплатный сканер сайта на основе браузера
- Брандмауэр примерно с $199/год за сайт
- Планы удаления вредоноса отдельно
Платформы: На основе браузера (любая ОС) плюс дополнительный плагин
Скачать: sitecheck.sucuri.net · sucuri.net
Итоговая линия: Запустите бесплатное внешнее сканирование перед каждым развертыванием. Добавьте брандмауэр, если у вас есть реальный трафик.
4. Patchstack – Лучше всего для виртуального патчирования и разведки CVE
Patchstack рассматривает уязвимости плагина как проблему цепочки поставок. Его команда отслеживает всю экосистему плагинов WordPress на предмет недавно раскрытых CVE и отправляет виртуальные патчи — правила WAF, которые блокируют конкретный эксплойт — часто в течение 24 часов после раскрытия, за дни до публикации автором плагина исправления. Для агентств, управляющих десятками клиентских сайтов, один только корм CVE оправдывает цену.
Где он отстает: Бесплатный уровень ограничен одним сайтом. Философия виртуального патча все еще требует, чтобы вы в конечном итоге обновили основной плагин.
Цены:
- Бесплатно для 1 сайта
- Basic примерно $89/год за сайт
- Уровни Business и agency для портфолей сайтов
Платформы: Агент плагина установлен на WordPress; веб-панель для всех ОС
Скачать: patchstack.com · Страница плагина WordPress.org
Итоговая линия: Выбор для агентств или для тех, кто управляет несколькими клиентскими сайтами.
5. Solid Security – Лучше всего набор для затвердения
Solid Security (ранее iThemes Security) — это контрольный список, который вы бы написали сами, если бы у вас было два дня и копия руководства по затвердению WordPress. Отключите редактирование файлов, принудительно установите сильные пароли, заблокируйте перечисление пользователей, скройте URL wp-admin, принудительно установите 2FA. Уровень Pro добавляет настоящий сканер вредоноса и управление версиями, но бесплатный уровень охватывает около 40 шагов затвердения прямо из коробки.
Где он отстает: Менее сосредоточен на активной разведке угроз, чем Wordfence или Patchstack. Некоторые параметры могут заблокировать администраторов, если они неправильно настроены.
Цены:
- Бесплатный уровень с основными функциями затвердения
- Pro примерно $99/год за сайт
- Доступны уровни Team и agency
Платформы: Плагин WordPress, пользовательский интерфейс администратора кроссплатформенный
Скачать: solidwp.com · Страница плагина WordPress.org
Итоговая линия: Запустите Solid Security рядом с Wordfence — один затвердевает, другой обнаруживает.
6. MalCare – Лучше всего облачный сканер вредоноса
MalCare переносит рабочую нагрузку сканирования с вашего сервера в облако, что важно, если сканирование на сервере Wordfence замораживает общий хост. Система Blogvault обнаруживает современное обфускированное вредоносное ПО с эвристическими и поведенческими сигнатурами, а не сопоставлением паттернов, и удаление в один клик справляется с большинством заражений без билета в службу поддержки.
Где он отстает: Бесплатный уровень предлагает только обнаружение, не удаление. Полный набор функций требует платного плана.
Цены:
- Бесплатный сканер
- Personal примерно $99/год за один сайт
- Уровень Business для управления несколькими сайтами
Платформы: Плагин WordPress, облачная панель кроссплатформенный
Скачать: malcare.com · Страница плагина WordPress.org
Итоговая линия: Выбор, когда Wordfence ест ресурсы вашего сервера, но вам все еще нужно настоящее обнаружение вредоноса.
7. Nikto – Лучше всего сканер уязвимостей общего назначения
Nikto не специфичен для WordPress, но это бесплатный сканер веб-сайтов с открытым исходным кодом, который каждый пентестер держит в наборе инструментов. Запустите его против вашей установки WordPress, и он будет отмечать общие уязвимости веб-сайтов, которые WPScan не поймет: устаревшие заголовки сервера, опасные расширения файлов, неправильно настроенные каталоги, страницы администратора по умолчанию. Инструмент Криса Суллы поддерживается с 2001 года и является основным продуктом Kali Linux.
Где он отстает: Не осведомлен о WordPress — нет базы данных CVE плагина. Вывод шумный и требует интерпретации.
Цены:
- Бесплатно, открытый исходный код (GPL)
- Нет платного уровня
Платформы: Linux, macOS, Windows через Perl или WSL, Docker
Скачать: cirt.net/nikto2 · GitHub
Итоговая линия: Запустите его один раз в квартал рядом с WPScan для покрытия, которое пропускают инструменты, ориентированные на плагины.
Как выбрать правильный
Для одного сайта WordPress, которым вы владеете: Wordfence бесплатный уровень плюс Solid Security бесплатный уровень плюс Sucuri SiteCheck ежемесячно — это стек “сначала бесплатно”.
Для разработчика, работающего на нескольких клиентских сайтах: WPScan с коммерческим ключом API, плюс Patchstack на каждом клиентском сайте для виртуального патчирования.
Для агентства, управляющего 20+ сайтами: Patchstack Agency плюс WPScan API для аудитов перед развертыванием.
Для сайта на общем хостинге, который не может обрабатывать сканирование на сервере: MalCare бесплатный сканер или платный, плюс Sucuri SiteCheck ежемесячно.
Для тестирования на проникновение или исследования уязвимостей: WPScan плюс Nikto плюс ручной обзор разрешений wp-config.php и конечных точек REST.
Часто задаваемые вопросы
Какой лучший бесплатный сканер безопасности WordPress? Для аутентифицированного сканирования на сервере — бесплатный уровень Wordfence. Для внешней проверки без аутентификации — Sucuri SiteCheck. Для тестирования уязвимостей из командной строки — WPScan бесплатно (некоммерческое использование).
Могу ли я использовать WPScan на своем сайте без платной лицензии? Да, для некоммерческого использования. Коммерческие сайты нуждаются в ключе API, который начинается примерно с $30/месяц для уровня входа.
Должен ли я запускать Wordfence и Sucuri на одном сайте? Вы можете запустить Wordfence (сканер плагина + WAF) рядом с брандмауэром Sucuri на уровне DNS — они работают на разных уровнях. Не объединяйте два на-серверных плагина WAF; они будут конфликтовать.
Как часто я должен сканировать сайт WordPress? Непрерывно для любого сайта с реальным трафиком. Wordfence и Patchstack оба предлагают мониторинг в реальном времени. Для низконагруженных личных блогов еженедельные автоматические сканы плюс ручной Sucuri SiteCheck после каждого обновления плагина достаточно.
Какая разница между сканером безопасности WordPress и WAF? Сканер находит уязвимости и вредоносное ПО — это диагностика. WAF (Wordfence, Sucuri, Patchstack) блокирует трафик эксплойта до того, как он достигнет WordPress — это лечение. Вам нужны оба; сканирование только говорит вам, что сломано, WAF предотвращают эксплуатацию.
Нужно ли мне все еще обновлять плагины, если у меня есть сканер безопасности? Да. Сканеры и WAF — это компенсирующие элементы управления, не исправления. Виртуальный патч дает вам время для обновления, а не право пропустить обновление.