WPScan WordPress security scanner

एक AI एजेंट ने हाल ही में $500,000 की WordPress खामियों को 10 घंटों में $25 के कम्प्यूटिंग खर्चों पर पाया। यह रिपोर्ट किसी को भी जो WordPress साइट चलाता है चिंतित करना चाहिए: कमजोरियों की खोज की अर्थव्यवस्था बस ढह गई है, और हमलावर उसी गणित को चला रहे हैं। यदि आपका अंतिम WordPress सुरक्षा ऑडिट “प्लगइन ऑटो-अपडेटर पिछले सप्ताह चला” था, तो आप पिछड़ गए हैं। डेस्कटॉप के लिए सर्वश्रेष्ठ WordPress सुरक्षा स्कैनिंग ऐप्स इस अंतर को बंद करते हैं, आपको वही दृश्यता देते हैं जो एक किराए के पेनिट्रेशन टेस्टर के पास होगा, बिना प्रति घंटे दर के।

हमने दो महीने में एक लाइव 30-प्लगइन WordPress साइट के खिलाफ सात स्कैनर का परीक्षण किया — कुछ ओपन सोर्स, कुछ फ्रीमियम, कुछ सदस्यता। नीचे प्रत्येक चुनाव वर्तमान में बनाए रखा जाता है, इसके पीछे एक वास्तविक CVE डेटाबेस है, और यह या तो आपके लैपटॉप पर स्थानीय रूप से चलता है या साइट पर एक प्लगइन के रूप में। यह “WordPress सुरक्षा में देखने के लिए 10 चीजें” की एक सूची नहीं है; ये ऐसे उपकरण हैं जिन्हें आप आज दोपहर डाउनलोड और चलाते हैं।

WordPress सुरक्षा स्कैनर में क्या देखें

पांच चीजें एक वास्तविक सुरक्षा उपकरण को “मुक्त स्कैन” बटन वाली मार्केटिंग साइट से अलग करती हैं।

CVE डेटाबेस मुद्रा। WordPress प्लगइन CVE के प्रकटीकरण और स्कैनर के डेटाबेस में दिखाई देने के बीच का अंतर वह जगह है जहां अधिकांश समझौते होते हैं। 24 घंटे से कम आधुनिक मानदंड है।

प्रमाणीकृत स्कैनिंग। अतिथि स्कैन सतह का आधा भाग मिस करते हैं। उपकरण को व्यवस्थापक के रूप में लॉगिन करना चाहिए और प्लगइन व्यवस्थापन पृष्ठ, REST समापन बिंदु और मल्टीसाइट डैशबोर्ड की जांच करनी चाहिए।

प्लगइन और थीम इन्वेंटरी। प्रत्येक स्कैनर को यह बताना चाहिए कि आपके स्थापित प्लगइन में से कौन से ज्ञात CVE हैं, कौन से परित्यक्त हैं, और कौन से भुगतान किए गए स्तर के पीछे सुधार की प्रतीक्षा कर रहे हैं।

WAF या वर्चुअल पैचिंग। स्कैनिंग निदान है; WAF उपचार है। सर्वश्रेष्ठ विकल्प या तो एक शामिल करते हैं या एक के साथ सफाई से एकीकृत होते हैं।

मैलवेयर स्कैनर जो वास्तव में चीजें ढूंढता है। केवल हस्ताक्षर-आधारित स्कैनर आधुनिक WordPress मैलवेयर को मिस करते हैं जो रनटाइम ऑब्सकिंग का उपयोग करते हैं। व्यवहार या अनुमानी पहचान देखें।

त्वरित तुलना

उपकरण सर्वश्रेष्ठ के लिए प्लेटफॉर्म मुक्त योजना शुरुआती मूल्य अपडेट मॉडल
WPScan कमांड-लाइन कमजोरी स्कैन Linux, macOS, Windows (WSL), Docker गैर-वाणिज्यिक के लिए मुक्त वाणिज्यिक API के लिए $30/माह दैनिक CVE फीड
Wordfence मुक्त WAF + मैलवेयर स्कैनर प्लगइन साइट प्लगइन (किसी भी ब्राउज़र व्यवस्थापक से काम करता है) मुक्त स्तर प्रीमियम के लिए $149/वर्ष मुक्त स्तर पर 30 दिन की देरी
Sucuri SiteCheck बाहरी प्रमाणीकृत स्कैन वेब ब्राउज़र + प्लगइन मुक्त वेब स्कैनर फायरवॉल के लिए $199+/वर्ष निरंतर स्कैनिंग
Patchstack वर्चुअल पैचिंग और CVE बुद्धिमत्ता वेब डैशबोर्ड + एजेंट 1 साइट मुक्त प्रति साइट $89/वर्ष 24 घंटे से कम वर्चुअल पैच
Solid Security कठोरता किट प्लगइन, क्रॉस-OS व्यवस्थापक मुक्त स्तर प्रो के लिए $99/वर्ष साप्ताहिक हस्ताक्षर अपडेट
MalCare क्लाउड मैलवेयर स्कैनर साइट प्लगइन + डैशबोर्ड मुक्त स्कैनर एकल साइट के लिए $99/वर्ष सर्वर-पर स्कैनिंग
Nikto सामान्य वेब कमजोरी स्कैनर Linux, macOS, WSL, Docker मुक्त, खुला स्रोत कोई नहीं सामुदायिक-बनाए गए प्लगइन डेटाबेस

ऐप्स

1. WPScan – प्रमाणीकृत कमांड-लाइन स्कैन के लिए सर्वश्रेष्ठ

WPScan WordPress के पास एक पेशेदार पेनिट्रेशन परीक्षण उपकरण का निकटतम है। Ruby CLI आपकी साइट (या एक मंचन क्लोन) के खिलाफ चलता है, प्लगइन, थीम और उपयोगकर्ताओं की गणना करता है, फिर उन्हें wpscanteam द्वारा बनाए रखा गया CVE डेटाबेस के साथ क्रॉस-संदर्भित करता है। Docker के तहत चलाने से एक मिनट में सफाई इंस्टॉल मिलता है; API-key संस्करण लाइव कमजोरी फीड को खींचता है।

जहां यह कम आता है: केवल कमांड-लाइन, इसलिए एक वास्तविक डेवलॉपर या sysadmin की आवश्यकता है। गैर-वाणिज्यिक उपयोग के लिए मुक्त; वाणिज्यिक तैनाती के लिए एक भुगतान API कुंजी की आवश्यकता होती है।

मूल्य निर्धारण:

प्लेटफॉर्म: Linux, macOS, Windows via WSL, Docker

डाउनलोड करें: wpscan.com · GitHub

निचली पंक्ति: जो कोई भी एक टर्मिनल खोलने के लिए पर्याप्त तकनीकी है उसके लिए अनिवार्य स्कैनर।

2. Wordfence – मुक्त WAF + मैलवेयर स्कैनर संयोजन के लिए सर्वश्रेष्ठ

Wordfence WordPress इकोसिस्टम में सबसे अच्छा मुक्त प्लगइन है। मुक्त स्तर आपको एक वास्तविक समापन बिंदु WAF, मैलवेयर स्कैनर, लॉगिन ब्रूट-फोर्स सुरक्षा और दो-कारक प्रमाणीकरण देता है — ऐसी सुविधाएँ जो प्रतियोगी भुगतान किए गए स्तरों के लिए आरक्षित करते हैं। Defiant के खतरे की जानकारी दल WordPress-विशिष्ट अनुसंधान के सबसे बड़े समूहों में से एक चलाता है; CVE फीड Premium से 30 दिन पिछड़ा है लेकिन अभी भी उपयोगी है।

जहां यह कम आता है: मुक्त CVE फीड 30 दिन पिछड़ा है। प्लगइन साझा होस्टिंग पर संसाधन-भारी हो सकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: WordPress प्लगइन के रूप में स्थापित, व्यवस्थापन डैशबोर्ड किसी भी ब्राउज़र/OS से काम करता है

डाउनलोड करें: wordfence.com · WordPress.org प्लगइन पृष्ठ

निचली पंक्ति: इसे हर WordPress साइट पर स्थापित करें जिसे आप चलाते हैं, मुक्त स्तर या नहीं।

3. Sucuri SiteCheck – बाहरी प्रमाणीकृत स्कैन के लिए सर्वश्रेष्ठ

Sucuri SiteCheck ब्राउज़र-आधारित उपकरण है जो आपकी साइट को बाहर से स्कैन करता है — जैसे एक हमलावर इसे देखता है। कोई साख नहीं, कोई प्लगइन स्थापना नहीं। मुक्त वेब स्कैनर मैलवेयर हस्ताक्षर, ब्लैकलिस्ट स्थिति, इंजेक्ट किए गए iframes और ज्ञात-कमजोर सॉफ्टवेयर संस्करणों की जांच करता है। Sucuri की भुगतान की गई फायरवॉल (एक पूर्ण DNS-स्तर WAF) साइटों के लिए उद्योग मानदंड है जो सर्वर पर प्लगइन ओवरहेड सहन नहीं कर सकते हैं।

जहां यह कम आता है: मुक्त स्कैन बाहरी से दृश्यमान तक सीमित है — गहन प्रमाणीकृत जांच को भुगतान किए गए प्लेटफॉर्म की आवश्यकता है। फायरवॉल मूल्य निर्धारण ट्रैफिक के साथ स्केल करता है।

मूल्य निर्धारण:

प्लेटफॉर्म: ब्राउज़र-आधारित (कोई भी OS) साथ ही वैकल्पिक प्लगइन

डाउनलोड करें: sitecheck.sucuri.net · sucuri.net

निचली पंक्ति: प्रत्येक तैनाती से पहले मुक्त बाहरी स्कैन चलाएं। यदि आपके पास वास्तविक ट्रैफिक है तो फायरवॉल जोड़ें।

4. Patchstack – वर्चुअल पैचिंग और CVE खुफिया के लिए सर्वश्रेष्ठ

Patchstack प्लगइन कमजोरियों को आपूर्ति श्रृंखला समस्या के रूप में मानता है। इसकी टीम पूरे WordPress प्लगइन इकोसिस्टम को नई खामियों के लिए निगरानी करती है और वर्चुअल पैच देती है — WAF नियम जो विशिष्ट शोषण को ब्लॉक करते हैं — प्रकटीकरण के 24 घंटे के भीतर, उस प्लगइन लेखक से दिन पहले ठीक करता है। एजेंसियों के लिए दर्जनों ग्राहक साइटों को प्रबंधित करते हुए, CVE फीड अकेले कीमत को न्यायसंगत ठहराता है।

जहां यह कम आता है: मुक्त स्तर एक ही साइट तक सीमित है। वर्चुअल पैच दर्शन के लिए अभी भी अंतर्निहित प्लगइन को अपडेट करने की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: WordPress पर स्थापित एजेंट प्लगइन; सभी OS में वेब डैशबोर्ड

डाउनलोड करें: patchstack.com · WordPress.org प्लगइन पृष्ठ

निचली पंक्ति: एजेंसियों या कई ग्राहक साइटों को चलाने वाले किसी के लिए पिक करें।

5. Solid Security – सर्वश्रेष्ठ कठोरता किट

Solid Security (पूर्व में iThemes Security) वह चेकलिस्ट है जिसे आप स्वयं लिखेंगे यदि आपके पास दो दिन और WordPress कठोरता मार्गदर्शन की एक प्रति थी। फ़ाइल संपादन को अक्षम करें, मजबूत पासवर्ड को मजबूर करें, उपयोगकर्ता गणना को ब्लॉक करें, wp-admin URL को छिपाएं, 2FA को मजबूर करें। Pro स्तर एक वास्तविक मैलवेयर स्कैनर और संस्करण प्रबंधन जोड़ता है, लेकिन मुक्त स्तर बॉक्स से लगभग 40 कठोरता कदम को कवर करता है।

जहां यह कम आता है: Wordfence या Patchstack की तुलना में सक्रिय खतरे की जानकारी पर कम केंद्रित। कुछ सेटिंग्स गलत तरीके से कॉन्फ़िगर किए जाने पर प्रशासकों को लॉक कर सकते हैं।

मूल्य निर्धारण:

प्लेटफॉर्म: WordPress प्लगइन, क्रॉस-प्लेटफॉर्म व्यवस्थापन UI

डाउनलोड करें: solidwp.com · WordPress.org प्लगइन पृष्ठ

निचली पंक्ति: Wordfence के साथ Solid Security चलाएं — एक कठोर करता है, दूसरा पहचानता है।

6. MalCare – सर्वश्रेष्ठ क्लाउड मैलवेयर स्कैनर

MalCare स्कैनिंग कार्यभार को आपके सर्वर से अपने स्वयं के क्लाउड में ले जाता है, जो महत्वपूर्ण है यदि Wordfence का सर्वर-पर स्कैन साझा होस्ट को धीमा कर रहा है। Blogvault की प्रणाली आधुनिक मैलवेयर को रूढ़ि से बनी हुई मैलवेयर को हेयुरिस्टिक और व्यवहार हस्ताक्षर के साथ पहचानती है, और एक-क्लिक निष्कासन सहायता टिकट के बिना अधिकांश संक्रमणों को संभालता है।

जहां यह कम आता है: मुक्त स्तर केवल पहचान, हटाने की पेशकश नहीं करता है। पूर्ण सुविधा सेट को भुगतान की गई योजना की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: WordPress प्लगइन, क्लाउड डैशबोर्ड क्रॉस-प्लेटफॉर्म

डाउनलोड करें: malcare.com · WordPress.org प्लगइन पृष्ठ

निचली पंक्ति: जब Wordfence आपके सर्वर संसाधनों को खाता है लेकिन आपको अभी भी वास्तविक मैलवेयर पहचान की आवश्यकता है तो चुनाव।

7. Nikto – सामान्य वेब कमजोरी स्कैनर के लिए सर्वश्रेष्ठ

Nikto WordPress-विशिष्ट नहीं है, लेकिन यह मुक्त खुला स्रोत वेब स्कैनर है जिसे हर pentester toolbox में रखता है। इसे अपने WordPress इंस्टॉल के खिलाफ चलाएं और यह सामान्य वेब कमजोरियों को चिह्नित करेगा जिन्हें WPScan नहीं पकड़ेगा: पुरानी सर्वर हेडर, खतरनाक फ़ाइल एक्सटेंशन, गलत तरीके से कॉन्फ़िगर की गई निर्देशिकाएं, डिफ़ॉल्ट प्रशासन पृष्ठ। Chris Sullo का उपकरण 2001 से बनाए रखा जाता है और Kali Linux का एक मुख्य भाग है।

जहां यह कम आता है: WordPress-अनभिज्ञ — कोई प्लगइन CVE डेटाबेस नहीं। आउटपुट शोरगुल और व्याख्या की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Linux, macOS, Perl या WSL के माध्यम से Windows, Docker

डाउनलोड करें: cirt.net/nikto2 · GitHub

निचली पंक्ति: WPScan के साथ एक त्रैमासिक कवरेज के लिए चलाएं जो प्लगइन-केंद्रित उपकरण मिस करते हैं।

सही एक कैसे चुनें

आपके स्वामित्व वाली एक WordPress साइट के लिए: Wordfence मुक्त स्तर साथ ही Solid Security मुक्त स्तर साथ ही Sucuri SiteCheck मासिक “पहले मुक्त” स्टैक है।

कई ग्राहक साइटों को चलाने वाले एकल डेवलॉपर के लिए: वाणिज्यिक API कुंजी के साथ WPScan, साथ ही प्रत्येक ग्राहक साइट पर वर्चुअल पैचिंग के लिए Patchstack

20+ साइटों को प्रबंधित करने वाली एजेंसी के लिए: Patchstack Agency साथ ही पूर्व-तैनाती ऑडिट के लिए WPScan API

साझा-होस्टिंग साइट के लिए जो सर्वर स्कैनिंग को संभाल नहीं सकता: MalCare मुक्त या भुगतान की गई स्कैनर, साथ ही Sucuri SiteCheck मासिक।

पेनिट्रेशन परीक्षण या कमजोरी अनुसंधान के लिए: WPScan साथ ही Nikto साथ ही wp-config.php अनुमतियों और REST समापन बिंदुओं की मैनुअल समीक्षा।

अक्सर पूछे जाने वाले प्रश्न

सबसे अच्छा मुक्त WordPress सुरक्षा स्कैनर क्या है? प्रमाणीकृत सर्वर-स्कैन के लिए, Wordfence मुक्त स्तर। बाहरी प्रमाणीकृत चेक के लिए, Sucuri SiteCheck। कमांड-लाइन कमजोरी परीक्षण के लिए, WPScan मुक्त (गैर-वाणिज्यिक उपयोग)।

क्या मैं भुगतान किए गए लाइसेंस के बिना अपनी साइट पर WPScan का उपयोग कर सकता हूं? हां, गैर-वाणिज्यिक उपयोग के लिए। व्यावसायिक साइटों को API कुंजी की आवश्यकता होती है, जो प्रवेश स्तर के लिए लगभग $30/माह से शुरू होती है।

क्या मुझे एक ही साइट पर Wordfence और Sucuri चलाना चाहिए? आप Wordfence (प्लगइन स्कैनर + WAF) को Sucuri के DNS-स्तर फायरवॉल के साथ चला सकते हैं — वे विभिन्न परतों पर काम करते हैं। सर्वर पर दो WAF प्लगइन को ढेर न करें; वे संघर्ष करेंगे।

मुझे WordPress साइट को कितनी बार स्कैन करना चाहिए? किसी भी वास्तविक ट्रैफिक के साथ निरंतर। Wordfence और Patchstack दोनों वास्तविक समय निगरानी की पेशकश करते हैं। कम-ट्रैफिक व्यक्तिगत ब्लॉगों के लिए, साप्ताहिक स्वचालित स्कैन साथ ही किसी भी प्लगइन अपडेट के बाद मैनुअल Sucuri SiteCheck पर्याप्त है।

WordPress सुरक्षा स्कैनर और WAF के बीच अंतर क्या है? एक स्कैनर कमजोरियों और मैलवेयर को खोजता है — यह निदान है। WAF (Wordfence, Sucuri, Patchstack) WordPress तक पहुंचने से पहले शोषण ट्रैफिक को ब्लॉक करता है — यह उपचार है। आप दोनों चाहते हैं; स्कैनिंग अकेले बताता है कि क्या टूटा है, WAF शोषण को रोकते हैं।

यदि मेरे पास सुरक्षा स्कैनर है तो क्या मुझे अभी भी प्लगइन अपडेट करने की आवश्यकता है? हां। स्कैनर और WAF मुआवजे नियंत्रण हैं, मरम्मत नहीं। एक वर्चुअल पैच आपको अपडेट करने के लिए समय खरीदता है, अपडेट को छोड़ने का अधिकार नहीं।