WordPress.org

Plugin Directory

Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts

Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts

Popis

Napadený web? Segurium odstraní malware zdarma.

Většina bezpečnostních pluginů web zkontroluje, vyjmenuje infikované soubory a potom si za jejich vyčištění řekne o peníze. Segurium vyčištění provede. Najde infikované soubory, odstraní škodlivý kód a vrátí původní soubor zpět, se šifrovanou zálohou, ze které lze změnu kdykoli vrátit. Bezplatná úroveň pokrývá až 3 vyčištění v cloudu za klouzavých 30 dní, což na běžný incident stačí. Žádné reklamní zdi, žádné procesy na pozadí, které spotřebovávají rozpočet CPU na sdíleném hostingu.

Spusťte jej na každém webu, o který se staráte, a nastavení zůstane stejné. Zapněte automatické čištění a soubor, který skenování v reálném čase označí jako problémový, bude opraven ještě předtím, než někdo otevře ovládací panel. Pluginy a šablony se známou zranitelností dostanou červenou značku „Zranitelné“ a tlačítko „Aktualizovat“. Stačí nastavení jednou exportovat, importovat je na další web, přijmout podmínky služby z WP-CLI a nechat si od každého webu do 24 hodin zaslat e-mail, jakmile se objeví malware.

Co dostanete na každé instalaci

Všechny níže uvedené funkce jsou součástí pluginu a běží na každé instalaci — na Free i na Pro:

  • Odstranění a vyčištění malwaru — úplný sken souborového systému najde infikované soubory; jedno kliknutí odstraní škodlivý kód a ponechá šifrovanou zálohu, kterou lze kdykoli vrátit zpět, takže chybné rozhodnutí není nikdy trvalé. Sjednocený pohled „Hrozby“ shromažďuje všechny nálezy.
  • Hromadná náprava „Opravit vše“ — zařaďte každou nalezenou hrozbu k vyčištění jedním kliknutím, a to na panelu malwaru i integrity.
  • Automatické odstranění při detekci — Zapněte tuto funkci a soubor, který skenování v reálném čase označí, bude odstraněn, aniž by bylo nutné čekat, až správce otevře řídicí panel. Ve výchozím nastavení je tato funkce vypnutá; nejlépe funguje v kombinaci s denním plánem, který uplatňuje stejné pravidlo.
  • Skenování v reálném čase a při nahrávání — nové a změněné soubory se kontrolují automaticky; infikované nahrávané soubory jsou zablokovány dřív, než dopadnou na disk.
  • Kontrola integrity — porovná jádro WordPressu, pluginy a šablony se zdrojovými manifesty a vrátí přepsanému souboru jeho oficiální obsah. Tak se vrací zpět útok, který upravil legitimní soubory. Objeví se tu i podvržené, vyřazené a opuštěné komponenty.
  • Vyčištění se šifrovanými zálohami, které lze kdykoli vrátit zpět — než se cokoli vyčistí, původní soubor se zašifruje (AES-256-GCM) a uloží místně. Zálohy se uchovávají až 30 dní, s limity na počet a velikost v jednotlivých skupinách. „Zobrazit originál“ a „Obnovit“ jsou na jedno kliknutí.
  • Plánované skeny — vypnuto / denně / týdně s výběrem času podle místního nastavení. Každé spuštění zařadí za sken malwaru i kontrolu integrity, ve stejném rytmu.
  • Dvoufaktorové ověření — aplikace TOTP, záložní doručení e-mailem, záložní kódy, důvěryhodná zařízení, vynucení podle uživatelské úrovně a odkladná lhůta.
  • Ochrana proti útokům hrubou silou — víceúrovňové zablokování na wp-login.php a XML-RPC, honeypot, ruční odemknutí IP, volitelná hCaptcha při přihlášení.
  • Firewall — pravidla pro povolení a zamítnutí IP, rozsahy CIDR a filtry na úrovni zemí s jediným seznamem IP jako zdrojem pravdy, sdíleným napříč přihlášením, administrací i řízením požadavků.
  • Geoblokování — blokujte provoz na přihlašovací stránku nebo do administrace podle zemí pomocí místní binární databáze (aktualizované automaticky), s pojistkou potvrdit-nebo-vrátit, abyste si nezablokovali vlastní přístup.
  • Bezpečnostní hlavičky — bezpečnostní hlavičky odpovědi HTTP, zpevnění cookies (SameSite/Secure/HttpOnly) a pět přednastavených režimů na jedno kliknutí.
  • Informační štít — přepínače, které skryjí otisky verze WordPressu, koncové body pro zjišťování, řetězce ?ver= u souborů a XML-RPC, pokud je nepoužíváte.
  • Bezpečnostní známka Self-Check — kontroly se sčítají do známky od A+ po F, každá s tlačítky pro opravu na jedno kliknutí a s odkazy na služby třetích stran.
  • Importovací nástroj migrace — naimportuje vaše nastavení z pluginů Wordfence, All-In-One Security a Solid Security, aby při přechodu nezmizelo dosavadní zabezpečení. Rozpozná i Sucuri Security, jeho nastavení je ale uložené v cloudové nástěnce Sucuri a nelze je přečíst místně, takže není co importovat.
  • Zotavení po havárii — místní šifrované zálohy lze rozbalit drobným jednořádkovým PHP skriptem, i když je Segurium odinstalováno.
  • Vestavěná podpora.

Čím se liší úroveň služby Pro

Vyčištění provádí naše cloudová služba a každé z nich započítává do kvóty pro každou instalaci. Bezplatná úroveň služby pokrývá až 3 vyčištění za klouzavých 30 dní — dost na občasný incident na běžném webu. Úroveň služby Pro tuto kvótu zvyšuje pro weby, které potřebují vyšší objem (opakované infekce, hostingy pod trvalým útokem, weby s vysokými nároky na spolehlivost). Kód pluginu, detekční enginy i všechny výše uvedené funkce jsou na obou úrovních shodné; jediným rozdílem je strop kvóty vynucovaný na straně serveru.

Soukromí ve výchozím stavu

  • Skenování je dobrovolné. Dokud nepotvrdíte informaci o externích službách na stránce pluginu v administraci, nic cloud nekontaktuje a plugin zůstává nečinný.
  • Nejprve hash, tělo až při neshodě. Při skenu se soubory nejprve kontrolují podle SHA-256. Bajty se odesílají ke klasifikaci jen u souborů, jejichž hash cloud nezná, takže objem obsahu, který ze serveru skutečně odchází, je malý a omezený tím, co na disku přibylo.
  • Žádná telemetrie o návštěvnících. Díváme se na soubory a bezpečnostní incidenty, ne na lidi, kteří web navštěvují.
  • Režim On-premise. Vypněte detekci malwaru s podporou cloudu a skeny budou odesílat pouze hashe, cesty a metadata.

Externí služby

Segurium se připojuje k externím službám, aby udrželo instalaci WordPressu chráněnou. U každé služby je níže uvedeno, jaká data se odesílají a kdy. Než potvrdíte informaci o externích službách na stránce pluginu v administraci, neodešle se nic.

Cloud Threat Inspection

Cloud Threat Inspection, naše vlastní služba na cti.segurium.com, poskytuje verdikty o malwaru, manifesty integrity, geolokační data, rozsahy IP důvěryhodných proxy, příjem požadavků na podporu, vyčištěné soubory a pro každou instalaci také kvótu na to, kolik souborů vyčistí v klouzavém okně 30 dní. Služba je kontaktována, když:

  • Běží sken malwaru, kontrola integrity nebo skenování v reálném čase či při nahrávání.
  • Něco uděláte na stránce pluginu. Potvrzení informace o externích službách odešle čtyři věci najednou: jednorázovou registraci instalace (náhodný potvrzovací hash, název webu, adresu URL webu, verzi WordPressu a, pokud jste zapnuli upozornění e-mailem, zadanou e-mailovou adresu pro upozornění), jednořádkový signál plugin_activated, záznam consent a první snímek platformy toho druhu, jaký je popsaný níže. Vyžádání vyčištění infikovaného souboru odešle pouze SHA-256 tohoto souboru; vyčištěné bajty se vracejí podle hashe. Požadavek na podporu, hlášení falešně pozitivního nálezu nebo hlášení nezachyceného malwaru odešle zadané údaje spolu s bajty přiloženého souboru. Změna nastavení odešle snímek této skupiny nastavení. Deaktivace pluginu odešle jednořádkový signál plugin_deactivated, který se zcela vynechá, pokud jste informaci nikdy nepotvrdili. Aktivace sama o sobě neodešle nic.
  • Proběhne denní plánovaná úloha. Existují čtyři. Aktualizace databáze GeoIP a aktualizace důvěryhodných proxy pouze stahují data. Signál s inventářem komponent odesílá identifikátory a verze nainstalovaných pluginů a šablon a verzi WordPressu, abychom odhalili podvržené, vyřazené nebo opuštěné komponenty. Snímek platformy odesílá, jak je web postavený: verzi WordPressu, jazyk, příznaky sítě webů a ladění, zda je WP-Cron vypnutý a zda se web doručuje přes HTTPS; verzi PHP, SAPI, limit paměti, maximální dobu běhu a maximální počet vstupních proměnných; webový server a jeho verzi; databázi a její verzi; rodinu a architekturu operačního systému; verzi pluginu; a identifikátor a verzi aktivní šablony. Neobsahuje obsah souborů, cesty ani nic o návštěvnících.
  • Nastane zablokování kvůli útoku hrubou silou, geoblokování nebo jiná bezpečnostní událost. Odešle se malý JSON s typem události, adresou URL webu, doménou, verzemi WordPressu, PHP a pluginu a hashem SHA-256 uživatelského jména, nikdy ne samotné uživatelské jméno ani heslo.

Data odesílaná při skenech (malwarových, v reálném čase i při nahrávání stejně): hashe SHA-256 souborů na serveru, cesty k souborům relativní k instalaci WordPressu, velikosti souborů, časy změny souborů, řetězce verzí pluginů a šablon a verze WordPressu. U souborů, jejichž SHA-256 cloudová databáze verdiktů ještě nezná, odesíláme také bajty souboru, aby jej bylo možné zařadit.

Vypnutí nahrávání: řídí je nastavení „Detekce malwaru s podporou cloudu“ na kartě Nastavení. Vypněte je pro režim On-premise a skeny budou odesílat pouze hashe, cesty a metadata, takže soubor, jehož hash cloud nezná, zůstane nevyřešený. Dvě nahrávání tento režim přežijí, protože soubor vybíráte sami: hlášení falešně pozitivního nálezu a příloha k požadavku na podporu.

Uchovávání: vzorky souborů nahrané k analýze uchováváme až 365 dní a potom je odstraní automatické noční mazání. Celý harmonogram najdete v níže uvedených zásadách ochrany osobních údajů.

Každý požadavek je identifikován náhodným identifikačním číslem instalace (IID), které se generuje při registraci. Nezasíláme vaše příspěvky, stránky ani žádné údaje o vašich návštěvnících a nikdy nezasíláme hesla. V zásadách ochrany osobních údajů, na které odkazujeme níže, je uveden správce údajů a informace o tom, jak ho kontaktovat.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

Segurium používá Freemius WordPress SDK (přibalené ve složce freemius/) k aktivaci licence, k pokladně placeného tarifu a ke správě účtu v tarifu Pro. SDK se dodává v anonymním režimu: při aktivaci mu Segurium řekne, aby přeskočilo výzvu k propojení, takže neodešle na Freemius žádný požadavek a nesbírá z instalace žádnou telemetrii. Službu provozuje společnost Freemius, Inc.

Servery Freemius se o webu dozvědí pouze tehdy, když na stránce účtu kliknete na tlačítko upgradu nebo „Spravovat fakturaci“ a dokončíte objednávku na checkout.freemius.com, nebo když tam aktivujete, synchronizujete či deaktivujete licenci Pro. V druhém případě SDK odešle licenční klíč, adresu URL webu, verze WordPressu a PHP a verzi pluginu na api.freemius.com. Pokud stránku účtu nikdy neotevřete a nikdy nezadáte licenci, web na Freemius vůbec nesáhne.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — VOLITELNÉ

Pokud, a jedině pokud, zapnete hCaptchu na stránce nastavení ochrany proti útokům hrubou silou a zadáte vlastní klíč webu a tajný klíč hCaptcha, Segurium bude:

  • Načítat JavaScript hCaptcha z https://js.hcaptcha.com/1/api.js na stránce wp-login.php, aby se výzva mohla vykreslit.
  • Odesílat token hCaptcha a IP adresu návštěvníka na https://hcaptcha.com/siteverify, aby při pokusu o přihlášení ověřilo výzvu.

hCaptcha je ve výchozím stavu vypnutá. Dokud ji nezapnete, nenačítají se žádné skripty ani požadavky hCaptcha. hCaptchu poskytuje společnost Intuition Machines, Inc.; po zapnutí této funkce platí podmínky a zásady ochrany osobních údajů této společnosti.

Zdrojový kód přibalených knihoven

Každé vydání je zrcadleno na https://github.com/Segurium/segurium-plugin.

Segurium dodává Freemius WordPress SDK ve složce freemius/ pro licencování, pokladnu a podporu. Malý počet souborů uvnitř tohoto SDK (freemius/assets/js/jquery.form.js a freemius/assets/js/postmessage.js) je minifikován na straně původce a dodáván beze změny. Neminifikovaný zdrojový kód celého SDK je zveřejněn pod licencí GPL-3.0 na adrese:

  • https://github.com/Freemius/wordpress-sdk

Verze SDK přibalená k tomuto vydání je zaznamenána v freemius/start.php ($this_sdk_version).

Snímky obrazovky

Instalace

  1. Nahrajte složku segurium do /wp-content/plugins/, nebo plugin nainstalujte přes Pluginy Přidat nový v administraci WordPressu.
  2. Aktivujte plugin přes menu Pluginy ve WordPressu.
  3. Otevřete Segurium v postranním panelu administrace a potvrďte informaci o externích službách, čímž se skenování zapne.
  4. (Volitelné) Naimportujte nastavení z předchozího bezpečnostního pluginu přes Segurium Migrace.
  5. (Volitelné) Zapněte dvoufaktorové ověření, geoblokování a bezpečnostní hlavičky na příslušných kartách.

Nejčastější dotazy

Které bezpečnostní funkce jsou v Segurium zdarma, zatímco jiné pluginy je prodávají jako prémiové?

Všechny. Dvoufaktorové ověření s ověřovací aplikací (TOTP), kódy e-mailem, záložními kódy, důvěryhodnými zařízeními a vynucením podle role. Ochrana proti hrubé síle s limity pokusů o přihlášení, blokováním, honeypotem a pokrytím xmlrpc. Firewall s pravidly podle IP, CIDR a země, takže můžete zablokovat zemi na své přihlašovací stránce. Bezpečnostní hlavičky s HSTS, CSP, Referrer-Policy a Permissions-Policy plus zpevnění cookies. Geoblokování z místní databáze, podle země nebo podle přednastaveného regionu (EU, Amerika, Asie a Tichomoří, Afrika, Blízký východ, rizikové země). Nic z toho není zkušební verze a nic není schované za tarifem pro. Jen počet cloudových vyčištění je v bezplatné úrovni omezený: tři za 30 dní.

Mohu nastavit odstranění malwaru na více webech, aniž bych musel otevírat každý ovládací panel?

Ano. WP-CLI přijímá informace o službě a hlásí kvótu pro úklid, přičemž export a import nastavení přenášejí konfiguraci jednoho webu na další. Každá instalace používá stejný kód pluginu a stejnou bezplatnou kvótu, takže web, který se připojí později, se chová stejně jako ostatní.

Je Segurium antivirus pro web na WordPressu?

V praxi ano. Lidé témuž problému říkají virus webu, virus WordPressu nebo malware a je to jedna a tatáž věc: soubory na vašem serveru, které tam nepatří, plus kód, který útočník přidal do souborů, jež tam patří. Segurium spočítá otisky souborů na vašem serveru a zeptá se cloudové databáze verdiktů, co který soubor je, takže antimalwarový sken celého webu je vyhledání otisků, a ne kontrola soubor po souboru. Antivirus na počítači chrání váš notebook. Segurium dělá tuto práci pro vaše soubory WordPressu a odstraňuje, co najde.

Může Segurium nahradit placený bezpečnostní plugin?

Pro odstranění malwaru, dvoufaktorové ověření, firewall, geoblokování a bezpečnostní hlavičky ano. Právě tyto části většina pluginů prodává jako prémiové předplatné a Segurium je dodává zdarma do každé instalace. Placená úroveň jen zvedá kvótu cloudových vyčištění. Pokud přecházíte z jiného bezpečnostního pluginu, karta Migrace naimportuje vaše nastavení z Wordfence, All-In-One Security a Solid Security, takže vás přechod nepřipraví o zabezpečení, které jste měli.

Co hledá sken Segurium?

Soubory, které databáze Cloud Verdict již klasifikovala jako škodlivé. V případě běžného vniknutí do systému to znamená nahraný webový shell nebo backdoor, přesměrování vložené do souboru šablony, spamové stránky, spamové odkazy, skryté odkazy, phishingová stránka umístěná ve složce pro nahrávání, japonský klíčový výraz „hack“ a zbytky po kryptoměnovém těžaři. Segurium se nezajímá o to, jak se daná rodina nazývá, ani o to, zda ji někdo označuje za trojského koně nebo virus. Kontroluje, zda je soubor škodlivý a zda je možné obnovit jeho čistou verzi.

Odstraňuje Segurium malware zdarma, nebo jej jen detekuje?

Odstraní jej. Odstranění malwaru běží na bezplatné úrovni služby: až 3 vyčištění v cloudu za klouzavých 30 dní, což na běžný incident stačí. Většina ostatních pluginů malware nahlásí zdarma a za opravu si účtuje. Každé vyčištění lze vrátit z místní šifrované zálohy.

Jak vyčistit napadený web na WordPressu, když nemám zálohu?

To je obvyklý případ a přesně pro to je vyčišťovací engine určený. Tam, kde útočník vložil kód do některého z vašich souborů, Segurium odstraní jen vložený kód a zbytek souboru nechá být. Soubor, který není nic jiného než malware, se vyprázdní celý. U souborů jádra WordPressu, pluginů a šablon stáhne kontrola integrity oficiální obsah ze zdrojových manifestů, takže čistou kopii dostanete i bez vlastní zálohy.

Můj web byl napaden hackery, přesměrovává návštěvníky nebo ho Google zařadil na černou listinu. Co mám dělat?

Nainstalujte Segurium na napadený web, přijměte podmínky služby a spusťte kontrolu na přítomnost malwaru. Segurium vygeneruje seznam infikovaných souborů a jedním kliknutím je vyčistí, přičemž si uchová zašifrovanou zálohu každého původního souboru. Poté spusťte kontrolu integrity, aby byly všechny soubory jádra, pluginů nebo šablon, které útok přepsal, obnoveny do svého oficiálního obsahu. Právě v těchto souborech se skrývají přesměrování, japonský SEO spam a farmaceutické hacky. Jakmile je malware odstraněn, požádejte o přezkoumání v Google Search Console nebo požádejte svého poskytovatele hostingu o zrušení pozastavení; Segurium odstraní příčinu těchto opatření, ale žádosti sám nepodává.

Zpomalí Segurium web?

Nemělo by. Skeny běží v dávkových úlohách na pozadí a chrání je zámek, takže se dva běhy nemohou překrývat. Skenování v reálném čase prohlíží jen nové a změněné soubory. Plugin nedrží v paměti velké tabulky a nedodává žádné přibalené binární soubory.

Co se stane, když Segurium označí soubor, který ve skutečnosti není malware?

Každé vyčištění lze vrátit zpět. Originály jsou šifrované (AES-256-GCM) a uložené místně — uchovávají se až 30 dní, s limity na počet a velikost v jednotlivých skupinách — a obnovit ze zálohy lze jedním kliknutím. Přímo ze seznamu hrozeb můžete také odeslat hlášení falešně pozitivního nálezu, které náš tým využívá ke zlepšení klasifikace.

Uvádí Segurium infikované soubory do karantény a označuje zranitelné pluginy?

Neexistuje žádná samostatná karanténní složka. Segurium zpracovává podezřelý soubor přímo na místě: zašifruje originál (AES-256-GCM), uloží tuto kopii lokálně a poté z ní odstraní škodlivý kód, čímž je soubor zneškodněn a vy můžete originál vrátit zpět do 30 dnů. Kontrola integrity porovnává jádro WordPressu, pluginy a šablony s manifesty od původních autorů a označí komponentu, jejíž nainstalovaná verze obsahuje známou zranitelnost, červenou značkou Zranitelné a tlačítkem Aktualizovat; zobrazí se zde také komponenty, které byly pozměněny, vyřazeny ze seznamu nebo opuštěny.

Je hCaptcha nutná pro ochranu proti útokům hrubou silou?

Ne. Ochrana proti útokům hrubou silou funguje rovnou po instalaci díky omezení četnosti, honeypotu a zablokování. hCaptcha je volitelná — pokud už máte klíč webu a tajný klíč hCaptcha, můžete ji zapnout na přihlašovacím formuláři jako další vrstvu. Ve vypnutém stavu (výchozí) se žádné skripty ani požadavky hCaptcha nikdy nenačítají.

Které verze PHP a WordPressu jsou podporované?

PHP 7.4 nebo novější a WordPress 6.2 nebo novější. Pravidelně testujeme s PHP 8.1 / 8.2 / 8.3 a WordPressem 6.3 až 7.0.

Co se stane, když plugin odinstaluji?

Volby pluginu, vlastní tabulky a místní zálohy skenů se odstraní. Pokud si chcete kopie ponechat, můžete místní šifrované zálohy před odinstalací rozbalit krátkým jednořádkovým PHP skriptem (viz dokumentaci Disaster Recovery na segurium.com).

Jak nahlásit bezpečnostní problém v samotném Segurium?

Napište e-mail na security@segurium.com místo zakládání veřejného tématu v podpoře. Zásady zveřejňování, pravidla testování a poděkování výzkumníkům najdete na https://segurium.com/security/ — vysvětlujeme tam také, co můžeme a co nemůžeme nabídnout na oplátku. Podrobnosti prosím ponechte neveřejné, dokud nebude oprava dostupná uživatelům.

Recenze

21. 9. 2026 1 odpověď
I started using Segurium after dealing with a hack and malware on one of my WordPress websites. The malware cleanup was straightforward and the plugin helped me get the site back under control without making the whole process complicated. What I especially like is that it’s not just useful after a website has already been hacked. Features like 2FA and the additional security options make it useful for protecting the site going forward as well. For a free WordPress security plugin, it offers a lot and is easy to set up and use. Definitely worth trying if you’re looking for malware cleanup and some extra protection for your WordPress site.
7. 8. 2026 1 odpověď
Does exactly what it says. Been running on my website for a while. Light in terms of resource requirements. Average scan takes ~3 minutes for my blog. So far, so good.
Přečtěte si všechny 3 recenze

Autoři

Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts je otevřený software. Následující lidé přispěli k vývoji tohoto pluginu.

Spolupracovníci

Plugin „Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts“ byl přeložen do 22 jazyků. Děkujeme všem překladatelům za jejich pomoc.

Přeložte “Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts” do svého jazyka.

Zajímá vás vývoj?

Prohledejte kód, podívejte se do SVN repozitáře, nebo se přihlaste k odběru protokolu vývoje pomocí RSS.

Přehled změn

1.5.0 – 2026-10-02

  • Connects through a backup address when the host blocks the main port.
  • Scans no longer fail on hosts that block outgoing non-standard ports.
  • Redesigned admin page with consistent icons across operating systems.

1.4.4 – 24. září 2026

  • Vylepšená karta Self-Check.
  • Sken malwaru už na webech s mnoha soubory nevynechává soubory.
  • Drobná vylepšení rozhraní.

Starší záznamy jsou v souboru changelog.txt, který se dodává s pluginem, a celá historie je zveřejněná na https://segurium.com/changelog/.