بهترین افزونه امنیتی وردپرس؛ مقایسه و معیار انتخاب

بهترین افزونه امنیتی وردپرس، افزونه‌ای نیست که بیشترین Toggle را دارد؛ افزونه‌ای است که Gap واقعی شما را می‌بندد، با هاست و WooCommerce تداخل ندارد و تیم می‌تواند Alert و Incident آن را اداره کند. دو WAF هم‌پوشان یا سه Scanner ممکن است سایت را کند، Log را پر و عیب‌یابی را مبهم کنند.

این راهنما پنج گزینه شناخته‌شده را با داده رسمی مخزن WordPress در ۶ اوت ۲۰۲۶ مقایسه می‌کند. Version، نام، پلن و قابلیت‌ها تغییر می‌کنند؛ پیش از نصب صفحه رسمی و Changelog روز را دوباره بررسی کنید.

آیا هر سایت به افزونه امنیتی نیاز دارد؟

هر سایت به کنترل امنیتی نیاز دارد، اما لزوماً یک Suite همه‌کاره داخل WordPress نه. اگر Hosting مدیریت‌شده، Cloud WAF، Identity provider، File integrity و SOC دارید، Plugin سنگین ممکن است تکراری باشد. در هاست اشتراکی یا تیم کوچک، یک افزونه مناسب می‌تواند Login، Audit و Detection را یک‌جا فراهم کند.

افزونه امنیتی چه کارهایی می‌تواند انجام دهد؟

  • Login protection، Rate limit و MFA؛
  • Endpoint WAF یا Ruleهای داخل WordPress/Web server؛
  • Malware/File integrity scan؛
  • Vulnerability alert؛
  • Activity/Audit log؛
  • Hardening تنظیمات؛
  • Blocklist و IP/Bot controls؛
  • Post-hack action یا Cleanup service؛
  • Notification و Report.

چه کارهایی را به‌تنهایی انجام نمی‌دهد؟

  • Patch و حذف Plugin آسیب‌پذیر؛
  • Backup جدا و Restore-tested؛
  • امنیت Hosting، DNS، Email و دستگاه مدیر؛
  • کد امن و Authorization؛
  • Containment/Forensic کامل؛
  • DDoS حجمی بدون Edge ظرفیت‌دار؛
  • مدیریت Secret و CI/CD؛
  • Incident owner و Runbook.

اول Gap را بنویسید

نیازسؤال
LoginMFA/Passkey، Rate limit و Recovery کجا اجرا می‌شوند؟
WAFEdge قبل از Origin یا Endpoint داخل PHP؟
MalwareExternal، file/DB یا host-level scan لازم است؟
Auditچه رخداد و چه Retention/Export؟
VulnerabilityAdvisory، virtual patch و Owner Update چیست؟
Cleanupخودکار، تیم انسانی، SLA و Scope قرارداد؟
Privacyچه فایل/داده‌ای به Vendor منتقل می‌شود؟
Operationsچه کسی Alert را می‌بیند و پاسخ می‌دهد؟

Snapshot رسمی مخزن در ۶ اوت ۲۰۲۶

افزونهنسخه مخزننصب فعال تقریبیآخرین Update ثبت‌شده
Wordfence Security8.2.2۵+ میلیون۱۳ مه ۲۰۲۶
Sucuri Security2.7.4۶۰۰ هزار۷ ژوئیه ۲۰۲۶
Kadence Security10.0.3۷۰۰ هزار۲۷ ژوئیه ۲۰۲۶
All-In-One Security (AIOS)5.4.9۱+ میلیون۵ ژوئن ۲۰۲۶
MalCare Security6.62۲۰۰ هزار۳۰ ژوئیه ۲۰۲۶

نصب فعال یا تازگی Update معادل کیفیت/امنیت قطعی نیست؛ فقط Signal نگهداری و Adoption است. مخزن همه گزینه‌ها در آن تاریخ سازگاری آزمایش‌شده تا WordPress ۷.۰.۲ را گزارش می‌کرد.

Wordfence Security

صفحه رسمی Wordfence در مخزن WordPress قابلیت‌های اصلی را Endpoint WAF، Malware scanner، Login security، Live traffic و 2FA معرفی می‌کند.

نقطه قوت

  • Context عمیق WordPress؛
  • Endpoint firewall و Scanner در یک Suite؛
  • Login/2FA و Traffic visibility؛
  • Rule/signature feed و Research متمرکز بر WordPress؛
  • مناسب برای تیمی که یک داشبورد جامع می‌خواهد.

محدودیت/پرسش

  • Endpoint WAF پس از رسیدن ترافیک به Server عمل می‌کند؛
  • Scan/Live traffic ممکن است CPU/IO/Database بسازد؛
  • مخزن اعلام می‌کند Rule/signatureهای Free نسبت به Premium با تأخیر ارائه می‌شوند؛ مقدار و پلن روز را Verify کنید؛
  • هم‌پوشانی با Cloud WAF/Login plugin باید Tune شود؛
  • برای هاست محدود، Benchmark واقعی لازم است.

مناسب برای

سایتی که WAF و Scan داخل WordPress، Login security و Audit عملیاتی یکپارچه می‌خواهد و منابع/Alertها را مانیتور می‌کند.

Sucuri Security

صفحه رسمی Sucuri Security Plugin را برای Security activity auditing، File integrity، Remote malware scanning، Blocklist monitoring، Hardening و Post-hack actions معرفی می‌کند.

نقطه قوت

  • Audit و Integrity؛
  • External/remote scan برای چیزی که از بیرون دیده می‌شود؛
  • Hardening و Post-hack guidance؛
  • Blocklist monitoring؛
  • تفکیک بخشی از Detection از بار داخلی.

محدودیت/پرسش

  • Remote scan همه Backdoorهای غیرفعال یا فایل خصوصی را نمی‌بیند؛
  • Cloud WAF/CDN سرویس جداست؛ نصب Plugin به‌تنهایی ترافیک را از WAF ابری عبور نمی‌دهد؛
  • Cleanup/WAF و SLA به Plan/قرارداد جاری وابسته‌اند؛
  • Audit log و انتقال داده باید از نظر Privacy بررسی شود؛
  • برای File/host compromise به کنترل‌های مکمل نیاز است.

مناسب برای

تیمی که Audit، Integrity، Remote scan و Hardening می‌خواهد یا سرویس Cloud/Incident جدا را با قرارداد مشخص ارزیابی می‌کند.

Kadence Security؛ نام فعلی iThemes/Solid

Slug قدیمی better-wp-security در مخزن اکنون با نام Kadence Security منتشر می‌شود و عنوان رسمی آن Password، Two Factor Authentication و Brute Force Protection را برجسته می‌کند. مقاله قدیمی Mindio هنوز آن را Solid Security می‌نامید.

نقطه قوت

  • تمرکز واضح بر Login، Password، 2FA و Brute force؛
  • Onboarding و Template تنظیمات بر اساس نوع سایت؛
  • Network/lockout و Hardening؛
  • در صفحه رسمی، Integration آسیب‌پذیری/Virtual patch برای Pro ذکر شده است؛
  • مناسب برای تیمی که Identity/Hardening را محور می‌خواهد.

محدودیت/پرسش

  • نام/مالکیت و قابلیت‌ها در طول زمان تغییر کرده‌اند؛ Migration و Plan فعلی را Verify کنید؛
  • Login lockout می‌تواند False positive یا DoS حساب بسازد؛
  • هم‌پوشانی با WAF/MFA سازمانی؛
  • Template «امن‌تر» جای Threat model نیست؛
  • File/malware cleanup باید جدا بررسی شود.

مناسب برای

سایتی که اولویت اصلی‌اش Password، 2FA، Brute-force defense و Hardening است و WAF/Scanner را در لایه دیگری دارد.

All-In-One Security (AIOS)

صفحه رسمی AIOS Login security، 2FA، File/Database security، Ruleهای PHP/.htaccess، Spam prevention و Audit log را معرفی می‌کند.

نقطه قوت

  • قابلیت‌های متعدد Login/Hardening/Audit؛
  • سطح‌بندی تنظیمات برای شروع؛
  • File change و Permission check؛
  • Ruleهای Web server/PHP برای برخی Stackها؛
  • پوشش مناسب برای سایت کوچک با بودجه محدود پس از Test.

محدودیت/پرسش

  • Score بالاتر الزاماً Risk کمتر نیست؛
  • تغییر .htaccess روی Nginx/Stack دیگر یا Rule هم‌پوشان ممکن است بی‌اثر/پرخطر باشد؛
  • Feature زیاد می‌تواند Misconfiguration بسازد؛
  • WAF داخل سایت جای Cloud edge نیست؛
  • Backup/Rollback قبل از Hardening لازم است.

مناسب برای

وبلاگ/سایت کوچک تا متوسط که Login، Hardening، File check و Audit را در یک Plugin می‌خواهد و تنظیمات را مرحله‌ای Test می‌کند.

MalCare Security

صفحه رسمی MalCare تمرکز محصول را Malware detection/removal، اسکن خارج از سرور، Cloud-based firewall و مدیریت سایت بیان می‌کند.

نقطه قوت

  • تمرکز بر Malware و Cleanup workflow؛
  • Off-server scanning برای کاهش بخشی از بار؛
  • Dashboard و مدیریت چند سایت؛
  • Firewall/Monitoring در Service؛
  • مناسب Agency یا تیمی که عملیات Cleanup مدیریت‌شده می‌خواهد.

محدودیت/پرسش

  • انتقال/پردازش داده سایت در Service و نیاز Privacy/Vendor review؛
  • قابلیت Cleanup/Firewall به Plan جاری وابسته است؛
  • وابستگی شبکه/دسترسی از ایران و Vendor؛
  • Off-server scan هم گواهی پاکی مطلق نیست؛
  • Exit/export و حذف Agent/Data را قبل از خرید ببینید.

مناسب برای

تیم/Agency با چند سایت که Scan و Cleanup مدیریت‌شده را مهم‌تر از کنترل محلی کامل می‌داند و Vendor risk را پذیرفته است.

مقایسه بر اساس نیاز

نیاز غالبگزینه‌های اولیه برای PoCچرا PoC؟
Endpoint WAF + Scan + LoginWordfenceمصرف منابع و هم‌پوشانی Edge
Audit + Integrity + Remote scanSucuri pluginمحدوده Remote scan و Service جدا
Login/2FA/HardeningKadence SecurityPolicy lockout، مهاجرت و Plan
Hardening/Audit اقتصادیAIOSتأثیر Rule و تنظیمات Stack
Cloud scan/Cleanup چند سایتMalCareData flow، SLA، هزینه و دسترسی

این جدول «برنده» تعیین نمی‌کند؛ Shortlist برای آزمایش می‌سازد.

Cloud WAF با Plugin firewall فرق دارد

مدلمحل اجرامزیتمحدودیت
Cloud proxy WAFپیش از Originکاهش ترافیک/حمله پیش از سرورOrigin باید بسته و DNS تغییر کند
Endpoint WAFروی Server/WordPressContext عمیق‌تر CMSRequest به Server رسیده است
.htaccess/PHP ruleWeb server/PHPHardening ساده برخی StackهاStack-specific و امکان Conflict

معماری درست را در راهنمای فایروال و WAF سایت ببینید.

Scannerها چه چیزی را می‌بینند؟

  • Signature: Malware شناخته‌شده؛
  • Checksum: اختلاف با فایل رسمی؛
  • Heuristic: Pattern مبهم/اجرایی؛
  • Remote: خروجی قابل‌مشاهده از Internet؛
  • Database: Option/Post/User injection؛
  • Host: Process/File/Connection خارج از WordPress.

هیچ Scanner واحدی Scope کامل ندارد. Runbook تشخیص و Rebuild در راهنمای بدافزار سایت آمده است.

MFA و Login

اگر افزونه 2FA ارائه می‌دهد، این موارد را Test کنید:

  • Passkey/WebAuthn یا فقط TOTP؛
  • Role enforcement؛
  • Backup code Hash و یک‌بارمصرف؛
  • Recovery/Reset با Audit؛
  • چند Authenticator؛
  • Application Password/API؛
  • WooCommerce/Custom login؛
  • Rate limit و Lockout DoS؛
  • Accessibility/RTL؛
  • Migration/Uninstall بدون Lockout.

برای Policy کامل، راهنمای MFA پنل مدیریت را اجرا کنید.

Vulnerability scanner و Virtual patch

  • منبع دیتابیس آسیب‌پذیری؛
  • سرعت انتشار Advisory؛
  • نسخه دقیق و False positive؛
  • Exploitability/Exposure؛
  • Virtual patch فقط برای کدام Plan؟
  • Rule چه زمانی حذف می‌شود؟
  • Owner Update اصلی؛
  • Alert قابل Export؛
  • Component نال/Custom چگونه دیده می‌شود؟

Virtual patch زمان می‌خرد؛ جای Update دائمی نیست. Runbook در راهنمای آپدیت امن وردپرس است.

Audit log

حداقل رخدادها:

  • Login/MFA/Password reset؛
  • User/Role/Email؛
  • Plugin/Theme/Core install/update/delete؛
  • Settings/Config؛
  • File change؛
  • API/Application Password؛
  • WAF/Lockout action؛
  • Scanner/Cleanup؛
  • Log disable/export/delete.

Log باید Timestamp، Actor، Object، Action و Outcome داشته باشد، اما Password، OTP، Cookie و Secret را ذخیره نکند.

Privacy و انتقال داده

پرسشچرا مهم است؟
چه فایل/DB/URL ارسال می‌شود؟ممکن است داده مشتری/محرمانه باشد
در کدام کشور/Provider؟Data residency و قرارداد
Retention چقدر است؟کاهش Exposure
چه کسی دسترسی دارد؟Support/Cleanup privilege
حذف/Export چگونه است؟Exit plan و حق حذف
Telemetry قابل Opt-out است؟حداقل‌سازی داده

ارزیابی Vendor و Budget را با راهنمای حریم خصوصی داده تکمیل کنید.

دسترسی از ایران و وابستگی خارجی

  • Dashboard/API از IP ایران پایدار است؟
  • تحریم/پرداخت/تمدید چه ریسکی دارد؟
  • اگر Service قطع شد، Login یا سایت Fail-open/closed می‌شود؟
  • Rule/signature بدون Service به‌روز می‌شود؟
  • Support و SLA در منطقه زمانی شما؟
  • Data export و Uninstall؟
  • Fallback محلی و Break-glass؟

این موارد را با Trial و Incident simulation بسنجید، نه وعده Marketing.

تأثیر بر Performance

هیچ‌کس بدون Benchmark فروشگاه شما نمی‌تواند بگوید «بدون تأثیر»:

  • CPU/Memory/PHP worker؛
  • Database query و Log table؛
  • Disk IO در File scan؛
  • Cron/Queue duration؛
  • TTFB و Error؛
  • Admin latency؛
  • Checkout/Login؛
  • Backup size؛
  • Traffic/Log retention.

Baseline، Pilot و یک Scan زمان‌بندی‌شده در ساعت مناسب اجرا کنید. Signal را با راهنمای Observability تعریف کنید.

قیمت واقعی افزونه امنیتی

قیمت License فقط بخشی از TCO است:

  • پلن و تعداد سایت؛
  • WAF/Signature delay؛
  • Cleanup و SLA؛
  • Log retention/export؛
  • فضا/CPU/Traffic؛
  • تنظیم و Tuning؛
  • False-positive support؛
  • Training و On-call؛
  • Vendor lock-in؛
  • هزینه Incident با Scope خارج از قرارداد.

تعرفه را در روز تصمیم از صفحه رسمی بگیرید؛ مقاله Evergreen نباید عدد ثابت غیرقابل‌اعتماد بدهد.

آیا چند افزونه امنیتی نصب کنیم؟

«هرگز دو افزونه» هم قانون مطلق نیست، اما دو Suite جامع بدون طراحی معمولاً مشکل‌سازند. می‌توان Componentهای متمرکز را ترکیب کرد اگر:

  • مالک هر کنترل روشن باشد؛
  • دو WAF/Lockout Rule هم‌زمان تعارض نکنند؛
  • دو MFA مسیر Recovery متفاوت نسازند؛
  • Scannerها هم‌زمان IO را اشباع نکنند؛
  • Log/Alert duplicate حذف شود؛
  • Test و Rollback وجود داشته باشد.

یک Suite اصلی + Cloud WAF + Backup/Monitoring مستقل رایج است، اما بر اساس معماری تصمیم بگیرید.

PoC دو هفته‌ای

روز ۱ تا ۲: Baseline

Gap، Flowهای بحرانی، CPU/DB/TTFB، Login و Alert فعلی را ثبت کنید.

روز ۳: Staging

Plugin را روی Clone امن با همان PHP/WordPress/WooCommerce نصب کنید.

روز ۴ تا ۶: Configuration

فقط کنترل‌های لازم، MFA/Recovery، WAF/Rate، Scan و Log را مرحله‌ای فعال کنید.

روز ۷ تا ۱۰: Test

Login، REST، XML-RPC لازم، Checkout، Webhook، Upload، Cron، Cache و Backup.

روز ۱۱ تا ۱۲: Load/Failure

Scan load، Service outage، False positive، Lockout و Uninstall/rollback.

روز ۱۳ تا ۱۴: Decision

Gap coverage، Performance، Data flow، TCO، Support و Exit را امتیاز دهید.

ماتریس امتیازدهی

معیاروزن نمونهشاهد
پوشش Gap۲۵٪Test case موفق
امنیت/معماری۲۰٪WAF/MFA/Recovery/Update
Performance۱۵٪Baseline و Load
Operations۱۵٪Alert، Log، Runbook
Privacy/Vendor۱۰٪Data flow و قرارداد
TCO۱۰٪License + عملیات
Exit۵٪Export/Uninstall/rollback

وزن را بر اساس سایت تغییر دهید؛ فروشگاه پرداخت‌محور با وبلاگ شخصی یکسان نیست.

پیکربندی اولیه امن

  • Backup و Restore path؛
  • یک Admin دوم/Break-glass؛
  • MFA و Recovery تست‌شده؛
  • Rate limit محافظه‌کار و Monitor؛
  • WAF در Detection/Canary سپس Blocking؛
  • Scan schedule متناسب با منابع؛
  • Log retention و Redaction؛
  • Email/Alert به کانال مانیتورشده؛
  • Exclusion دارای Owner/Expiry؛
  • Config export/Version؛
  • Release marker؛
  • Post-install smoke test.

Test caseهای ضروری

  • Login صحیح/غلط، MFA و Backup code؛
  • Password reset و Application Password؛
  • wp-admin، REST، AJAX و XML-RPC لازم؛
  • WooCommerce Cart/Checkout/Payment callback؛
  • Form، Upload و Search فارسی؛
  • Cache/CDN/WAF؛
  • File scan و known test artifact امن؛
  • False positive روی JSON/Unicode؛
  • Service Vendor قطع؛
  • Plugin update/rollback؛
  • Uninstall و Cleanup config/data؛
  • Alert و Runbook.

Alert بدون پاسخ فایده ندارد

AlertOwner/Runbook
Admin/MFA تغییر کردIdentity incident
File مشکوکMalware triage؛ حذف فوری کور نه
Plugin آسیب‌پذیرPatch/virtual patch owner
WAF spikeAttack vs false positive
Scanner failedCoverage gap و retry
Service disconnectedVendor outage/fallback
Log disabledشدت بالا و Audit actor

Uninstall و مهاجرت

  • Rule .htaccess/config باقی می‌ماند؟
  • Database table/option/cron حذف می‌شود؟
  • Login URL/MFA/Recovery عادی می‌شود؟
  • Cloud proxy DNS/Origin چگونه برمی‌گردد؟
  • Agent/API key Revoke می‌شود؟
  • Log/Report Export؟
  • Vendor data deletion؟
  • Overlap period با گزینه جدید؟
  • Rollback و smoke test؟

Plugin را ناگهانی حذف نکنید اگر Login/WAF/DNS به آن وابسته است.

اشتباه‌های پرتکرار

  • انتخاب بر اساس «بهترین ۲۰۲۵»؛
  • فرض اینکه Plugin Sucuri خودکار Cloud WAF را فعال می‌کند؛
  • نادیده‌گرفتن تغییر نام Solid به Kadence Security؛
  • نصب دو Suite جامع بدون Scope؛
  • فعال‌کردن همه Toggleها برای امتیاز بیشتر؛
  • اعتماد به نتیجه پاک یک Scanner؛
  • عدم Benchmark؛
  • Lockout بدون Recovery؛
  • Log کردن داده حساس؛
  • نداشتن Owner برای Alert؛
  • خرید Cleanup بدون فهم SLA/Scope؛
  • فراموشی Hosting/DNS/Email/Backup.

چک‌لیست انتخاب افزونه امنیتی WordPress

  • Gap و Threat model پیش از نام محصول نوشته شده‌اند.
  • نسخه، Changelog و Compatibility روز بررسی شده است.
  • WAF cloud/endpoint/.htaccess درست تفکیک شده است.
  • Scanner coverage و محدودیت آن روشن است.
  • MFA/Recovery/API مسیر دورزدن ندارد.
  • Audit log رخداد لازم و Redaction دارد.
  • Vulnerability/virtual patch Owner و Expiry دارد.
  • Cleanup، SLA و Scope قراردادی خوانده شده است.
  • Data flow، Retention و Vendor risk بررسی شده‌اند.
  • دسترسی/پرداخت از ایران Pilot شده است.
  • Performance با Baseline سنجیده شده است.
  • Conflict با Cache/WAF/Checkout تست شده است.
  • Alert، Runbook و مسئول دارد.
  • TCO فراتر از License محاسبه شده است.
  • Exit/Uninstall/Export تمرین شده است.

سؤالات متداول افزونه امنیتی وردپرس

بهترین افزونه امنیتی وردپرس کدام است؟

یک پاسخ عمومی ندارد. Wordfence برای Suite داخلی، Sucuri plugin برای Audit/Remote scan، Kadence برای Login/2FA، AIOS برای Hardening گسترده و MalCare برای Scan/Cleanup ابری Shortlistهای متفاوت‌اند.

آیا افزونه رایگان کافی است؟

به Gap و Plan بستگی دارد. تفاوت Rule/signature timing، Cleanup، WAF، Log و Support را از صفحه رسمی بخوانید و هزینه Incident/عملیات را هم بسنجید.

آیا Sucuri plugin همان Cloud WAF است؟

خیر. Plugin قابلیت Audit، Integrity، Remote scan و Hardening دارد؛ Cloud proxy WAF سرویس جداست و نیازمند فعال‌سازی/تنظیم مربوط است.

چرا Solid Security را پیدا نمی‌کنیم؟

در ۶ اوت ۲۰۲۶ همان slug قدیمی در مخزن با نام Kadence Security منتشر می‌شود. قبل از Update/Migration، Vendor note، نسخه و License فعلی را بررسی کنید.

آیا دو افزونه امنیتی نصب کنیم؟

دو Suite جامع معمولاً تعارض و بار تکراری می‌سازند. فقط کنترل‌های متمرکز با Ownership، Test و بدون هم‌پوشانی WAF/MFA/Lockout را ترکیب کنید.

جمع‌بندی

افزونه امنیتی را مثل هر کنترل Production انتخاب کنید: Gap، معماری، شاهد رسمی، PoC، Performance، Privacy، TCO و Exit. هیچ نامی «بهترین مطلق» نیست و هیچ Pluginی جای Patch، Backup، MFA زیرساخت، Monitoring و Incident response را نمی‌گیرد.

برای مقایسه روی Stack واقعی یا مهاجرت بدون Lockout، از فرم مشاوره امنیت WordPress مایندیو استفاده کنید و هاست، WooCommerce، افزونه فعلی و Gap امنیتی را بنویسید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *