Descriere
Site atacat? Segurium înlătură malware-ul, gratuit.
Majoritatea modulelor pentru securitate scanează site-ul, numesc fișierele infectate, apoi cer bani ca să le curețe. Segurium face curățarea. Găsește fișierele infectate, înlătură codul rău intenționat și pune fișierul original la loc, cu o copie de siguranță criptată și reversibilă. Nivelul gratuit acoperă până la 3 curățări în cloud la fiecare 30 de zile consecutive, ceea ce ajunge pentru un incident obișnuit. Fără blocaje publicitare, fără procese în fundal care îți mănâncă bugetul de procesor de pe găzduirea partajată.
Run it on every site you look after and the setup stays the same. Switch on auto-cleanup and a file that real-time scanning flags is repaired before anyone opens the dashboard. Plugins and themes with a known vulnerability get a red Vulnerable badge and an Update button. Export the settings once, import them on the next site, accept the service disclosure from WP-CLI, and let each site email you within 24 hours when malware turns up.
Ce primești pentru fiecare instalare
Fiecare funcționalitate de mai jos este livrată în modul și rulează pe fiecare instalare, atât gratuit, cât și Pro:
- Malware removal and cleanup — A full filesystem scan finds the infected files; one click strips the malicious code out and keeps an encrypted, reversible backup, so a wrong call is never permanent. A unified „Threats” view collects every finding.
- Remediere în masă cu „Repară tot” – pune în coada de așteptare pentru curățare fiecare amenințare detectată, cu un sigur clic, atât în panoul pentru malware, cât și în cel pentru integritate.
- Auto-cleanup on detection — Switch it on and a file that real-time scanning flags is cleaned without waiting for an admin to open the dashboard. Off by default; at its best next to a daily schedule, which applies the same rule.
- Scanare în timp real și la încărcare – fișierele noi și modificate sunt verificate automat; încărcările infectate sunt blocate înainte să ajungă pe disc.
- Integrity scan — Verify WordPress core, plugins and themes against upstream manifests, and restore a rewritten file to its official content. That is how you undo a hack that edited legitimate files. Tampered, delisted and abandoned components show up here too.
- Cleanup with encrypted, reversible backups — Before anything is cleaned, the original file is encrypted (AES-256-GCM) and stored locally. Backups are retained for up to 30 days, subject to per-bucket count and size caps. „Show original” and „Restore” are one click away.
- Scheduled scans — Off / daily / weekly with a locale-aware time picker. Each run chains an integrity check behind the malware pass on the same cadence.
- Autentificare pe două niveluri – aplicații TOTP, alternativă pentru emailuri, coduri de rezervă, dispozitive de încredere, impunere pe roluri și perioadă de grație.
- Protecție împotriva atacurilor cu forță-brută – blocări pe mai multe niveluri în wp-login.php și XML-RPC, câmp honeypot, deblocare manuală IP-uri și hCaptcha opțional la autentificare.
- Firewall – reguli IP de permitere/refuzare, intervale CIDR și filtre la nivel de țară, cu o singură listă IP de referință, folosită în comun la autentificare, la administrare și la filtrarea cererilor.
- Blocare geografică – blochează traficul de autentificare sau de administrare pe țări, folosind o bază de date binară locală (actualizată automat), cu o măsură de siguranță de tip confirmă sau revino, ca să nu rămâi blocat în afara site-ului.
- Anteturi pentru securitate – anteturi HTTP de răspuns pentru securitate, întărirea cookie-urilor (SameSite/Secure/HttpOnly) și cinci moduri presetate dintr-un clic.
- Scut pentru informații – comutatoare care ascund amprentele versiunii WordPress, punctele-finale de descoperire, șirurile
?ver=pentru resurse și XML-RPC când nu le folosești. - Grad securitate la autoverificare – verificările se adună într-o notă de la A+ la F, fiecare cu butoane de reparare cu un singur clic și referințe încrucișate cu servicii terțe.
- Migration importer — Import your settings from Wordfence, All-In-One Security and Solid Security so you don’t lose your hardening when you switch. Sucuri Security is detected too, but its settings live in Sucuri’s cloud dashboard and cannot be read locally, so there is nothing to import.
- Recuperare după dezastru – copiile de siguranță locale criptate pot fi extrase cu o mică linie de cod PHP, chiar dacă Segurium este dezinstalat.
- Suportul este înglobat.
Prin ce diferă nivelul Pro al serviciului
Curățările sunt făcute de serviciul din cloud al Segurium și sunt contorizate într-o cotă per instalare. Nivelul gratuit al serviciului acoperă până la 3 curățări la fiecare 30 de zile consecutive – suficient pentru un incident ocazional pe un site obișnuit. Nivelul Pro al serviciului ridică acea cotă pentru site-urile care au nevoie de volum mai mare (infecții repetate, găzduiri sub atac susținut, site-uri cu cerințe mari de fiabilitate). Codul modulului, motoarele de detectare și fiecare funcționalitate listată mai sus sunt identice pe ambele niveluri; singura diferență este plafonul de cotă impus pe server.
Confidențialitate implicită
- Scanarea este opțională. Până când accepți partajarea informațiilor despre serviciu în pagina de administrare a modulului, nimic nu contactează cloud-ul și modulul rămâne inactiv.
- Întâi hashul, corpul numai la ratare. În timpul unei scanări, fișierele sunt verificate întâi după SHA-256. Numai fișierele al căror hash nu este știut de cloud își încarcă octeții pentru clasificare, așa că volumul de conținut care îți părăsește efectiv serverul este mic și limitat de ce este nou pe disc.
- Fără telemetrie despre vizitatorii tăi. Ne uităm la fișiere și la incidente de securitate, nu la oamenii care îți vizitează site-ul.
- Mod local. Dezactivează detectarea malware asistată din cloud și scanările trimit numai hashuri, căi și metadate.
Servicii externe
Segurium se conectează la servicii externe ca să îți păstreze instalarea WordPress protejată. Fiecare serviciu este prezentat mai jos, cu datele care sunt trimise și când le trimite. Nimic nu este trimis înainte să accepți partajarea informațiilor despre serviciu în pagina de administrare a modulului.
Inspecție amenințări în cloud
Inspecție amenințări în cloud, serviciul nostru de la cti.segurium.com, furnizează verdicte pentru malware, manifeste de integritate, date de localizare geografică, intervale IP pentru proxy de încredere, preluarea cererilor pentru suport, fișiere de curățare și o cotă per instalare pentru câte fișiere curăță într-un interval de 30 de zile consecutive. Serviciul este contactat când:
- Rulează o scanare pentru malware, pentru integritate, în timp real sau la încărcare.
- You act on a plugin page. Accepting the service disclosure sends four things at once: a one-time installation registration (a random commitment hash, your site name, your site URL, your WordPress version, and, if you enabled email alerts, the alert email address you entered), a one-line
plugin_activatedping, aconsentrecord, and a first platform snapshot of the kind described below. Requesting cleanup of an infected file sends only that file’s SHA-256; the cleaned bytes come back by hash. A support request, false-positive report or missed-malware report sends the data you typed plus the file bytes you attached. A settings change sends a snapshot of that settings group. Deactivating the plugin sends a one-lineplugin_deactivatedping, skipped entirely if you never accepted the disclosure. Activating it sends nothing on its own. - A daily scheduled job runs. Four of them exist. The GeoIP database update and the trusted-proxies update only fetch data. The component-inventory ping sends your installed plugin/theme slugs and versions and your WordPress version, so we can spot tampered, delisted or abandoned components. The platform snapshot sends how your site is built: your WordPress version, locale, multisite and debug flags, whether WP-Cron is disabled and whether the site is served over HTTPS; your PHP version, SAPI, memory limit, maximum execution time and maximum input vars; your web server and its version; your database engine and version; your operating system family and architecture; the plugin version; and your active theme’s slug and version. It carries no file contents, no paths and nothing about your visitors.
- Se declanșează o blocare pentru atacuri cu forță-brută, o blocare geografică sau alt eveniment de securitate. Acesta trimite un conținut JSON mic, cu tipul evenimentului, URL-ul site-ului tău, domeniul tău, versiunile tale de WordPress/PHP/modul și un hash SHA-256 al numelui de utilizator, niciodată numele de utilizator însuși sau parola.
Data sent during scans (malware, real-time and upload alike): SHA-256 hashes of files on your server, file paths relative to your WordPress installation, file sizes, file modification times, plugin and theme version strings, and your WordPress version. For files whose SHA-256 is not yet known to the cloud verdict database, we also upload the file’s bytes so the file can be classified.
Turning the upload off: the „Cloud-assisted malware detection” setting on the Settings tab controls it. Switch it off for On-premise mode and scans send hashes, paths and metadata only, so a file whose hash the cloud does not recognise stays unresolved. Two uploads survive that mode, because you pick the file yourself: a false-positive report and a support-ticket attachment.
Retention: we keep file samples uploaded for analysis for up to 365 days, then an automated nightly purge removes them. The full schedule is in the privacy policy linked below.
A random installation identifier (IID), issued at registration time, identifies each request. We do not send your posts, pages, or anything about your visitors, and we never send passwords. The privacy policy linked below names the data controller and how to reach them.
- Termenii de utilizare ai serviciului: https://segurium.com/terms
- Politică de confidențialitate: https://segurium.com/privacy
Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)
Segurium uses the Freemius WordPress SDK (bundled in freemius/) for license activation, paid-plan checkout and account management on the Pro plan. The SDK ships in anonymous mode: on activation Segurium tells it to skip the connect prompt, so it sends no request to Freemius and collects no telemetry from your install. Freemius, Inc. operates the service.
Freemius servers hear from your site only when you click an upgrade or „Manage billing” button on the account page and complete the checkout on checkout.freemius.com, or when you activate, sync or deactivate a Pro license there. In that second case the SDK posts the licence key, your site URL, your WordPress / PHP versions and the plugin version to api.freemius.com. Never open the account page and never enter a licence, and your site never calls Freemius at all.
- Termenii de utilizare ai serviciului Freemius: https://freemius.com/terms/
- Politică de confidențialitate Freemius: https://freemius.com/privacy/
hCaptcha (js.hcaptcha.com, hcaptcha.com) – OPȚIONAL
Dacă și numai dacă activezi hCaptcha în pagina setări pentru protecția împotriva atacurilor cu forță-brută și îți pui propria cheie de site și cheie secretă hCaptcha, Segurium va:
- Încarcă codul JavaScript hCaptcha din
https://js.hcaptcha.com/1/api.jsîn pagina wp-login.php, ca provocarea să poată fi randată. - Trimite tokenul hCaptcha și adresa IP a vizitatorului la
https://hcaptcha.com/siteverifypentru a verifica provocarea la încercările de autentificare.
hCaptcha este implicit dezactivată. Până când activezi, nu sunt încărcate scripturi sau cereri hCaptcha. hCaptcha este furnizat de Intuition Machines, Inc.; termenii și politica lor de confidențialitate se aplică când activezi funcționalitatea.
- Termenii de utilizare ai serviciului hCaptcha: https://www.hcaptcha.com/terms
- Politică de confidențialitate hCaptcha: https://www.hcaptcha.com/privacy
Cod sursă pentru bibliotecile incluse
Fiecare versiune este oglindită la https://github.com/Segurium/segurium-plugin.
Segurium livrează SDK-ul Freemius pentru WordPress în freemius/ pentru licențiere, plată și fluxuri de suport. Un număr mic de fișiere din acel SDK (freemius/assets/js/jquery.form.js și freemius/assets/js/postmessage.js) sunt minificate în amonte și livrate ca atare. Sursa neminificată a întregului SDK este publicată sub GPL-3.0 la:
- https://github.com/Freemius/wordpress-sdk
Versiunea SDK inclusă în această versiune este înregistrată în freemius/start.php ($this_sdk_version).
Capturi ecran












forever, 3 cleanups every 30 days; a year per site lifts the cap.” class=”wp-image-9000013″ width=”1280″ height=”960″ loading=”eager” fetchpriority=”low” decoding=”async”/>Instalare
- Încarcă dosarul
seguriumîn/wp-content/plugins/sau instalează prin Module Adaugă modul nou în administrarea WordPress. - Activează modulul în meniul Module din WordPress.
- Deschide Segurium în bara laterală de administrare și acceptă partajarea informațiilor despre serviciu ca să activezi scanarea.
- (Opțional) Importă setările din modulul tău de securitate anterior prin Segurium Migrare.
- (Opțional) Activează autentificarea pe două niveluri, blocarea geografică și anteturile pentru securitate din filele respective.
Întrebări frecvente
-
All of them. Two-factor authentication with an authenticator app (TOTP), email codes, backup codes, trusted devices and per-role enforcement. Brute force protection with login attempt limits, lockouts, a honeypot and xmlrpc coverage. A firewall with IP, CIDR and country rules, so you can block a country from your login page. Security headers with HSTS, CSP, Referrer-Policy and Permissions-Policy, plus cookie hardening. Geoblocking from a local database, by country or by preset region (EU, Americas, Asia-Pacific, Africa, Middle East, High-Risk). None of it is a trial and none of it is gated behind a pro plan. Only the number of cloud cleanups is capped on the free tier: three every 30 days.
-
Can I set up malware cleanup on many sites without opening each dashboard?
-
Yes. WP-CLI accepts the service disclosure and reports the cleanup quota, and settings export and import carry one site’s configuration to the next. Every install runs the same plugin code and the same free quota, so a site that joins later behaves like the rest.
-
Este Segurium un antivirus pentru un site WordPress?
-
In practice, yes. People call the same problem a website virus, a WordPress virus or malware, and it is one thing: files on your server that should not be there, plus code an attacker added to files that should. Segurium hashes the files on your server and asks the cloud verdict database what each one is, so an anti-malware scan of a whole website is a hash lookup rather than a file-by-file inspection. A desktop antivirus protects your laptop. Segurium does that job for your WordPress files, and it removes what it finds.
-
Poate Segurium să înlocuiască un modul de securitate cu plată?
-
For malware removal, two-factor authentication, a firewall, geoblocking and security headers, yes. Those are the parts most plugins sell as a premium subscription, and Segurium ships them free on every install. The paid tier only raises the cloud cleanup quota. If you are moving from another security plugin, the Migration tab imports your settings from Wordfence, All-In-One Security and Solid Security so the switch does not cost you your hardening.
-
Ce caută o scanare Segurium?
-
Files the cloud verdict database has already classified as malicious. In a normal break-in that means an uploaded web shell or backdoor, a redirect injected into a theme file, spam pages, spam links, hidden links, a phishing page dropped in an upload folder, the Japanese keyword hack, and leftovers from a crypto miner. Segurium does not care what the family is called, whether someone labels it a trojan or a virus. It checks whether a file is malicious and whether it can put the clean version back.
-
Segurium înlătură gratuit malware-ul sau doar îl detectează?
-
It removes it. Malware removal runs on the free service tier: up to 3 cloud cleanups per rolling 30 days, enough for a typical incident. Most other plugins report the malware for free and charge for the repair. Every one is reversible from a local encrypted backup.
-
Cum curăț un site WordPress atacat dacă nu am nicio copie de siguranță?
-
That is the usual case, and it is what the cleanup engine is for. Where an attacker injected code into a file of yours, Segurium strips the injection and leaves the rest of the file alone. Where the file is nothing but malware, it gets emptied. For WordPress core, plugin and theme files, the integrity scan pulls the official content from upstream manifests, so you get a clean copy even with nothing of your own to restore from.
-
My site is hacked, redirects visitors, or Google blacklisted it. What do I do?
-
Install Segurium on the hacked site, accept the service disclosure and run a malware scan. Segurium lists the infected files and cleans them on one click, keeping an encrypted backup of every original. Then run an integrity scan, so any core, plugin or theme file the attack rewrote is restored to its official content. Redirect, Japanese SEO spam and pharma hacks live in exactly those files. Once the malware is gone, request a review in Google Search Console or ask your host to lift the suspension; Segurium removes the reason for them, it does not file the requests.
-
Segurium îmi va încetini site-ul?
-
Nu ar trebui. Scanările rulează în sarcini de fundal pe bucăți, în spatele unui blocaj, așa că o rulare nu se poate suprapune peste ea însăși. Scanarea în timp real inspectează doar fișierele noi și modificate. Modulul nu ține tabele mari în memorie și nu livrează binare incluse.
-
Ce se întâmplă dacă Segurium marchează un fișier care de fapt nu este malware?
-
Fiecare curățare este reversibilă. Originalele sunt criptate (AES-256-GCM) și stocate local – păstrate cel mult 30 de zile, cu un număr și o dimensiune maxime pentru fiecare categorie – iar tu poți să le restaurezi din copia de siguranță cu un singur clic. Poți să trimiți și un raport de fals pozitiv direct din lista de amenințări, iar echipa noastră folosește aceste rapoarte ca să îmbunătățească clasificarea.
-
Does Segurium quarantine infected files, and does it flag vulnerable plugins?
-
There is no separate quarantine folder. Segurium handles a suspicious file in place: it encrypts the original (AES-256-GCM), stores that copy locally, then strips the malicious code out, so the file is neutralised and you can put the original back for up to 30 days. The integrity check compares WordPress core, plugins and themes against upstream manifests and marks a component whose installed release carries a known vulnerability with a red Vulnerable badge and an Update button; tampered, delisted and abandoned components show up there too.
-
Este hCaptcha obligatoriu pentru protecția împotriva atacurilor prin forță-brută?
-
Nu. Protecția împotriva atacurilor cu forță-brută funcționează imediat, cu limitarea ratei, honeypot și blocări. hCaptcha este opțional – dacă ai deja o cheie de site și un secret hCaptcha, poți să activezi hCaptcha pe formularul de autentificare pentru un strat suplimentar. Când este dezactivat (implicit), niciun script și nicio cerere hCaptcha nu sunt încărcate vreodată.
-
Ce versiuni PHP și WordPress sunt acceptate?
-
PHP 7.4 sau o versiune ulterioară și WordPress 6.2 sau o versiune ulterioară. Testat în mod regulat cu PHP 8.1/8.2/8.3 și cu WordPress 6.3 până la 7.0.
-
Ce se întâmplă dacă dezinstalez modulul?
-
Opțiunile modulului, tabelele proprii și copiile locale de la scanare sunt înlăturate. Copiile de siguranță locale criptate rămân extractibile cu o mică linie de cod PHP înainte de dezinstalare (vezi documentația Disaster Recovery de pe segurium.com), dacă vrei să păstrezi copii.
-
Cum raportez o problemă de securitate direct la Segurium?
-
Email security@segurium.com rather than opening a public support topic. Our disclosure policy, testing ground rules and researcher acknowledgements are at https://segurium.com/security/ — it also explains what we can and cannot offer in return. Please keep details private until a fix is available to users.
Recenzii
Contributori și dezvoltatori
„Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts” este un software open-source. La acest modul au contribuit următoarele persoane.
Contributori„Segurium – Free Website Protection: Antivirus, Malware Removal & Auto Cleanup, Vulnerability Alerts” a fost tradus în 17 locale. Mulțumim traducătorilor pentru contribuția lor.
Te interesează dezvoltarea?
Răsfoiește codul, vezi depozitarul SVN, sau abonează-te la jurnalul de dezvoltare prin RSS.
Istoric modificări
1.4.0 – 2026-09-07
- Extends WP-CLI capabilities: Manage licences. export and import settings.
- Score flagged vulnerable components in Self-Check.
- Self-Check form capable auto-resolve simple issues.
- Minor scanner improvements.
- Minor UI improvements.
1.3.2 – 04.09.2026
- Unele corecții din autoverificare se aplică pe loc.
- Show a red mark on the Segurium menu and tab when malware or a vulnerable component is present.
- Badge components whose installed release is known vulnerable.
- Show Outdated status and an Update button on the Integrity tab.
- Stop assessing the cookie HttpOnly flag in Self-Check.
Intrările mai vechi sunt în changelog.txt care este livrat cu modulul și istoricul complet este publicat la https://segurium.com/changelog/.
