Se rechazan loopback, RFC1918, link-local, CGNAT y URLs con userinfo. Sirve para ver si HTTP parece WordPress y qué cabeceras faltan.
El escáner profundo en CLEAN+ recorre la instalación, calcula hashes, compara checksums, aplica un subconjunto YARA y puede leer la base de datos. Eso es el escáner de malware. Necesita connector o SSH. Sigue sin ejecutar PHP del sitio.
La gente busca una frase y piensa en los dos productos. El sitio deja claro cuál es cuál para que un escáner HTTP gratis no se tome por un disco limpio. Ver escáner y planes.