06 · Checklista

Checklista: WordPress-säkerhet

Stäng de vanligaste dörrarna för intrång – och ha en plan för om något ändå går fel.

20 punkter i 5 grupper

Dina bockar sparas bara i den här webbläsaren. Inget skickas till oss.

Uppdateringar

3 punkter

  • Varför: De flesta intrång utnyttjar sårbarheter som det redan finns en uppdatering för. Kontrollera under Uppdateringar att de inte har stängts av.

  • Varför: Tillägg är den vanligaste vägen in. Ta en backup först och kontrollera sidan efteråt – eller slå på automatiska uppdateringar för tillägg du litar på.

    Vi sköter uppdateringar, backup och övervakning
  • Varför: PHP 8.1 och äldre får inga säkerhetsuppdateringar längre, och fler versioner följer med tiden. Byt i webbhotellets kontrollpanel och kontrollera sidan efteråt.

Inloggning och behörigheter

7 punkter

  • Varför: Läckta lösenord från andra tjänster provas automatiskt mot WordPress-inloggningar. En lösenordshanterare gör det enkelt att ha unika.

    Skapa och testa ett lösenord
  • Varför: Även om lösenordet läcker kommer ingen in utan koden. WordPress har ingen inbyggd funktion – använd ett tillägg, och slå på det hos webbhotellet också.

    Vi sätter upp tvåstegsverifiering och lösenordshanterare
  • Varför: Det är det första användarnamnet som provas vid attacker. Skapa en ny administratör med ett annat namn, flytta innehållet och ta bort admin.

  • Varför: Den som bara skriver inlägg behöver inte vara administratör. Ett kapat konto med låg behörighet gör mycket mindre skada.

  • Varför: Robotar gissar lösenord dygnet runt. En spärr efter några felaktiga försök gör gissningarna meningslösa. Säkerhetstillägg och många webbhotell har funktionen.

  • Varför: Utan https kan inloggningsuppgifter läsas av andra på samma öppna wifi.

    Kontrollera certifikat och https i hemsidetestet
  • Varför: Tar sig någon in som administratör kan de annars skriva egen kod direkt i temat. Lägg raden define('DISALLOW_FILE_EDIT', true); i wp-config.php.

Tillägg och teman

3 punkter

  • Varför: Ett avaktiverat tillägg kan fortfarande ha en sårbarhet som går att nå. Behåll ett standardtema som reserv och radera resten.

  • Varför: Gratiskopior av betaltillägg innehåller ofta bakdörrar. Köp en licens eller välj ett gratisalternativ.

  • Varför: Ett tillägg som ingen uppdaterar förblir sårbart när en brist hittas. Titta på ”Senast uppdaterad” och antalet aktiva installationer.

Backup och återställning

2 punkter

  • Varför: Ligger backuperna på samma server försvinner de ofta tillsammans med sidan. Ta både filer och databas och spara minst två veckor tillbaka.

    Backup som fungerar – plan och molnbackup
  • Varför: En backup som aldrig provats är en gissning. Gör en återställning minst en gång och anteckna hur lång tid den tar.

Övervakning och drift

5 punkter

  • Varför: Okända administratörer är ett vanligt tecken på att någon redan har tagit sig in – och en bakdörr som överlever ett lösenordsbyte.

  • Varför: En brandvägg stoppar kända attackmönster innan de når sidan, och ett tillägg varnar för ändrade filer. Välj ett – flera säkerhetstillägg samtidigt kan krocka.

  • Varför: En hackad eller nedstängd sida märks annars först när en kund hör av sig. Det finns gratistjänster som kollar med några minuters mellanrum.

  • Varför: WordPress listar själv kritiska problem – gammal PHP-version, inaktiva tillägg och uppdateringar som saknas – och hur du rättar dem.

  • Varför: Under ett intrång räknas varje timme. Anteckna vem som kontaktar webbhotellet, var senaste rena backupen finns och vilka lösenord som ska bytas – på ett ställe som inte ligger på sidan.

    Hackad sida? Vi rensar och stärker skyddet
  • Ingen registrering, inget konto
  • Bockarna sparas bara i din webbläsare
  • Går att skriva ut eller kopiera som text

Så använder du listan

Tre steg genom listan

  1. Bocka av det som redan är gjort

    Tryck på en rad för att bocka av den – eller använd Tab och mellanslag. Börja med uppdateringar och inloggning: där sitter de flesta intrången.

  2. Läs varför och följ länken

    Under varje punkt står varför den finns. Där ett verktyg, en guide eller ett fast paket kan hjälpa finns en länk.

  3. Fortsätt när du har tid

    Framsteget sparas i din webbläsare. Gå igenom listan igen efter varje större ändring, och skriv ut den eller kopiera den som text om du vill dela den.

Bra att veta

  • Dina bockar sparas bara i den här webbläsaren, på den här enheten. Inget skickas till oss.
  • De synkas inte mellan mobil och dator, och försvinner om du rensar webbläsarens data eller surfar i privat läge.
  • Listan gäller en egen WordPress-installation (WordPress.org). På wordpress.com sköter leverantören stora delar åt dig.

Varför blir WordPress-sidor hackade?

Oftast inte för att någon har riktat in sig på just dig, utan för att robotar söker igenom internet efter kända svagheter i gamla tillägg och teman – och efter lösenord som läckt från andra tjänster. Därför ligger tyngdpunkten på uppdateringar, inloggning och att ta bort det du inte använder.

Det mest underskattade är backupen. En backup som ligger på samma server som sidan försvinner ofta tillsammans med den, och en som aldrig har provats går kanske inte att återställa. Gör en riktig återställning till en testkopia minst en gång.

Det tredje är konton: ett användarnamn som heter admin, delade lösenord och administratörer som egentligen bara skriver inlägg. Slå på tvåstegsverifiering och ge var och en lägsta möjliga behörighet.

Läs mer under cybersäkerhet. Vill du slippa sköta det själv finns WordPress-skötsel med uppdateringar, backup och övervakning, och felsökning när något har gått sönder. Har det redan hänt hjälper vi med rensning av en hackad WordPress-sida.

Vanliga frågor

Frågor om WordPress-säkerhet

Räcker det med ett säkerhetstillägg?

Nej. Ett tillägg eller en brandvägg hjälper, men ersätter inte uppdateringar, unika lösenord, tvåstegsverifiering och en backup som går att återställa. Det är kombinationen som gör skillnad.

Hur ofta ska jag uppdatera WordPress och tilläggen?

Säkerhetsuppdateringar av WordPress installeras ofta automatiskt. Tillägg och teman bör du gå igenom minst en gång i veckan, och en allvarlig sårbarhet kan behöva åtgärdas samma dag. Ta en backup före varje större uppdatering.

Vad gör jag om min WordPress-sida redan är hackad?

Sätt sidan i underhållsläge och kontakta webbhotellet. Byt alla lösenord, återställ från en backup som är äldre än intrånget och uppdatera allt innan du öppnar sidan igen. Får du inte ordning på det hjälper vi till med rensning och förstärkt skydd.

Vill du ha en säkrare WordPress-sida?

Berätta vad som oroar dig, så säger vi vad som behöver göras först – med fast pris innan vi börjar.

Chatta med oss