WordPress-sikkerhed
Sådan reparerer du en hacket WordPress-side
Er dit WordPress-websted blevet hacket? Følg vores trin-for-trin guide til at isolere problemet, fjerne malware, gendanne data og sikre dig mod fremtidige angreb.
Af Kasper Stück 6 min. læsetid
På en fredfyldt søndag morgen vågner du op til en besked fra Google: “Denne side kan have været udsat for et hackerangreb”, eller endnu værre – din forside er erstattet af ondsindede reklamer, og du er låst ude af dit eget kontrolpanel. At stå med et hacket WordPress websted er en stressende og kritisk situation for enhver virksomhed.
Når skaden først er sket, gælder det om at bevare roen og arbejde systematisk. Paniske lappeløsninger fører ofte til, at hackeren blot vender tilbage dagen efter via en skjult bagdør. I denne guide gennemgår vi en konkret og afprøvet trin-for-trin proces til, hvordan du redder, renser og genetablerer din hjemmeside, så den er sikker fremadrettet.
Er din side hacket? Kend symptomerne
Før du iværksætter den store redningsplan, er det vigtigt at bekræfte kompromitteringen. Typiske tegn på et hackerangreb omfatter:
- Du kan ikke logge ind med dit sædvanlige administratorkodeord.
- Din hjemmeside omdirigerer automatisk besøgende til ukendte, ofte skadelige, domæner.
- Google Chrome viser en knaldrød advarselsskærm (Deceptive site ahead).
- Du finder uforklarlige, nye brugerkonti med administratorrettigheder.
- Dit webhotel eller hostingudbyder har midlertidigt lukket din side ned grundet “abuse” eller spam-udsendelse.
Når du har bekræftet, at sitet er kompromitteret, skal du straks gå i gang med rydningen.
Trin 1: Isolér problemet og skift adgangskoder
Det første, du skal gøre, er at stoppe blødningen og forhindre hackeren i at gøre yderligere skade.
- Skift alle adgangskoder øjeblikkeligt: Dette gælder ikke kun for WordPress. Skift adgangskode til dit hosting-kontrolpanel (cPanel/Plesk), din FTP/SFTP-adgang, din database (via phpMyAdmin) og den e-mailadresse, der er tilknyttet din administratorkonto.
- Generér stærke koder: Brug en password-manager til at skabe tilfældige adgangskoder på over 16 tegn. Hvis hackeren fik adgang via et svagt kodeord, lukkes det hul her.
- Tving logouts: Hvis du stadig har adgang til backend, kan du via plugins tvinge alle nuværende sessioner til at logge ud, så hackerens aktive session afbrydes.
Trin 2: Begræns adgangen til siden midlertidigt
For at beskytte dine besøgende mod malware og forhindre Google i at indeksere de ondsindede sider, bør du midlertidigt lukke af for offentligheden, mens du arbejder.
Den mest effektive metode er at opsætte adgangskodebeskyttelse på serverniveau (via .htpasswd og .htaccess). Dette forhindrer alle forespørgsler i at nå frem til PHP-filerne, hvilket i praksis fryser alle skadelige scripts, indtil du får ryddet op. Mange webhoteller tilbyder en “Directory Privacy” funktion i deres kontrolpanel, hvor dette kan opsættes med ét klik.
Trin 3: Gendan fra en ren sikkerhedskopi (Backup)
Den absolut hurtigste og mest sikre vej tilbage til normal drift er at genskabe dit websted fra en backup.
Sådan gør du:
- Gå til din hostingudbyder eller dit backup-system og find en sikkerhedskopi fra en dato før du overhovedet bemærkede de første symptomer på hacket.
- Slet den nuværende, inficerede database og de inficerede filer, før du ruller backuppen ud. At lægge en ren backup oveni en inficeret mappe overskriver ikke nødvendigvis de nye, ondsindede filer, hackeren har oprettet.
- Advarsel: Efter gendannelsen står det sikkerhedshul, hackeren brugte oprindeligt, stadig pivåbent. Du skal derfor straks opdatere alle plugins, temaer og WordPress-kernen, så snart gendannelsen er færdig.
Har du en webshop (WooCommerce), kan en ugegammel backup betyde tabte ordrer. I så fald skal du forsøge at eksportere de nyeste ordredata fra den inficerede database, inden du sletter den.
Trin 4: Manuel malware-fjernelse (Hvis backup ikke er en mulighed)
Hvis du ikke har en fungerende backup, står du overfor en manuel rensning. Dette kræver tålmodighed og metodisk arbejde.
4.1 Scan siden med et sikkerhedsværktøj
Start med at køre en dybdegående malware-scanning. Installer et velrenommeret sikkerhedsplugin som Wordfence, Sucuri eller MalCare. Lad scanneren gennemgå samtlige filer og databasetabeller. Den vil typisk returnere en lang liste over ændrede eller inficerede filer.
4.2 Udskift inficerede kernefiler
Hackere elsker at gemme deres “backdoors” (bagdøre) i WordPress’ kernefiler, da de sjældent overvåges af almindelige brugere.
- Download en frisk, ren udgave af din specifikke WordPress-version fra WordPress.org.
- Log ind på din server via SFTP.
- Slet mapperne
wp-adminogwp-includes. (Slet IKKEwp-contentellerwp-config.php). - Upload de tilsvarende nye, rene mapper fra din downloadede fil.
Det erstatter WordPress-kernefilerne med kendte kopier, men er ikke i sig selv bevis for, at hele miljøet er fri for malware. Temaer, plugins, uploads, database, brugere og servermiljø skal også undersøges.
4.3 Fjern og geninstaller plugins
Et forældet plugin er den hyppigste årsag til, at sider bliver kompromitteret.
- Identificér inficerede plugins via din scanner.
- Brug ikke pluginets egen “opdater”-knap, hvis det allerede er inficeret. Slet i stedet hele mappen for det pågældende plugin via SFTP og installer det helt forfra fra en frisk kilde.
- Slet alle plugins, der er deaktiverede eller som ikke længere vedligeholdes af udvikleren. Hver overflødig fil er en potentiel risiko.
4.4 Rens dit aktive tema
Hvis dit tema er inficeret (ofte indsætter hackere skadelige scripts i temaets header.php eller functions.php), skal du udskifte det med en ren version fra udvikleren. Hvis du har foretaget manuelle kodetilrettelser direkte i et forældet tema frem for i et “Child Theme”, vil du miste disse rettelser – men sikkerheden må komme i første række.
Trin 5: Ryd op i databasen og fjern uautoriserede brugere
Malware ligger ikke kun i filer; det gemmer sig ofte i databasen som ondsindede scripts i dine indlæg (SEO-spam) eller omdirigeringer.
- Tjek brugerlisten: Gå til “Brugere” i WordPress. Slet omgående alle administratorkonti, du ikke kender til.
- Skift sikkerhedsnøgler (Salts): Åbn din
wp-config.phpfil. Find de linjer, der definerer dine “Authentication Unique Keys and Salts”. Generer et nyt sæt via det officielle WordPress Salt API og udskift dem. Dette gennemtvinger en udlogning af alle, der måtte have stjålne sessions-cookies, inklusive hackeren. - Tjek databasen for spam: Visse sikkerhedsplugins kan hjælpe med at scanne databasen for skjulte iframes og skadelige JavaScript-injektioner.
Trin 6: Luk sikkerhedshullet (Forebyggelse)
Når siden kører igen, og al malware er fjernet, mangler den vigtigste opgave: at sikre, at det aldrig sker igen.
- Implementér en Firewall (WAF): Opsæt en Web Application Firewall som Cloudflare eller Patchstack. Det blokerer proaktivt angreb, før de rammer din installation.
- To-Faktor Godkendelse (2FA): Gør 2FA obligatorisk for alle brugere med administrativ adgang.
- Automatisér opdateringer: Hold din platform skudsikker ved konsekvent at opdatere al software.
- Vælg den rette hosting: Vurder om din nuværende webhosting leverer tilstrækkelig isolering og server-beskyttelse. Et specialiseret WordPress webhotel er ofte en markant opgradering.
Konklusion og næste skridt
At reparere et hacket websted er en drænende proces, men ved at handle rationelt, udskifte alle inficerede kernefiler og lukke hullerne, kan du genvinde kontrollen fuldstændigt.
Den sværeste del af et angreb er dog ofte usikkerheden: Fandt jeg det hele? Ligger der en skjult bagdør tilbage? Hvis du ikke er komfortabel med databaser og SFTP-protokoller, er det stærkt anbefalet at hyre eksperter til opgaven. Mange bureauer tilbyder akut rensning og kan efterfølgende overdrage driften til en fast WordPress serviceaftale eller en WordPress support-løsning. Dermed overgår ansvaret for daglige backups, trusselsovervågning og patching til professionelle, mens du trygt kan fokusere på din forretning.
- #wordpress-sikkerhed
- #hacket-wordpress
- #malware-fjernelse
- #backup