WordPress-sikkerhed
Den Komplette Guide til WordPress Sikkerhed
Beskyt dit WordPress-websted mod hackere, malware og datatab. Få vores ultimative, praktiske tjekliste til sikkerhed, serverkrav, opsætning af firewalls og backup-rutiner.
Af Kasper Stück 7 min. læsetid
WordPress driver i dag over 40 procent af alle hjemmesider på internettet. Denne massive popularitet og det åbne økosystem af plugins gør desværre platformen til et yndet mål for ondsindede bots, script-kiddies og professionelle cyberkriminelle. Alt for mange webstedsejere tager først sikkerhed seriøst den dag, skaden allerede er sket, og de akut står med et inficeret og hacket WordPress miljø, der koster dyrt i tabt omsætning og smadret omdømme.
Sandheden er imidlertid, at fundamental WordPress-sikkerhed hverken kræver en ph.d. i datalogi eller kompliceret kodning. Ved at implementere en række strategiske, dokumenterede foranstaltninger kan du bygge en mur så høj, at langt de fleste angribere blot opgiver og går videre til et nemmere offer. I denne komplette guide gennemgår vi trin-for-trin præcis, hvad du skal gøre for at hærdne og forsvare dit websted.
Den trusselsvirkelighed WordPress står overfor
For at forsvare sig må man først forstå angriberen. Langt de færreste angreb på WordPress er manuelle, målrettede aktioner mod specifikt dit firma. I stedet benytter hackere enorme botnets, der scanner millioner af domæner i døgnet for at finde kendte svagheder. De primære trusler omfatter:
- Udnyttelse af sårbarheder i plugins: Den absolut største trussel. Et forældet plugin med et kendt sikkerhedshul (CVE) fungerer som en åben bagdør ind til serveren.
- Brute-Force angreb: Automatiske scripts, der massivt forsøger at gætte administratorens brugernavn og adgangskode.
- Cross-Site Scripting (XSS) og SQL-injektion: Manipulation af data via URL’er eller usikre kontaktformularer, der tillader hackere at skrive direkte til databasen.
For at modstå disse angreb, skal vi arbejde med princippet om “forsvar i dybden” (Defense in Depth) – at have flere uafhængige lag af sikkerhed.
Ultimativ Tjekliste til WordPress Sikkerhed: Trin-for-trin
Trin 1: Vælg et sikkert og isoleret fundament (Webhotel)
Den server, din hjemmeside afvikles på, udgør det fundamentale lag for din sikkerhed. At vælge det absolut billigste, overfyldte “shared hosting” miljø er ofte at spille hasard med din virksomheds data.
Du bør aktivt søge efter et WordPress webhotel eller en webhosting-udbyder, som prioriterer sikkerhed højt:
- Konto-isolering: Sørg for at din hosting benytter teknologier som CloudLinux, LXC eller CageFS, så dit site kører i et isoleret miljø. Det forhindrer malware i at sprede sig fra “nabo-hjemmesider” på den samme fysiske maskine.
- Server-niveau firewall: En stærk hostingudbyder fanger ondsindet trafik på hardware- og netværksniveau, før de inficerede requests overhovedet overleveres til din WordPress-installation.
- Automatiske server-patches: Serverens operativsystem og PHP-versioner skal løbende opdateres. Undgå udbydere, der kører med uunderstøttede versioner af PHP.
Trin 2: Implementér uigennemtrængelige login-procedurer
Administrator-loginet (backend) er hoveddøren ind til hele din forretning. En stærk lås er ufravigelig.
- Forbyd standard-brugernavne: Standardbrugernavnet “admin” er det første, enhver bot forsøger. Hvis du stadig bruger det, skal du oprette en ny administratorkonto med et svært gennemskueligt brugernavn (eller din e-mail), logge ind via den, og slette den gamle “admin” bruger.
- Generér komplekse adgangskoder: Brug altid en adgangskode-manager (som 1Password eller Bitwarden) til at generere og gemme unikke adgangskoder på minimum 16 tegn (bogstaver, tal, symboler).
- Aktivér To-Faktor Godkendelse (2FA): Dette er et absolut krav i dag. Selv hvis din adgangskode lækkes, kan hackeren ikke logge ind uden adgang til den tidsbegrænsede kode fra din telefon (f.eks. Google Authenticator). Brug plugins som Wordfence eller WP 2FA for nem opsætning.
- Begræns antallet af loginforsøg: Indstil dit system til automatisk at blokere IP-adresser, der har fejlet i at logge ind 3-5 gange inden for en kort periode.
Trin 3: Hold kernen og dine plugins kompromisløst opdaterede
Da flertallet af succesfulde hacks sker via gamle sårbarheder, er din opdateringsrutine vital.
- Slå automatiske sikkerhedsopdateringer (minor versions) til for selve WordPress-kernen i dit kontrolpanel.
- For plugins og temaer skal du have en systematisk proces. Log ind mindst én gang om ugen og kør opdateringer. Har du en kompleks webshop, bør du dog teste opdateringer på en “staging” kopi først for at undgå nedetid.
- Ryd op! Hver eneste linje kode er et potentielt sikkerhedshul. Slet øjeblikkeligt plugins og temaer, du har deaktiveret og ikke længere benytter. De udgør en unødig risiko.
Trin 4: Opsæt en Web Application Firewall (WAF)
En WAF er en digital dørmand, der analyserer al indgående trafik og afviser ondsindede anmodninger. Der findes to primære typer:
- Endpoint Firewalls (Plugins): Værktøjer som Wordfence, Solid Security og Patchstack kører lokalt på din server. De er fantastiske til at inspicere trafik og identificere ulovlige forsøg på at udnytte kendte sårbarheder (via “virtuel patching”).
- Cloud Firewalls (DNS-niveau): Tjenester som Cloudflare dirigerer din DNS-trafik gennem deres servere først. Det er ekstremt effektivt til at absorbere massive DDoS-angreb.
Regel: Du bør have en WAF aktiveret, men brug aldrig to konkurrerende endpoint firewall-plugins samtidig (f.eks. Wordfence og Solid Security på samme tid), da det vil sløve din server ned til et uacceptabelt niveau.
Trin 5: Skab en fejlsikker backup-rutine
Du kan installere nok så meget sikkerhedssoftware, men intet kan garantere 100% sikkerhed mod “Zero-Day” angreb (helt nye, ukendte huller) eller fatale menneskelige fejl. Her er backup din absolutte livsforsikring.
- Din backup skal indeholde både hele dit filsystem (
wp-content, kernefiler) samt den komplette MySQL-database. - Isolerings-reglen: Gem aldrig sikkerhedskopierne udelukkende på samme webhotel som hjemmesiden. Overfør dem automatisk til en ekstern lokation (Amazon S3, Google Drive, Dropbox etc.). Hvis serveren kompromitteres fuldstændigt, er din eksterne kopi din eneste redningskrans.
- Sørg for, at backuppen kører mindst dagligt – for webshops (WooCommerce) gerne flere gange dagligt.
Trin 6: Deaktivér filredigering og skjul konfiguration
Som standard tillader WordPress, at administratorer kan redigere kildekoden for plugins og temaer direkte inde fra web-interfacet. Det er en gavebod for en hacker, der har opsnappet dit login, da de blot kan skrive deres ondsindede PHP-scripts direkte ind.
Luk dette hul ved at tilføje denne kommando til din wp-config.php fil:
define( 'DISALLOW_FILE_EDIT', true );
Når dette er indsat, kræver ændring af kildekoden direkte serveradgang via SFTP eller SSH.
Sørg også for, at dit websted har et gyldigt SSL/TLS-certifikat aktiveret (HTTPS), så al dataudveksling mellem browser og server foregår krypteret.
Trin 7: Gennemgå brugerroller og tilladelser (Principle of Least Privilege)
Giv aldrig folk adgangsrettigheder, de ikke reelt har behov for.
- Hvis du hyrer en freelance-tekstforfatter, skal de kun have rollen “Forfatter” eller “Skribent” – de skal under ingen omstændigheder have “Administrator”-rettigheder.
- Brug altid specifikke konti til eksterne udviklere og slet dem prompte, den dag samarbejdet ophører.
Er skaden sket? Håndtering af et kompromitteret site
Hvis ulykken er ude – skærmen er rød med en malware-advarsel fra Google, og du finder mærkelige filer i dit system – skal du slå koldt vand i blodet. Undgå paniske, tilfældige lappeløsninger, da ukomplet rensning blot tillader backdoors at geninficere sitet dagen efter.
Isolér sitet, genskab det fra din garanteret rene backup (dateret før infektionen) på en sikker server, opdater samtlige plugins omgående og nulstil alle adgangskoder samt salt-keys. Har du ikke de fornødne tekniske evner, bør du strakst kontakte specialister inden for rensning af hacket WordPress.
Konklusion og næste skridt
Robust WordPress-sikkerhed er ikke et mål, man krydser af; det er en vedvarende og proaktiv proces. En velfunderet infrastruktur hos en ordentlig hostingudbyder udgør grundstenen. Lægger du dertil strenge adgangskoder, 2FA, en aktiv firewall (WAF) og en ugentlig opdateringsrutine, tager du reelt de nødvendige skridt for at sikre din forretning.
Føles ansvaret overvældende, eller mangler du tiden til løbende at udføre kontrol og patches, kan du med fordel indgå en formel WordPress serviceaftale eller tilknytte fast WordPress support. På den måde kan specialister bære den tekniske byrde, overvåge trusler og sikre, at dine livsvigtige backups fungerer, mens du udelukkende fokuserer på at drive din forretning fremad.
- #wordpress-sikkerhed
- #backup
- #sikkerhedsplugins
- #hacket-wordpress
- #tjekliste