De fleste hackede WordPress-sider kan renses og gjenopprettes. Det viktigste du gjør nå er å roe ned og følge stegene nedenfor i riktig rekkefølge. Det føles kaotisk – men dette er håndterbart, og du er ikke den første som har vært her.
Trenger du hjelp akkurat nå? WP Nordic tilbyr akutthjelp ved hacking – vi renser siden for virus og finner hvordan angriperne kom inn. Ta kontakt her eller ring oss direkte for hjelp med sikkerhet.
Steg 1: Ta nettsiden offline med èn gang
Det første du gjør er å begrense skaden. Så lenge siden er oppe, kan den spre malware til besøkende, sende spam eller bli brukt til videre angrep.
Logg inn på hostingpanelet ditt (cPanel, Kinsta, WP Engine eller tilsvarende) og aktiver maintenance mode eller sett siden i «suspended» tilstand. Mange hostingleverandører har en enkel av/på-knapp for dette.
Har du fortsatt tilgang til WordPress-dashbordet, kan du installere pluginen WP Maintenance Mode og aktivere den på sekunder.
Siden er nå utilgjengelig for besøkende mens du rydder opp.
Steg 2: Bytt alle passord – wordpress hacket betyr at alle kontoer er kompromittert
Bytt passord på alt dette nå:
- WordPress admin-bruker(e)
- Databasepassord – ligger i filen wp-config.php på serveren
- FTP/SFTP-tilgang
- Hostingkontoen din
- E-postkontoen knyttet til domenet
Bruk lange, unike passord – Gjenbruker du et passord fra et annet sted, løser du ikke problemet.
Steg 3: Sjekk siste backup – når ble den tatt?
Logg inn på hostingpanelet og finn siste tilgjengelige backup. Finn ut: når ble den tatt, og var nettstedet allerede hacket da?
En backup fra dagen før angrepet er ideell for å sikre at nettsiden kan gjenopprettes trygt. Eldre backuper kan fortsatt brukes, men du mister data.
Viktig: Ikke gjenopprett backupen umiddelbart. Gjør du det uten å vite hvordan angriperne kom inn, gjenoppretter du til en sårbar versjon og problemet gjentar seg innen dager.
Steg 4: Finn hvordan wordpress er hacket – ikke bare slett filene
De fleste som renser siden selv gjør denne feilen: de sletter de infiserte filene og tror problemet er løst. Dette er grunnen til at mange sider blir hacket igjen kort tid etter opprydding.
Angriperne har nesten alltid lagt igjen en bakdør – en skjult fil eller et stykke kode som gir dem tilgang igjen selv etter opprydding.
De vanligste inngangspunktene er:
Utdaterte plugins eller tema – Over 50 prosent av WordPress-hacks skjer via kjente sårbarheter i plugins som ikke er oppdatert. Se etter plugins du ikke kjenner igjen eller som ikke er oppdatert på lenge.
Brukernavn «admin» – Det første angripere prøver. Hvis du har en bruker som heter admin, ble den sannsynligvis brukt.
Svakt passord – Automatiske angrep prøver tusenvis av kombinasjoner per minutt. Et svakt passord som «admin123» holder i sekunder.
Kompromittert hosting – I sjeldne tilfeller er det hostingleverandøren som er angrepet, ikke nettsiden din spesifikt, noe som kan påvirke sikkerheten. Sjekk om hostingleverandøren har sendt varsler om sikkerhetshendelser relatert til nettstedet.
Nulled plugins eller temaer – Gratis kopier av betalte plugins fra uoffisielle kilder inneholder ofte skjult malware. Har du installert noe slikt, er det sannsynligvis kilden til sikkerhetsbruddet på nettsiden.
Plugins som Wordfence eller MalCare kan skanne siden og vise deg nøyaktig hvilke filer som er infisert.
Steg 5: Kan du fikse dette selv?
Det kommer an på omfanget av skadelig aktivitet på nettsiden. Noen hacks er overfladiske – et par skadelige filer som enkelt kan identifiseres og slettes for å sikre nettsiden. Andre er dype: malware injisert i databasen, bakdører spredt gjennom hele installasjonen, eller en server som er fullstendig kompromittert.
Ja, forsøk selv hvis:
- Du har en ren backup fra før angrepet, noe som er trygt for gjenoppretting av nettsiden.
- Wordfence eller MalCare viser et lite antall infiserte filer som kan true sikkerheten til nettsiden.
- Siden ikke er en nettbutikk
Nei, få profesjonell hjelp hvis:
- Google har svartelistet siden («This site may be hacked» vises i søk)
- Hostingen er stengt på grunn av malware
- Du driver WooCommerce og kundedata kan være eksponert
- Du har ryddet opp én gang, men problemet kom tilbake
- Du finner ikke kilden
Feil opprydding – der malware ser ut til å være fjernet men bakdører er igjen – er vanlig og kostbart. En time feil feilsøking kan bety at siden er hacket igjen innen en uke.
Slik hindrer du at det skjer igjen
Når krisen er over, er dette minimumet du bør ha på plass:
- Oppdater WordPress, temaer og plugins så snart oppdateringer er tilgjengelig
- Aktiver tofaktorautentisering (2FA) på alle admin-brukere for å sikre nettsiden.
- Sett opp daglig backup lagret utenfor serveren
- Installer en sikkerhetsplugin med aktiv overvåking (Wordfence eller Sucuri) for å sikre at nettsiden forblir trygg.
- Fjern admin-brukeren med brukernavnet «admin» – det er det første angripere prøver for å få tilgang til wp-admin.
- Begrens antall innloggingsforsøk (login throttling)
Dette tar en ettermiddag å sette opp og reduserer risikoen dramatisk for skadelig angrep.
Når trenger du profesjonell hjelp?
Ring profesjonell hjelp umiddelbart hvis dette gjelder deg
- Google viser advarsel om siden i søkeresultatene
- Hostingleverandøren har stengt siden din
- Du driver nettbutikk og kundedata kan være berørt
- Siden blir hacket igjen etter opprydding
- Du har ikke kontroll på hva som faktisk er kompromittert
Jo lenger en hacket side er oppe, desto verre blir skaden – på rangering, omdømme og eventuelt kundedata.
Siden hacket og trenger du hjelp nå? WP Nordic tilbyr akutthjelp – vi renser siden, fjerner malware og finner hvordan angriperne kom inn så det ikke skjer igjen. Ta kontakt her eller ring oss direkte.
