Åbner i en ny fane
Insights · WordPress · 5. september 2025 · 4 min. læsning

Ultimativ guide til WordPress-sikkerhed

Ultimativ guide til WordPress-sikkerhed

Når dit site går ned efter et hackerangreb, er det sjældent en elegant oplevelse. Malware der omdirigerer dine besøgende til spamsider, databaser der er hentet ud, login-sider der hamres 24/7 af botnet. Det meste af det kan undgås med et velkonfigureret WordPress. Her gennemgår jeg de vigtigste trin.

Hvorfor sikkerhed er forretningskritisk

Et kompromitteret WordPress-site rammer mere end bare teknikken. Det skader din troværdighed overfor kunder, kan lede til GDPR-sager hvis persondata lækkes, og Google sortlister sites der spreder malware. Omkostningen ved forebyggelse er lille sammenlignet med oprydningen efter et angreb.

Start med det rette webhotel

Sikkerhed begynder ikke i WordPress — det begynder på serveren. Vælg et webhotel der:

  • Holder PHP og serversoftware opdateret
  • Kører en firewall og malware-scanning på host-niveau
  • Inkluderer gratis Let’s Encrypt SSL-certifikater
  • Tager automatiske daglige backups
  • Har isolerede miljøer (ikke delt server med tusindvis af andre sites)

Dansk hosting hos en seriøs udbyder som Curanet klarer de fleste af disse ting out-of-the-box.

Hold alt opdateret

Det enkleste og vigtigste: Hold WordPress core, temaer og plugins opdaterede. Over 90% af alle WordPress-hack udnytter kendte sårbarheder i forældede versioner. Aktivér automatiske opdateringer for mindre patches, og gennemgå manuelt større opdateringer efter at have taget en backup.

Installer et sikkerhedsplugin

Et godt sikkerhedsplugin tilføjer et lag af beskyttelse som WordPress ikke har by default. De mest anbefalede:

  • Wordfence — firewall, malware-scanning og login-beskyttelse i ét
  • iThemes Security — stærk på login-hærdning og skjuling af admin-URL
  • Sucuri — premium-niveau monitoring og oprydning

Undgå at køre flere sikkerhedsplugins samtidig — de konflikter ofte. Vælg ét og konfigurér det ordentligt.

Stærke adgangskoder og 2FA

“Admin” + “password123” er en dødsdom. Krav til din egen og dine brugeres login:

  • Minimum 14 tegn, gerne længere
  • Blandede bogstaver, tal og specialtegn
  • Unik pr. tjeneste — brug en password manager som 1Password eller Bitwarden
  • To-faktor-godkendelse (2FA) på alle admin-konti

Beskyt login-siden

Standard WordPress-login ligger på /wp-login.php og /wp-admin — det ved alle botnet. Tre lag af beskyttelse:

  1. Flyt login-URL’en til noget unikt (plugins som WPS Hide Login gør det nemt)
  2. Begræns login-forsøg — fx 5 forsøg, derefter 30 minutters lockout
  3. Tilføj 2FA — selv hvis adgangskoden lækker, kan angriberen ikke komme ind

SSL og HTTPS

Kør altid over HTTPS. Gratis SSL-certifikater via Let’s Encrypt er standard hos alle moderne webhoteller, og moderne browsere advarer brugere mod HTTP-sider. Tjek at siden tvinger HTTPS (301-redirect fra HTTP) og at alle interne links, billeder og scripts bruger HTTPS — ellers får du “mixed content”-advarsler.

Tag regelmæssige backups

En backup er dit sikkerhedsnet hvis alt andet fejler. Jeg har skrevet en separat guide til effektive WordPress-backups — kort sagt: automatiser dem, gem dem uden for serveren, og test at du kan gendanne.

Ryd op i plugins og temaer

Hvert eneste plugin og tema er en potentiel angrebsvej. Gode vaner:

  • Slet plugins og temaer du ikke bruger — bare deaktivering er ikke nok
  • Installer kun plugins fra kilder du stoler på (det officielle WordPress-repository eller velkendte firmaer)
  • Tjek hvornår et plugin sidst blev opdateret — har det ikke set en opdatering i 2+ år, er det en risikofaktor
  • Undgå “nulled” (piratkopierede) premium-plugins — de indeholder næsten altid bagdøre

Overvågning og logning

Du kan ikke reagere på noget du ikke ser. Sikkerhedsplugins logger typisk login-forsøg, filændringer og plugin-installationer. Aktivér notifikationer ved:

  • Fejlede login-forsøg (især mange på kort tid)
  • Ændringer i core-filer
  • Nye admin-brugere
  • Plugin-installationer og -opdateringer

Begræns brugerrettigheder

Princippet om mindste privilegium: Giv kun brugere den adgang de har brug for. En forfatter har ikke brug for admin-rettigheder. En kunde eller samarbejdspartner der skal uploade billeder, skal ikke kunne installere plugins. Gennemgå brugerlisten hvert halve år og fjern konti der ikke er aktive.

Glem ikke din egen computer

Den bedste firewall på dit site er ligegyldig hvis din arbejdscomputer er inficeret. Installér antivirus, hold dit OS opdateret, og vær skeptisk overfor phishing-mails — angribere prøver ofte at lokke admin-adgangskoder ud via falske WordPress-mails.

Hvis skaden er sket

Hvis dit site er kompromitteret:

  1. Tag siden offline eller sæt den i maintenance mode
  2. Skift alle adgangskoder (WordPress, FTP, database, webhotel)
  3. Gendan fra en ren backup før infektionen
  4. Opdater alt, fjern ubrugte plugins, kør en grundig scan
  5. Tilkald hjælp hvis du er i tvivl — en dårlig oprydning efterlader ofte bagdøre

Kort sagt

WordPress-sikkerhed handler ikke om ét plugin eller én indstilling — det er en kombination af gode vaner: opdateringer, stærke adgangskoder, 2FA, overvågning og regelmæssige backups. Når det hele spiller sammen, går de fleste angreb bare forbi.

Har du brug for et sikkerhedstjek af dit WordPress-site eller en WordPress serviceaftale hvor jeg passer på det for dig? Book en samtale.

Indhold

Jeg designer, udvikler og drifter hjemmesider, webshops og apps fra Aalborg. Har du spørgsmål til indlægget, så tag fat i mig.

Book et møde

Lad os tale sammen

↗︎
Ring +45 7161 7272 eller skriv til info@adnovation.dk