Når dit site går ned efter et hackerangreb, er det sjældent en elegant oplevelse. Malware der omdirigerer dine besøgende til spamsider, databaser der er hentet ud, login-sider der hamres 24/7 af botnet. Det meste af det kan undgås med et velkonfigureret WordPress. Her gennemgår jeg de vigtigste trin.
Hvorfor sikkerhed er forretningskritisk
Et kompromitteret WordPress-site rammer mere end bare teknikken. Det skader din troværdighed overfor kunder, kan lede til GDPR-sager hvis persondata lækkes, og Google sortlister sites der spreder malware. Omkostningen ved forebyggelse er lille sammenlignet med oprydningen efter et angreb.
Start med det rette webhotel
Sikkerhed begynder ikke i WordPress — det begynder på serveren. Vælg et webhotel der:
- Holder PHP og serversoftware opdateret
- Kører en firewall og malware-scanning på host-niveau
- Inkluderer gratis Let’s Encrypt SSL-certifikater
- Tager automatiske daglige backups
- Har isolerede miljøer (ikke delt server med tusindvis af andre sites)
Dansk hosting hos en seriøs udbyder som Curanet klarer de fleste af disse ting out-of-the-box.
Hold alt opdateret
Det enkleste og vigtigste: Hold WordPress core, temaer og plugins opdaterede. Over 90% af alle WordPress-hack udnytter kendte sårbarheder i forældede versioner. Aktivér automatiske opdateringer for mindre patches, og gennemgå manuelt større opdateringer efter at have taget en backup.
Installer et sikkerhedsplugin
Et godt sikkerhedsplugin tilføjer et lag af beskyttelse som WordPress ikke har by default. De mest anbefalede:
- Wordfence — firewall, malware-scanning og login-beskyttelse i ét
- iThemes Security — stærk på login-hærdning og skjuling af admin-URL
- Sucuri — premium-niveau monitoring og oprydning
Undgå at køre flere sikkerhedsplugins samtidig — de konflikter ofte. Vælg ét og konfigurér det ordentligt.
Stærke adgangskoder og 2FA
“Admin” + “password123” er en dødsdom. Krav til din egen og dine brugeres login:
- Minimum 14 tegn, gerne længere
- Blandede bogstaver, tal og specialtegn
- Unik pr. tjeneste — brug en password manager som 1Password eller Bitwarden
- To-faktor-godkendelse (2FA) på alle admin-konti
Beskyt login-siden
Standard WordPress-login ligger på /wp-login.php og /wp-admin — det ved alle botnet. Tre lag af beskyttelse:
- Flyt login-URL’en til noget unikt (plugins som WPS Hide Login gør det nemt)
- Begræns login-forsøg — fx 5 forsøg, derefter 30 minutters lockout
- Tilføj 2FA — selv hvis adgangskoden lækker, kan angriberen ikke komme ind
SSL og HTTPS
Kør altid over HTTPS. Gratis SSL-certifikater via Let’s Encrypt er standard hos alle moderne webhoteller, og moderne browsere advarer brugere mod HTTP-sider. Tjek at siden tvinger HTTPS (301-redirect fra HTTP) og at alle interne links, billeder og scripts bruger HTTPS — ellers får du “mixed content”-advarsler.
Tag regelmæssige backups
En backup er dit sikkerhedsnet hvis alt andet fejler. Jeg har skrevet en separat guide til effektive WordPress-backups — kort sagt: automatiser dem, gem dem uden for serveren, og test at du kan gendanne.
Ryd op i plugins og temaer
Hvert eneste plugin og tema er en potentiel angrebsvej. Gode vaner:
- Slet plugins og temaer du ikke bruger — bare deaktivering er ikke nok
- Installer kun plugins fra kilder du stoler på (det officielle WordPress-repository eller velkendte firmaer)
- Tjek hvornår et plugin sidst blev opdateret — har det ikke set en opdatering i 2+ år, er det en risikofaktor
- Undgå “nulled” (piratkopierede) premium-plugins — de indeholder næsten altid bagdøre
Overvågning og logning
Du kan ikke reagere på noget du ikke ser. Sikkerhedsplugins logger typisk login-forsøg, filændringer og plugin-installationer. Aktivér notifikationer ved:
- Fejlede login-forsøg (især mange på kort tid)
- Ændringer i core-filer
- Nye admin-brugere
- Plugin-installationer og -opdateringer
Begræns brugerrettigheder
Princippet om mindste privilegium: Giv kun brugere den adgang de har brug for. En forfatter har ikke brug for admin-rettigheder. En kunde eller samarbejdspartner der skal uploade billeder, skal ikke kunne installere plugins. Gennemgå brugerlisten hvert halve år og fjern konti der ikke er aktive.
Glem ikke din egen computer
Den bedste firewall på dit site er ligegyldig hvis din arbejdscomputer er inficeret. Installér antivirus, hold dit OS opdateret, og vær skeptisk overfor phishing-mails — angribere prøver ofte at lokke admin-adgangskoder ud via falske WordPress-mails.
Hvis skaden er sket
Hvis dit site er kompromitteret:
- Tag siden offline eller sæt den i maintenance mode
- Skift alle adgangskoder (WordPress, FTP, database, webhotel)
- Gendan fra en ren backup før infektionen
- Opdater alt, fjern ubrugte plugins, kør en grundig scan
- Tilkald hjælp hvis du er i tvivl — en dårlig oprydning efterlader ofte bagdøre
Kort sagt
WordPress-sikkerhed handler ikke om ét plugin eller én indstilling — det er en kombination af gode vaner: opdateringer, stærke adgangskoder, 2FA, overvågning og regelmæssige backups. Når det hele spiller sammen, går de fleste angreb bare forbi.
Har du brug for et sikkerhedstjek af dit WordPress-site eller en WordPress serviceaftale hvor jeg passer på det for dig? Book en samtale.




