
🚫 13 Beste plugins for beskyttelse mot brute force-angrep på WordPress 2026 (gratis og pro)
Brute force er ikke en hypotetisk trussel for et WordPress-nettsted. Enhver fersk blogg eller butikk blir skannet av boter i løpet av de første timene etter lansering. Det er ingen forskjell mellom nettsteder: skriptene bryr seg ikke om hvem sin wp-login.php de hamrer løs på. 20 000 forsøk på et par minutter, og nettstedet er enten kompromittert eller nede under lasten på billig hosting.
Standard WordPress teller ikke påloggingsforsøk. Hundre tusen ganger, en million, påloggingsskjemaet prosesseres uten begrensning. Dette er en inngangsdør uten lås. Passordet vil bli gjettet før eller siden, et spørsmål om tid, ikke sannsynlighet.
Vi har samlet 13 fungerende utvidelser for å blokkere brute force-angrep: fra lette forsøkstellere til komplette suiter med brannmur, skadevareskanner og tofaktorautentisering. Alle med levende skjermbilder, gjeldende priser og erfaringer fra ekte nettsteder.
💡 Rask oversikt:
- Lett forsøksteller (Loginizer, Limit Login Attempts Security) blokkerer kun brute force uten serverbelastning.
- Suite (Wordfence, AIOS, Defender) legger til brannmur og skadevareskanner.
- For butikker er en 2FA-utvidelse med WooCommerce-skjemabeskyttelse obligatorisk (miniOrange, Kadence Security).
- Ikke installer to utvidelser med brannmur samtidig, motstridende regler vil låse deg ute av admin.
Sammenligningstabell for utvidelser
Utvidelse | 2FA | Brannmur | Skadevareskanner | Pris (fra) | Aktive installasjoner |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Gratis / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Gratis / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Gratis / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Gratis / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Gratis / fra $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Gratis / fra $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Gratis / fra $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Gratis / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Gratis / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Gratis / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Gratis / fra $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Gratis / fra $5/md | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Gratis / $69.95 | 20K+ |
1. Wordfence Security

Wordfence er ikke bare en utvidelse, det er de facto-standarden for WordPress-sikkerhet. Over 5 millioner aktive installasjoner, et internt trusseletterretningsteam og en døgnbemannet hendelsesresponsgruppe. Trenger du ett «sett og glem»-verktøy, er dette det.
Inni: endepunktbrannmur (fungerer inne i WordPress, ikke utenfor, så den bryter ikke kryptering og eliminerer datalekkasjer), skadevareskanner, brute force-beskyttelse via begrensning av påloggingsforsøk, tofaktorautentisering via enhver TOTP-app og sanntidsvisning av trafikk.
I praksis er Wordfence bra fordi gratisversjonen dekker det store flertallet av behov for et lite til mellomstort nettsted. Brannmurregler og skadevaresignaturer i gratisversjonen kommer med 30 dagers forsinkelse, akseptabelt for en blogg eller landingsside. For en butikk er Premium bedre: ekte Threat Defense Feed, landblokkering og sjekk mot blokkeringslister.
Ulemper: skanneren flagger noen ganger høylytt mistenkelige filer som faktisk er trygge, egendefinerte temaer, cache-filer. Du må hviteliste dem manuelt.
- Brute force-beskyttelse: forsøksbegrensning + IP-blokkering + 2FA + reCAPTCHA på innlogging
- Brannmur: endepunkt-WAF, regler oppdatert via Threat Defense Feed
- Skanner: sjekker kjerne, temaer og utvidelser for skadevare + filintegritet mot wordpress.org
- Pris: gratis; Premium, $149/år
2. Loginizer

Loginizer er et lettvekts og fokusert verktøy. Ingen brannmurer eller skannere, kun innloggingsbeskyttelse. Det håndterer den utmerket: 1 million aktive installasjoner og kompatibilitet opp til WordPress 7.0.
Prinsippet er enkelt: 3 mislykkede forsøk, IP blokkeres i 15 minutter. Etter flere blokkeringer, 24 timers utestengelse. Alt er fleksibelt konfigurerbart: antall forsøk, blokkeringsvarighet, IP-hviteliste og svarteliste.
Pro-versjonen legger til 2FA via e-post eller autentiseringsapp, reCAPTCHA (v2/v3 + Cloudflare Turnstile), omdøping av wp-login.php og wp-admin, sosial innlogging (Google, GitHub, Facebook) og landblokkering. Mange Pro-funksjoner, men kjernen, forsøkstelleren, fungerer feilfritt i gratisversjonen.
- Brute force-beskyttelse: forsøksteller + IP-blokkering + reCAPTCHA (Pro)
- 2FA: e-postkode / TOTP-app (Pro)
- Funksjon: endre innloggingsslug, wp-admin, XML-RPC
- Pris: gratis; Pro, $24/år
3. Sucuri Security

Sucuri er et selskap som spesialiserer seg på nettsidesikkerhet, og plugin-en deres fungerer som et utstillingsvindu for økosystemet. Gratisversjonen gir hendelsesrevisjon, overvåking av filintegritet, ekstern skanning etter skadevare via SiteCheck, sjekk mot blokkeringslister og et sett med anbefalinger for herding. Men Sucuris største styrke ligger skjult i den betalte WAF-en.
Sucuris skybrannmur ruter all trafikk gjennom sine tilstedepunkter før den når serveren din. DDoS, brute force-angrep og utnyttelsesforsøk blir avvist før de ankommer. I tillegg får du CDN for akselerasjon og virtuell patching av sårbarheter før offisielle oppdateringer slippes.
Ulempe for dem som vil ha alt i én plugin: gratis Sucuri er overvåking, ikke aktiv beskyttelse. Brute force-blokkering er kun tilgjengelig med WAF.
- Brute force-beskyttelse: via sky-WAF (betalt)
- Brannmur: sky-WAF + DDoS-beskyttelse + CDN (betalt)
- Skanner: ekstern SiteCheck + filintegritet
- Pris: gratis; WAF, $199,99/år
🔗 Sucuri på WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack fra Automattic (WordPress.com-teamet) er en sveitserkniv der sikkerhet bare er én av dusinvis av moduler. Innhold: brute force-beskyttelse via den gratis Protect-modulen, sikkerhetskopiering, CDN for bilder, spamfilter, analyse og e-postmarkedsføring.
Brute force-beskyttelsen fungerer via et globalt nettverk: hvis en IP har angrepet et annet Jetpack-nettsted, blir den blokkert på ditt også. Dette er sterkere enn en lokal forsøksteller. Protect-modulen er gratis.
Men Jetpack-grensesnittet er en labyrint av brytere og undermenyer. Vanskelig å finne ut av ved første forsøk, og noen funksjoner krever tilkobling til WordPress.com. For dem som bare trenger sikkerhet uten ekstra ballast, er det tungt.
- Brute force-beskyttelse: globalt Protect-nettverk + forsøksteller
- Brannmur: via Protect-modulen
- Skanner: skanning etter skadevare + nedetidsovervåking (betalt)
- Pris: gratis; Security, $99/år
🔗 Jetpack på WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA er en smalt spesialisert plugin. Den håndterer ikke brannmurer eller skanner etter skadevare. Den eneste oppgaven er å legge til en ekstra faktor ved innlogging. Og dette gjør den bedre enn de fleste komplette pakker.
Rundt et dusin metoder: Google Authenticator, Microsoft Authenticator, Authy, Duo, engangskode via e-post, SMS, WhatsApp, Telegram, sikkerhetsspørsmål. Alt konfigureres per rolle: administratorer får streng 2FA, forfattere får valgfri. WooCommerce sitt innloggingsskjema støttes.
Gratisversjonen fungerer for 5 brukere, nok for en liten blogg med et par redaktører. Pro fjerner begrensningen og legger til klarerte enheter, multisite og white label.
Viktig: dette er kun den andre faktoren. Pluginen beskytter ikke mot passordbasert brute force, installer den sammen med en forsøksteller.
- Brute force-beskyttelse: via 2FA (gjettet passord gir ikke tilgang uten andre faktor)
- 2FA-metoder: TOTP, e-post, SMS, WhatsApp, Telegram, sikkerhetsspørsmål
- Funksjon: WooCommerce, Elementor, BuddyPress, full kompatibilitet
- Pris: gratis (opptil 5 brukere); Pro, $99
🔗 miniOrange 2FA på WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security vokste frem som en erstatning for den utgåtte WP Cerber og overgikk den på mange parametere. Hovedfunksjon: plugin-en tar blokkeringsbeslutninger automatisk uten at administrator trenger å involveres. Hver besøkende får en omdømmescore basert på signaler, mislykket innlogging, brannmur-utløser, silentCAPTCHA-feil. Overskrides terskelen, blokkeres IP-en automatisk.
silentCAPTCHA er en passiv bot-detektor som ikke viser avkrysningsbokser for ekte besøkende. Fungerer stille, uten eksterne forespørsler og JavaScript.
Fordeler: gratisversjonen gjenoppretter automatisk modifiserte WordPress-kjernefiler fra wordpress.org og kan skille legitime boter (Google, Bing) fra falske. Pro legger til AI-malware-skanner, passkeys (passordløs innlogging via Face ID / Touch ID / Windows Hello), CrowdSec-integrasjon og sårbarhetsskanning for plugins og temaer.
- Brute force-beskyttelse: automatisk blokkering etter omdømmescore + silentCAPTCHA + forsøksteller
- Brannmur: 8G-regler + CrowdSec-integrasjon (Pro)
- Skanner: kjerneintegritet + PHP-malware-detektor (Pro: AI-skanner)
- Pris: gratis; ShieldPRO, $99/år
🔗 Shield Security på WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Denne plugin-en het tidligere Limit Login Attempts Reloaded, og fikk etter rebranding et moderne grensesnitt og skybeskyttelse i premium. 2 millioner aktive installasjoner, et seriøst tall for en nisjeløsning.
Kjernen er en klassisk forsøksteller: IP, brukernavn, blokkeringstid. Men det finnes nyanser som konkurrentene ikke har: WooCommerce-innloggingsbeskyttelse, XML-RPC og tilpassede innloggingsskjemaer rett ut av boksen. Pluss innebygd 2FA i gratisversjonen.
Premium flytter beskyttelsen til skyen: blokkeringer synkroniseres mellom nettsteder, globale svartelister oppdateres i sanntid, og brute force-angrepslasten går til WPChef-skyen, ikke din server. Grensen er 100 000 forespørsler per måned for startplanen, mer enn nok for de fleste nettsteder.
- Brute force-beskyttelse: forsøksteller per IP og brukernavn + sky (Premium)
- 2FA: innebygd, gratis
- Funksjon: WooCommerce + XML-RPC + beskyttelse av tilpassede skjemaer
- Pris: gratis; Premium, $60/år
🔗 Limit Login Attempts Security på WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (tidligere Hide My WP Ghost) angriper sikkerhet annerledes: i stedet for å avverge angrep, gjør den nettstedet usynlig for skannerboter. Plugin-en endrer standard WordPress-stier: /wp-admin blir et tilpasset slug, /wp-content til /media, og wp-login.php returnerer 404 til alle unntatt deg.
Dette er ikke sikkerhet gjennom obskuritet, men arkitektonisk skjuling. De aller fleste angrep begynner med rekognosering: boter skanner millioner av nettsteder i timen på jakt etter wp-login.php. WP Ghost sørger for at skanneren ikke forstår om det er WordPress.
I tillegg: 8G/7G-brannmur, passkeys (passordløs innlogging via Face ID / Touch ID / Windows Hello), AI-crawler-blokkering (GPTBot, ClaudeBot) og GEO-trusselkart. Fungerer sammen med Wordfence, AIOS, Sucuri uten konflikter.
- Brute force-beskyttelse: endring av innloggings-URL + 8G-brannmur + reCAPTCHA + forsøksteller
- Maskering: omdøping av /wp-admin, /wp-content, /wp-login.php, plugins og temaer
- Funksjon: passkeys, AI-bot-blokkering, CDN-kompatibilitet
- Pris: gratis; Premium, $29,99/år
🔗 WP Ghost på WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja startet som en lettvekts sikkerhetsrevisor på CodeCanyon og vokste til en komplett pakke. Over 50 sikkerhetstester i én skanning, fra svake passord til filrettigheter og utdaterte plugin-versjoner.
Gratisversjonen gir en brannmur basert på 8G-regler, sårbarhetsskanner for plugin og tema, og integritetssjekk av kjernefiler. Pro legger til skybrannmur (over 600 millioner kjente skadelige IP-er), skadevareskanner med ett-klikks opprydding, tofaktorautentisering og innloggingsbeskyttelse.
Funksjon: Security Ninja viser ikke bare en liste over problemer, men en prioritert handlingsplan, hva du bør fikse først. Dette sparer nybegynnere for timevis med arbeid.
- Brute force-beskyttelse: Innloggingsbeskyttelse + tofaktorautentisering (Pro)
- Brannmur: 8G (gratis), skybrannmur (Pro)
- Skanner: Over 50 tester + skadevareskanner (Pro) + kjerneskanner
- Pris: gratis; Pro, $39,99/år
🔗 Security Ninja på WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security er den direkte etterfølgeren til iThemes Security fra Nexcess-teamet. Produktet ble relansert med nytt navn og en nytenkt tilnærming: i stedet for hundrevis av spredte innstillinger, får du sikkerhetsmaler etter nettstedstype. e-handel, blogg, portefølje, ideell organisasjon, brosjyre, du velger en mal og pluginen aktiverer et tilstrekkelig beskyttelsesnivå automatisk.
Gratisversjonen gir: lokal og nettverksbasert brute force-beskyttelse (nesten 1 million nettsteder i det delte nettverket), tofaktorautentisering via Google Authenticator, passordkrav, sporing av filendringer og nettstedsskanning via Google Safe Browsing. Pro utvides med reCAPTCHA, passordløs innlogging, klarerte enheter, Patchstack-integrasjon for virtuell sårbarhetsoppretting og brukerlogging.
Viktig: Kadence Security endrer .htaccess og wp-config.php, ta en sikkerhetskopi før aktivering.
- Brute force-beskyttelse: lokal + nettverk (felleskap ~1M nettsteder)
- Tofaktorautentisering: Google Authenticator + e-post (gratis), reCAPTCHA + passordløs innlogging (Pro)
- Skanner: sporing av filendringer + Google Safe Browsing (gratis), Patchstack (Pro)
- Pris: gratis; Kadence Security Pro, $80/år
🔗 Kadence Security på WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), tidligere All In One WP Security & Firewall, tilhører nå UpdraftPlus-teamet. 4,7 stjerner på over 1 million installasjoner, og det er velfortjent.
Blant funksjonene: et poengbasert sikkerhetsscoringssystem (forståelig selv for nybegynnere), tre funksjonsnivåer, Basic, Intermediate, Advanced, og gratis tofaktorautentisering med støtte for Google Authenticator, Microsoft Authenticator og Authy. Brannmuren bruker 6G-regler fra Perishable Press, et utprøvd regelsett.
Gratisversjonen har alt som trengs for å beskytte innlogging: forsøksteller, tofaktorautentisering, tvungen utlogging ved inaktivitet, beskyttelse mot brukeroppramsing og deteksjon av admin-brukernavn. Premium legger til Smart 404-blokkering, landblokkering, skanning etter skadevare og oppetidsovervåking.
- Brute force-beskyttelse: forsøksteller + tofaktorautentisering + tvungen utlogging + beskyttelse mot brukeroppramsing
- Brannmur: 6G-regler +.htaccess + PHP-brannmur
- Skanner: filendringssporing (gratis), skadevareskanner (Premium)
- Pris: gratis; Premium, $49/år
🔗 AIOS på WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender fra WPMU DEV er nok en pakke som overrasker med mengden gratisfunksjoner. Skadevareskanner, brannmur, tofaktorautentisering, forsøksteller, innloggingsmaskering, Google reCAPTCHA, sikkerhetsheadere og 404-begrenser, alt med minimal innvirkning på sidehastigheten.
AntiBot Global Firewall fortjener spesiell omtale, gratis tilkobling til WPMU DEV-skyen som blokkerer ondsinnede IP-er basert på data fra 750 000 nettsteder.
Pro utvides med: planlagt skadevareskanning, Safe Repair for mistenkelige filer (gjenoppretting med ett klikk), deteksjon av kjente sårbarheter og Google Blocklist-overvåking. Defender er tiltalende ved at det ikke overlesser grensesnittet, alt er logisk gruppert, og flere herdingsanbefalinger kan brukes samtidig.
- Brute force-beskyttelse: forsøksteller + tofaktorautentisering + innloggingsmaskering + reCAPTCHA
- Brannmur: lokal + AntiBot Global Firewall (sky på tvers av 750 000 nettsteder)
- Skanner: skadevare + kjerneintegritet (gratis), Safe Repair + sårbarheter (Pro)
- Pris: gratis; Pro, i WPMU DEV fra $5/mnd
🔗 Defender på WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security er en veteran med over 10 års historie og versjon 7.2 for WordPress 7.0. Hovedfunksjon: .htaccess-brannmur som opererer på servernivå før WordPress lastes. Dette er raskere enn noen PHP-brannmur.
BPS er ikke det mest brukervennlige programtillegget. Grensesnittet er spartansk, konfigurasjonslogikken krever forståelse av .htaccess. Men for dem som kan det, er det et kraftig verktøy. Pro-versjonen inkluderer ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): programtillegget sporer alle filendringer og gjenoppretter automatisk originaler fra karantene.
Viktig: BPS omskriver .htaccess og kan komme i konflikt med andre programtillegg som også skriver til .htaccess. Konfigurer permalenker før installasjon.
- Brute force-beskyttelse:
.htaccess-brannmur + Login Security & Monitoring - Brannmur:
.htaccess-regler (servernivå) + PHP-brannmur - Skanner: MScan Malware Scanner + Core File Scanner
- Pris: gratis; Pro, $69.95
🔗 BulletProof Security på WordPress.org | 🔗 BPS Pro
⁉️🤔 Ofte stilte spørsmål
Hva er et brute force-angrep mot WordPress?
Brute force er automatisert passordgjetting. En bot sender forespørsler til
wp-login.phpmed ulike kombinasjoner av brukernavn og passord til den finner det riktige. Som standard begrenser ikke WordPress antall forsøk, 20 000 forespørsler på noen få minutter er ikke noe problem for en bot. Hostingen kveles i prosessen, og nettstedet blir enten kompromittert eller utilgjengelig.
Er ett programtillegg nok for fullstendig beskyttelse?
For et lite til mellomstort nettsted, ja. Wordfence, AIOS eller Defender dekker det store flertallet av trusler: forsøksteller, brannmur, 2FA. For en nettbutikk er det bedre å kombinere: forsøksteller (Limit Login Attempts Security) + 2FA (miniOrange) + sky-WAF (Sucuri). Ikke installer to programtillegg med brannmur samtidig, motstridende regler kan låse deg ute av admin.
Trengs et betalt programtillegg hvis det finnes gratis Wordfence?
Gratis Wordfence dekker grunnleggende behov. Forskjellen mot Premium ligger i sanntid: brannmurregler og skadevaresignaturer i gratisversjonen kommer med 30 dagers forsinkelse. For en blogg er dette greit, for en nettbutikk med betalinger er det en risiko. I tillegg gir Premium landblokkering, noe som er nyttig hvis hovedangrepsstrømmen kommer fra én region.
Hva gjør jeg hvis programtillegget blokkerte min egen IP?
Aktiver VPN på telefonen (Opera Browser har innebygd) og logg inn fra en annen IP. I admin legger du din IP til i hvitelisten. Hvis du ikke har VPN, via FTP eller hostings filbehandler, endre navn på programtilleggsmappen i
wp-content/plugins/, logg inn i admin, gjenopprett navnet og legg IP-en til i hvitelisten.
Hvilket programtillegg er lettest på serveren?
Loginizer og Limit Login Attempts Security, kun forsøksteller, ingen brannmurer eller skannere. Minimal belastning, maksimal innloggingsbeskyttelse. Hvis du trenger en brannmur uten å miste hastighet, Shield Security (8G-regler behandlet på servernivå) eller WP Ghost (kun omskrivingsregler, ingen filmodifisering).
Kan man klare seg uten programtillegg?
Det kan du, men det er vanskeligere. Manuell
.htaccess-konfigurasjon for forsøksbegrensning, HTTP Basic Auth på wp-admin, Cloudflare WAF, alt dette fungerer. Men et programtillegg gjør det samme på 5 minutter, med grensesnitt og logger. For kundenettsteder er et programtillegg eneste alternativ.
Hva bør installeres i 2026?
Etter å ha testet et dusin løsninger på ekte nettsteder, er regelen enkel: én gratis suite pluss ett spesialisert 2FA-programtillegg hvis det er en nettbutikk.
Wordfence er standarden for dem som vil ha beskyttelse ut av esken uten konfigurasjonsmas. Loginizer er for minimalister som bare trenger en forsøksteller. WP Ghost er hvis nettstedet jevnlig skannes av boter og det gir mening å skjule WordPress-spor.
Hvis du trenger ett universelt gratisalternativ, skaff Wordfence. Dekker brute force, brannmur, skadevareskanner og 2FA. For en WooCommerce-butikk er den mer pålitelige kombinasjonen: Limit Login Attempts Security (beskytter alle innloggingsskjemaer) + miniOrange 2FA (andre faktor). Og når nettstedet er under målrettet angrep og telleren ikke klarer å henge med, redder Shield Security med automatisk blokkering basert på omdømmescore dagen uten manuell inngripen.
Og viktigst av alt: brute force er ikke den eneste trusselen. Et programtillegg erstatter ikke regelmessige sikkerhetskopier, sterke passord og tidsriktige kjerneoppdateringer. Men uten en forsøksteller mister alt annet sin mening, døren står åpen.



