Skip to content
🔍 16 Tegn på at WordPress er hacket: fra åpenbare til skjulte

🔍 16 Tegn på at WordPress er hacket: fra åpenbare til skjulte

Nettstedet ser ut til å fungere. Men trafikken har falt med halvparten, ukjente brukerkontoer har dukket opp i adminpanelet, og verten fortsetter å sende e-poster med alarmerende emnelinjer. Et WordPress-hack ser sjelden ut som en knust butikkfasade. Oftere er det stille, subtile endringer som forblir ubemerket i månedsvis.

Ifølge Wordfence ble over 11 000 sårbarheter i plugins og temaer registrert i 2025, og botter skanner nye hull i gjennomsnitt innen fem timer etter at en oppdatering er publisert. Den gode nyheten: hvis du vet hvor du skal lete, kan du fange opp en infeksjon på et tidlig stadium.

Nedenfor, 16 spesifikke tegn, fra åpenbare til knapt merkbare, og en trinnvis gjenopprettingsplan.

💡 Rask oversikt:

  • Sjekk e-posten fra verten, brukerlisten og nettstedets rotmappe via FTP: dette er tre punkter der et hack er umiddelbart synlig.
  • Inspiser frontenden: endret innhold, omdirigeringer til tredjepartssider, en Google Safe Browsing-advarsel og spamutsendelser.
  • Se på trafikk, søkeresultater og en sikkerhetsskanner: et fall i besøk, fremmede metatagger i Google og Wordfence-varsler.
  • Indirekte symptomer: treghet, overbelastning av server, mistenkelige cron-jobber og uforklarlige feil er grunnlag for en umiddelbar sjekk.

Hvorfor WordPress er det fremste målet

WordPress driver 41% av alle nettsteder, ifølge data fra W3Techs for juli 2026. Titusenvis av plugins og temaer skaper en enorm angrepsflate. En bot finner et sikkerhetshull i en populær plugin og feier gjennom hundretusenvis av installasjoner over natten: ni av ti infeksjoner skjer uten menneskelig innblanding.

1-4. Tilgang og server: de første varselsignalene

Varsling fra verten om ondsinnet kode

De fleste verter skanner nettsteder for virus og phishing. En e-post med emnet «Malware oppdaget» eller «Mistenkelig aktivitet»: reager umiddelbart, verten har rett til å sette nettstedet i karantene.

E-posten spesifiserer vanligvis banen til den infiserte filen, noe som gir deg et klart utgangspunkt for opprydding.

Ukjente brukere i adminpanelet

Åpne Brukere → Alle brukere. Hver konto med administrator-, redaktør- eller forfatterrettigheter bør være kjent for deg. Ukjente kontoer er et faresignal, spesielt de med rettigheter over abonnent.

Slett fremmede, men sjekk først om de har opprettet innhold: WordPress vil tilby å omfordele innleggene deres til en annen forfatter. Etter oppryddingen, endre alle passord: adminpanel, FTP, database og vertskontrollpanel.

Utestengt fra adminpanelet

Passordet ditt sluttet plutselig å virke, og du endret det ikke. En angriper kan ha endret påloggingsinformasjonen eller opprettet en skjult administrator direkte via databasen.

Få tilgang igjen via lenken Mistet passordet? eller phpMyAdmin ved å tilbakestille hashen i wp_users-tabellen. Umiddelbart etter innlogging: en full gjennomgang av kontoer og endring av passord overalt: WP, FTP, vert, database.

Mistenkelige filer på serveren

Se i installasjonsroten, samt i mappene wp-admin, wp-includes og wp-content. Filer som wp-config.bak, class-mail.php eller db-cache.php er klassiske «inntrengere» som brukes til å laste ondsinnet kode. Et typisk tilfelle er beskrevet på Stack Overflow: en fremmed PHP-fil i roten, forkledd som en systemfil.

Hvis du finner en mistenkelig fil, har angriperen tilgang til filsystemet. Endre FTP-passordet, slett de fremmede filene og begynn å søke etter inngangspunktet.

5-8. Frontend og innhold: hva besøkende ser

Endret innhold på nettstedet

Det mest merkbare og omdømmeskadelige tegnet. Tre typiske manifestasjoner:

  • Japanske, kinesiske eller arabiske tegn i sidetekst;
  • popup-vinduer med pornoannonser eller kasinotilbud;
  • skjulte lenker til tvilsomme nettsteder, kun synlige i kildekoden.

Sjekk hjemmesiden og flere interne sider i forskjellige nettlesere. Skjulte lenker settes inn via display:none eller position:absolute; left:-9999px; du vil ikke oppdage dem uten å se på kildekoden.

Omdirigering til tredjepartssider

En bruker åpner URL-en din og havner på en side med annonser, phishing eller en falsk butikk. Omdirigeringen er satt opp via .htaccess, en JavaScript-injeksjon i header.php eller en skjult plugin.

Sjekk .htaccess for ukjente RewriteRule- og Redirect-direktiver. Åpne nettstedet fra en mobil enhet: noen omdirigeringer utløses bare for mobiltrafikk.

Google-advarsel om et utrygt nettsted

Ved besøk ser brukeren en rød skjerm: «Dette nettstedet kan inneholde skadelige programmer.»

Sjekk statusen via Google Safe Browsing. Hvis nettstedet er flagget, gjør en full opprydding og be om en gjennomgang via Google Search Console. Uten dette vil rangeringen din falle til null i løpet av få dager.

Spamutsendelser fra domenet ditt

Bekjente klager over at det strømmer inn spam fra adressen din. Et kompromittert nettsted sender tusenvis av e-poster gjennom skjulte PHP-skript, ved hjelp av domenet ditt. Verten kan blokkere e-postfunksjonen eller hele kontoen.

Sjekk utsendelsesloggene i vertspanelet ditt og skann nettstedet for skjulte mail()-kall i ukjente PHP-filer.

9-12. Trafikk, søk og sikkerhet

Plutselig trafikkfall

Organisk trafikk fra Google har stupt uten noen åpenbar grunn: søkemotoren kan ha degradert eller fjernet nettstedet fra resultatene.

Sammenlign grafen i Google Search Console med datoene i seksjonene Sikkerhetsproblemer og Manuelle handlinger. Et samsvar i tid er en garanti for et hack.

Forvrengt metadata i søkeresultater

Du googler nettstedet ditt og ser japanske tegn, lenker til Viagra eller merkelige beskrivelser i resultatene. Dette er japansk SEO-spam: en hacker injiserer skjulte lenker og omskriver metatagger for å promotere sine egne varer.

Sjekk kildekoden via Ctrl+U: se etter ukjente <title>, <meta name="description"> og skjulte lenker. De settes ofte inn direkte i header.php eller gjennom en ondsinnet plugin.

Varsel fra sikkerhetsskanner

Wordfence, Solid Security og lignende verktøy skanner filer for signaturer av ondsinnet kode. En e-post med emnet «Skanneresultater: 3 kritiske problemer funnet» er ikke en falsk alarm. Behandle det like alvorlig som et varsel fra verten.

Skanneren vil vise filen og trusseltypen: bakdør, phishing, spam-injeksjon.

Blokkert av antivirus eller annonseblokkerer

En besøkendes antivirus (U8) eller uBlock Origin blokkerer plutselig nettstedet ditt. Dette er et svært tidlig signal: blokkeringssignaturer oppdateres raskere enn Google indekserer sider, og advarselen vises flere dager før den røde Safe Browsing-skjermen.

Be en venn med antivirus aktivert om å besøke nettstedet. Den nøyaktige advarselsteksten vil fortelle deg hvilken fil eller hvilket domene som utløste deteksjonen.

13-16. Indirekte symptomer

Mistenkelige cron-jobber

WP-Cron planlegger innlegg, sjekker etter oppdateringer, sender e-poster. Hackere legger til sine egne jobber: sende spam, kontakte en kommandoserver, laste ned ondsinnet kode.

Sjekk cron-jobber via WP Crontrol-pluginen eller i wp_options-tabellen under cron-nøkkelen. En ukjent jobb med et mistenkelig navn og et 60-sekunders intervall er grunn til umiddelbar undersøkelse.

Nedbremsing av nettstedet uten åpenbar årsak

Nettstedet laster plutselig flere ganger tregere enn vanlig. Ondsinnede skript miner kryptovaluta, sender spam eller deltar i DDoS-angrep mot andre ressurser. Sjekk belastningen i hostingpanelet ditt: en CPU som kjører på nesten full kapasitet under normal trafikk peker mot uautorisert aktivitet.

Serveroverbelastning under lav trafikk

Et lignende scenario: trafikk ifølge Google Analytics er normal, men serveren sliter. Serverlogger vil vise mange POST-forespørsler til én enkelt fil, en sannsynlig bakdør for sending av spam eller brute force-angrep mot andre nettsteder.

Feil uten åpenbar årsak

Hvit dødsskjerm, 500 Internal Server Error, databasekoblingsfeil: ondsinnet kode kan ha skadet systemfiler. Hvis feil dukker opp og forsvinner av seg selv, kan angriperen midlertidig dekke over sporene sine.

Aktiver WP_DEBUG i wp-config.php og sjekk debug.log i wp-content. En spesifikk feilmelding peker ofte mot den kompromitterte filen.

Hva du skal gjøre hvis nettstedet ditt er hacket: fem trinn

Trinn 1. Sikkerhetskopier alt. Lagre det infiserte nettstedet som det er, for analyse og i tilfelle noe går galt under oppryddingen. Full filkopi via FTP og en databasedump. Ikke slett noe før sikkerhetskopien er tatt.

Trinn 2. Isoler nettstedet. Aktiver vedlikeholdsmodus via .maintenance eller en plugin. Besøkende må ikke lande på infiserte sider.

Trinn 3. Finn inngangspunktet. Kjør en sikkerhetsskanner, Wordfence eller Sucuri SiteCheck, og kryssjekk med serverlogger. Inngangspunktet er, ni av ti ganger, en utdatert plugin, et tema med et sikkerhetshull eller et kompromittert passord.

Trinn 4. Rens nettstedet. Fjern ondsinnede filer, erstatt WordPress-kjernefiler med nye fra det offisielle arkivet, endre alle passord og hemmelige nøkler i wp-config.php.

Trinn 5. Be om en ny sjekk. Send nettstedet inn for en ny sjekk i Google Search Console for å fjerne den røde skjermen og varsl hostingleverandøren din om at oppryddingen er fullført.

Hvordan beskytte WordPress mot hacking: en lagdelt tilnærming

Ett enkelt tiltak redder deg ikke, men fem lag sammen gjør nettstedet til et økonomisk uattraktivt mål for botnett.

  • Oppdater alt, umiddelbart. WordPress-kjerne, temaer, plugins: hver uoppdatert komponent er et potensielt hull. Aktiver automatiske oppdateringer for mindre versjoner.
  • Sikkerhetsplugin. Den gratis Wordfence dekker det grunnleggende: brannmur, skanner, brute force-innloggingsbeskyttelse. Det er nok for de fleste nettsteder.
  • Ett nettsted, én hostingkonto. Et innbrudd på ett nettsted i en delt konto åpner tilgang til alle. Isoler prosjektene dine.
  • Regelmessige sikkerhetskopier. Daglig, automatisk, lagret utenfor serveren. Ideelt sett gjenoppretting med ett klikk.
  • Sterke passord og tofaktorautentisering. Et passord på 16+ tegn og 2FA via Wordfence eller Solid Security eliminerer praktisk talt alle brute force-forsøk.

Hvis videoen ikke lastet, åpne den på YouTube. Forfatter WPDev viser hele syklusen: fra å oppdage en infeksjon til manuell opprydding og oppsett av beskyttelse.

⁉️🤔 Vanlige spørsmål

Kan jeg rense nettstedet selv, uten en utvikler?

Ja, hvis du er komfortabel med å jobbe med FTP og phpMyAdmin. Planen: sikkerhetskopiering, Wordfence-skanning, fjern infiserte filer, erstatt WordPress-kjernefiler med nye, endre alle passord. Hvis skannerrapporten viser mer enn et dusin filer eller det er bakdører i databasen, kontakt en spesialist. Tjenesten Sucuri tilbyr nøkkelferdig opprydding; gjeldende priser finnes på nettstedet deres.

Wordfence eller Solid Security: hvilken skal man velge for beskyttelse?

Wordfence vinner på signaturkvalitet og gratisfunksjoner: brannmur, skanner, innloggingsbeskyttelse er alt i gratisversjonen. Solid Security (tidligere iThemes Security, omdøpt i 2024) er sterk på herding, og lukker automatisk typiske hull uten manuelle konfigurasjonsendringer. Et lite nettsted klarer seg fint med gratis Wordfence. For et prosjekt med nettbetalinger, Wordfence Premium med sanntids signaturoppdateringer.

Hvor ofte bør jeg skanne nettstedet for virus?

Daglig automatisk skanning, som et minimum. Wordfence gratis gjør det hver tredje dag; premium, daglig. En manuell sjekk med en ekstern skanner som Sucuri SiteCheck en gang i uken er en god praksis: ett minutt av tiden din, et uavhengig blikk.

Hva gjør jeg hvis hostingleverandøren allerede har blokkert nettstedet?

Kontakt support og be om midlertidig tilgang for opprydding; mange hostingleverandører gir FTP-tilgang selv under en blokkering. Følg femtrinnsplanen, og fjern først filene hostingleverandøren flagget. Etter opprydding, send hostingleverandøren et skanneresultat eller en Sucuri-rapport.

Hvor lang tid tar gjenoppretting av nettstedet etter et hack?

En typisk infeksjon, én til tre filer, en spam-injeksjon: én til tre timer inkludert sikkerhetskopiering og verifisering. Et alvorlig hack med bakdører i databasen: én til tre virkedager. Google-rangeringer etter at den røde skjermen er fjernet, gjenopprettes i løpet av alt fra noen dager til to eller tre uker.

Et hack roper ikke, det hvisker: hva du bør huske

En e-post fra hostingleverandøren, en ukjent bruker i adminpanelet, et kraftig trafikkfall: hvert signal alene kan avfeies som en tilfeldighet. Men to eller tre tegn sammen betyr en nesten garantert infeksjon.

Sjekk tre punkter akkurat nå: brukerlisten i adminpanelet, rotmappen til nettstedet via FTP og statusen i Googles verktøy for nettsidesjekk. Fem minutter. Hvis det er rent, sett opp daglige sikkerhetskopier og automatiske oppdateringer.

Hvis du finner noe mistenkelig, ikke utsett det. Hver dag et infisert nettsted mister søkerangeringer og risikerer å bli blokkert av hostingleverandøren. Del i kommentarfeltet: hvor startet du oppryddingen, og hvilket tegn var det første varselflagget?