
🛡 Slik deaktiverer du hotlinking i WordPress
Tenk deg at du logger inn i hostingpanelet og oppdager at månedlig trafikk har doblet seg. Antall besøkende har ikke økt, salget har ikke vokst, men serverregningen kom på det dobbelte av vanlig beløp. Høres det kjent ut? Dette er et klassisk scenario med hotlinking.
Noen har bygget inn bilde-URL-en din på sitt nettsted. Bildet lastes inn hos dem, men du betaler for trafikken. For nyhets- og innholdsprosjekter på WordPress er hotlinking blant de fem største skjulte budsjettslukene for hosting.
Nedenfor finner du syv metoder som fungerer for å stoppe bildetyveri: fra rask .htaccess-konfigurasjon til utvidelser og CDN. Hver metode er testet på gjeldende WordPress-versjoner og fungerer uten endringer i kjernen.
💡 Hurtigoversikt:
- Hvordan hotlinking fungerer, hvorfor det er farlig, og hvor mye trafikk du mister uten å merke det
- Tre metoder for blokkering på tjenersiden:.htaccess (Apache/LiteSpeed), NGINX-konfigurasjon og cPanels innebygde verktøy
- All-In-One Security-utvidelsen (AIOS): aktivering av hotlink-beskyttelse med én avkrysningsboks, pluss brannmur og beskyttelse mot brute force-angrep
- Cloudflare Hotlink-beskyttelse: filtrering på CDN-nivå uten å belaste WordPress, gratisversjon
- Deaktivering av høyreklikk: en utvidelse som en ekstra barriere mot uformell kopiering av bilde-URL-er
- Finne stjålne bilder via Google Bilder: en revisjon på ett minutt og tre måter å håndtere overtredere på
Hva er hotlinking og hvorfor er det farlig
Hotlinking betyr å bygge inn en direkte URL til bildet ditt på andres nettsted. Nettleseren til den besøkende på det nettstedet henter bildet fra din server, ikke fra eierens server. Visuelt vises bildet normalt, men hver visning forbruker båndbredden og CPU-ressursene dine.

Hovedproblemet er ikke «tyveri» i seg selv. Bildet forblir fysisk på serveren din, og opphavsretten brytes ikke formelt. Men hver ekstern visning spiser båndbredde du har betalt hostingleverandøren for. For et nettsted på billig delt hosting med en trafikkgrense på 10-25 GB kan ett populært innlegg med et bilde som spres over et dusin plattformer, bruke opp den månedlige kvoten din på tre dager.
Den andre trusselen er CPU-belastning. Ved høy trafikk på det aktuelle nettstedet håndterer serveren din to fronter: dine besøkende og deres. Resultatet er tregere lastetider og fallende Core Web Vitals.
Slik deaktiverer du hotlinking i WordPress
Det finnes sju metoder, fra serverbaserte til plugin-baserte. Velg basert på tilgangsnivået ditt: har du cPanel-hosting, hvilken webserver (Apache eller NGINX), og er du villig til å redigere konfigurasjonsfiler.
1. Blokkering via.htaccess-fil
Filen .htaccess er den viktigste konfigurasjonsbehandleren for Apache og LiteSpeed. Gjennom den kan du forby bildeinnlasting fra alle domener unntatt ditt eget og søkemotorer. Ulempe: denne metoden fungerer ikke på NGINX-servere.
For å få tilgang til filen, koble til serveren via FTP (for eksempel gjennom FileZilla) eller åpne filbehandleren i vertskontrollpanelet ditt. Filen ligger i nettstedets rotmappe, sammen med wp-config.php.

Før du gjør endringer i .htaccess, ta en sikkerhetskopi. Én manglende parentes eller direktiv, og nettstedet går ned med en 500-feil. Etter redigering åpner du nettstedet i en annen fane og forsikrer deg om at det er i live.
Kopier denne blokken til slutten av filen, og erstatt yourwebsite.com med domenet ditt. Reglene avviser forespørsler fra alle eksterne referrers samtidig som søkemotorer og sosiale nettverk tillates:
1 RewriteEngine On 2 RewriteCond %{HTTP_REFERER} !^$ 3 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC] 4 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC] 5 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC] 6 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC] 7 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC] 8 RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]
Her er hva som skjer: RewriteCond sjekker referrer, adressen til siden forespørselen kom fra. Hvis referrer er tom (første linje), ditt eget domene, Google, Bing, Facebook eller Twitter, slippes forespørselen gjennom. Alt annet får 403 Forbidden. Den siste linjen viser filformatene som dekkes av beskyttelsen (formatene webp, avif og svg lagt til, relevant for 2026).
Å teste regelen er enkelt: åpne et bilde fra nettstedet ditt via direkte URL i en ny fane. Det skal åpnes. Lag deretter en enkel HTML-fil på din lokale datamaskin med <img src="URL-of-your-image"> og åpne den. Bildet skal ikke lastes.
2. All-In-One Security (AIOS)-plugin
Hvis serverkonfigurasjoner ikke er din greie, installer en plugin. All-In-One Security (AIOS) (tidligere All in One WP Security & Firewall) blokkerer hotlinking med én enkelt avkrysningsboks. Som en bonus får du en brannmur, brute-force-beskyttelse og sårbarhetsskanning.

Etter installasjon og aktivering, gå til WP Security → Firewall → Prevent Hotlinks. Kryss av for «Prevent Image Hotlinking» og lagre. Pluginen skriver automatisk de nødvendige reglene til .htaccess, slik at du slipper å røre filen manuelt.
Fordelen med AIOS er at den ikke kommer i konflikt med andre .htaccess-regler og automatisk oppdaterer listen over tillatte referrers når du bytter domene. Gratisversjonen er tilstrekkelig for hotlink-beskyttelse; premium legger til tofaktorautentisering og landblokkering.
3. Cloudflare: CDN-nivå beskyttelse
Cloudflare tilbyr Hotlink Protection på gratisnivået, og dette er den mest elegante tilnærmingen fordi trafikk blokkeres før den når serveren din.
I Cloudflare-panelet: Security → Hotlink Protection → slå på til On. Det er alt. Cloudflare begynner å sjekke referrer for hver bildeforespørsel og blokkerer eksterne.
Styrken med denne metoden er at du ikke belaster WordPress eller risikerer å ødelegge .htaccess. Alle forespørsler filtreres ved Cloudflares edge-servere. Bonus: caching og bildekomprimering via Polish (lossy-komprimering på gratisnivået, lossless på Pro) fungerer samtidig.
Hvis nettstedet ditt allerede bruker Cloudflare, tar det ti sekunder å aktivere Hotlink Protection. Hvis ikke, tar registrering, DNS-endring og grunnleggende oppsett omtrent en time. For prosjekter som allerede er på Cloudflare, er dette metode nummer én.
4. CPanel: innebygd Hotlink Protection-verktøy
Vertstjenester som bruker cPanel (SiteGround, Namecheap, A2 Hosting og dusinvis av andre) har et innebygd hotlink-beskyttelsesverktøy. Det er enkelt å finne det: i cPanel-dashbordet, søk etter «Hotlink Protection» eller finn ikonet i Security-delen.

Trinn for å aktivere:
- Klikk Enable for å åpne siden med listen over tillatte domener
- I feltet URLs to allow access legger du til domenet ditt (cPanel fyller det ut automatisk) og underdomener om nødvendig
- I feltet Block direct access for the following extensions er filformater under beskyttelse listet opp; behold standardlisten eller legg til
avif,webp - Allow direct requests: la stå tomt hvis du ikke vil gi direkte tilgang til spesifikke filer
- Redirect request to: du kan spesifisere en plassholderbilde-URL som tyver vil se i stedet for bildet ditt. For eksempel en tekstbanner som sier «Dette bildet ble stjålet fra site.ru». Eller la det stå tomt, så får forespørselen ganske enkelt en 403
- Klikk Submit
For å deaktivere beskyttelse, bruk Disable-knappen på samme side.
5. Deaktivere høyreklikk
Dette er ikke hotlink-beskyttelse i ren forstand, men snarere en ekstra barriere. Utvidelsen Prevent Content Theft (Disable Right Click) deaktiverer nettleserens kontekstmeny på nettstedet ditt. Besøkende kan ikke klikke «Kopier bildeadresse» fordi det rett og slett ikke finnes noen måte å få tak i den direkte bildeadressen på.

Utvidelsen blokkerer ikke bare høyreklikk, men også tastatursnarveier: Ctrl+C, Ctrl+U (vis kilde), Ctrl+Shift+I (utviklerverktøy). Premium-versjonen legger til beskyttelse mot bildedraing og tekstutvalg. Du kan ekskludere bestemte sider eller brukerroller (for eksempel beholde høyreklikk for administratorer).
Ærlig advarsel: denne metoden stopper ikke noen som vet hvordan man åpner DevTools via nettlesermenyen eller viser sidekilden. Men den blokkerer det store flertallet av tilfeldig kopiering, og det er nettopp den gruppen som stjeler bilder etter «se det, klikk det, lim det inn»-prinsippet.
En mer detaljert gjennomgang av kopibeskyttelse, inkludert CSS-metoder og server-side-løsninger, finnes i guiden vår om å deaktivere kopiering og høyreklikk på nettsteder.
6. Blokkering på NGINX
NGINX leser ikke .htaccess; all konfigurasjon ligger i serverfiler (nginx.conf eller i separate filer i mappen sites-available). Bare serveradministratoren har tilgang (VPS/dedikert server). På delt hosting med NGINX-proxy er denne metoden vanligvis utilgjengelig.

Legg til følgende inne i server { }-blokken for nettstedet ditt:
1 location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ { 2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com; 3 if ($invalid_referer) { 4 return 403; 5 } 6 }
valid_referers-direktivet lister opp hvem som er tillatt: none (direkte besøk og nedlastinger uten referrer), blocked (referrer skjult av nettleser eller proxy), søkemotorer og ditt domene med underdomener. Alt annet får en 403.
Etter at du har endret konfigurasjonen, sjekk syntaksen (nginx -t) og last serveren på nytt (nginx -s reload eller systemctl reload nginx). En konfigurasjonsfeil vil ta ned hele nettstedet, så aldri bruk endringer uten syntakssjekk.
7. Blokkering på Apache (direkte konfigurasjon)
På Apache kan du gå lenger enn .htaccess og skrive beskyttelse direkte i den virtuelle vertskonfigurasjonen (httpd.conf eller apache2.conf). Syntaksen er den samme som for .htaccess, men reglene gjelder på servernivå og kan ikke overskrives ved et uhell av en utvidelse eller oppdatering.

Fordeler med direkte konfigurasjon: regler gjelder for alle nettsteder på serveren samtidig, kjører raskere (konfigurasjonsfilen leses én gang ved oppstart), og kan ikke slettes ved et uhell via FTP. Ulempen er åpenbar: du trenger tilgang til serverkonfigurasjonen, noe billig hosting ikke tilbyr.
For de fleste WordPress-brukere er .htaccess-metoden (alternativ 1) mer enn tilstrekkelig. Direkte Apache-konfigurasjon gir mening for administratorer som administrerer flere nettsteder på én enkelt server.
Slik finner du stjålne bilder via Google Bilder
Du kan oppdage bildetyveri gjennom indirekte tegn: uforklarlig trafikkvekst med stabilt besøkstall, synkende lastehastigheter. Men det finnes en direkte metode: søk via Google.
Åpne Google Bilder og skriv inn:
1 inurl:yourwebsite.com -site:yourwebsite.com
Bytt ut yourwebsite.com med ditt domene. Operatoren inurl: finner alle sider som nevner nettadressen din, mens -site: utelater sider fra ditt eget nettsted. Bare eksterne nettsteder som har innebygde lenker til innholdet ditt blir igjen i resultatene.
Et alternativ er omvendt bildesøk. Last opp et mistenkelig bilde til Google Bilder (kameraikonet i søkefeltet), så viser Google alle sider der dette bildet forekommer. Denne metoden er tregere, men mer presis: du ser konkrete nettadresser til krenkere.
Fant du en tyv? Tre alternativer: en høflig forespørsel om å fjerne bildet (virker sjelden), å erstatte det stjålne bildet hos deg selv med en plassholder som inneholder logoen og lenken din (virker pålitelig, tyven viser reklamen din), eller å sende inn en DMCA-klage til krenkerens hosting-leverandør.
Denne 8-minutters videoen demonstrerer prosessen med å sette opp hotlink-beskyttelse via AIOS og .htaccess på et live WordPress-nettsted. Forfatteren går gjennom fra diagnose til resultatverifisering og forklarer hvilke referrers som bør hvitelistes.
⁉️🤔 Ofte stilte spørsmål
Skader hotlinking SEO?
Ikke direkte. Google straffer ikke nettsteder for å få bildene sine stjålet. Indirekte, ja: hvis hotlinking overbelaster serveren og sideinnlastingstidene øker, faller rangeringene fordi Core Web Vitals er en offisiell rangeringsfaktor. For serveren er hvert eksternt bildevisning umulig å skille fra din egen trafikk.
Kan jeg blokkere hotlinking bare for bestemte bilder?
Ja. I
.htaccess- og NGINX-regler kan du spesifisere en bestemt mappe eller fil i stedet for et jokertegn for alle bilder. For eksempel beskytterRewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F]bare premium-mappen. Utvidelser tilbyr vanligvis ikke denne fleksibiliteten: det er alt eller ingenting.
Vil et vannmerke hjelpe mot hotlinking?
Et vannmerke forhindrer ikke hotlinking teknisk sett; det markerer bare opphavsrett. Hvis et bilde er innebygd via direkte URL, vil vannmerket være synlig på det eksterne nettstedet, noe som i det minste er litt reklame. Men du betaler fortsatt for trafikken. Det er bedre å kombinere tilnærminger: vannmerke som visuell beskyttelse pluss
.htaccesseller CDN som teknisk beskyttelse.
Hva om hostingen min ikke gir tilgang til.htaccess og det ikke finnes noe cPanel?
Sett opp Cloudflare på gratisnivået og aktiver Hotlink Protection. Cloudflare fungerer oppå enhver hosting, krever ikke tilgang til serverkonfigurasjoner og løser problemet på DNS-nivå. Et alternativ er AIOS-utvidelsen fra WordPress-katalogen, som skriver til
.htaccessautomatisk selv om du ikke vet hvor den filen befinner seg.
Vil blokkering av hotlinking ødelegge bilder på sosiale medier og i meldingsapper?
Ikke med riktig konfigurasjon. I eksemplene over er Facebook, Twitter og søkemotorer lagt til i hvitelisten for referrers. Hvis du aktivt bruker andre plattformer (Pinterest, Telegram, Reddit), legg til domenene deres i reglene. Uten dette vil forhåndsvisningsbilder når du deler lenkene dine på sosiale medier og i meldingsapper faktisk forsvinne.
Hotlink-beskyttelse: hvilken metode du bør velge
Valget koker ned til tre scenarioer. Hvis du er på Cloudflare, aktiver Hotlink Protection i panelet: ti sekunder og en komplett løsning. VPS eller dedikert server på NGINX: en regel i serverkonfigurasjonen, fem linjer. Vanlig delt hosting på Apache med cPanel: det innebygde Hotlink Protection-verktøyet i panelet eller AIOS-utvidelsen med én enkelt avkrysningsboks.
Det mest pålitelige forsvaret kombinerer tilnærminger: Cloudflare eller server-side blokkering som primær barriere, pluss Prevent Content Theft for å deaktivere kontekstmenyen. Det ene forstyrrer ikke det andre, og sammen blokkerer de både direkte URL-innebygging og tilfeldig «bare titter»-kopiering.
Bruk ti minutter i dag. Når neste måneds hosting-regning ikke overrasker deg med en ekstra null, vil du forstå at dette var en av de mest verdifulle tidsinvesteringene i nettsidesikkerhet.



