Hopp til innholdet
🔐 WordPress hacket? Steg-for-steg-plan for gjenoppretting av nettstedet

🔐 WordPress hacket? Steg-for-steg-plan for gjenoppretting av nettstedet

Nettstedet sluttet å åpne seg, nettleseren skriker om virus, og Google fjernet sidene fra søkeresultatene. Første tanke: panikk. Andre: «hva gjør jeg akkurat nå?»

Hver dag blir tusenvis av WordPress-nettsteder hacket. Hackere vil ikke ha akkurat ditt nettsted spesifikt; boter skanner internett for kjente sårbarheter og angriper alt de kommer over. En utdatert plugin, et svakt passord eller et hull i temaet, så serverer nettstedet allerede skadelig kode til besøkende.

Nedenfor finner du en trinnvis gjenopprettingsplan: fra første reaksjon til fullstendig opprydding og beskyttelse mot ny infeksjon. Alle verktøy er gratis, og instruksjonene er utprøvd i praksis.

💡 Hurtigoversikt:

  • Ta en sikkerhetskopi og ta nettstedet offline
  • Skann datamaskinen din med et antivirus og en oppstartbar skanner
  • Endre alle passord: WordPress, FTP, database, driftskontrollpanel
  • Sett opp SFTP i stedet for FTP for kryptert dataoverføring
  • Gjenopprett WordPress fra en ren sikkerhetskopi eller last opp kjernen manuelt på nytt
  • Skann nettstedet med Wordfence-pluginen
  • Sjekk filer manuelt via SFTP for base64 og eval
  • Last opp wp-admin, wp-includes og rotfiler på nytt
  • Sjekk temaet for fremmed kode og konfigurer en brannmur og tofaktorautentisering

Hvorfor WordPress-nettsteder blir hacket

person i svart langermet skjorte som bruker macbook pro

Hackere og script kiddies velger ikke mål manuelt. Automatiserte skannere går døgnet rundt og leter etter nettsteder med uopprettede sårbarheter: en utdatert plugin, et tema uten oppdateringer, en WordPress-versjon med et kjent hull.

Når de finner ett, laster de opp et shell, sprøyter inn skadelig kode i index.php eller header.php, og bruker nettstedet som en plattform for spam, phishing eller til å servere trojanere til besøkende. Google oppdager infeksjonen i løpet av timer og kaster nettstedet ut av søkeresultatene.

Du kan sjekke om et nettsted er hacket ved hjelp av Sucuri SiteCheck, en gratis nettskanner som viser skadevare, svartelister og mistenkelige omdirigeringer. Den fungerer umiddelbart og krever ikke administratortilgang.

Første tiltak: sikkerhetskopi, PC-skanning og passordbytter

1. Sikkerhetskopiering og å ta nettstedet offline

Last først ned den nåværende tilstanden til nettstedet via vertsfilbehandleren eller FTP. Ja, nettstedet er infisert, men sikkerhetskopien vil være nyttig for analyse og som en forsikring i tilfelle noe går galt under oppryddingen. Sett samtidig nettstedet i vedlikeholdsmodus eller steng det midlertidig via.htaccess slik at besøkende ikke får skadevare mens du jobber.

2. Skanning av datamaskinen din

Kilden til passordlekkasjen kan være din egen PC. En trojaner som fanger opp FTP-passord er en klassiker.

  • Skann datamaskinen din med et antivirus (Avast, AVG eller den innebygde Windows Defender).
  • Last ned c't Notfall Windows og skann systemet fra en oppstartbar USB-pinne; en oppstartbar skanner ser hva et kjørende OS skjuler.
  • Hvis du er teknisk anlagt, installer Sandboxie og kjør nettleseren din i en sandkasse til systemet er helt rent.

3. Endring av alle passord

rød hengelås på svart tastatur

Hvis du ikke vet hvilke passord som ble kompromittert, endre alt:

  • Passord for alle WordPress-brukere.
  • FTP-påloggingsinformasjon.
  • MySQL-databasepassord.
  • Hovedpassordet for driftskontrollpanelet.

Generer lange tilfeldige passord og lagre dem i en passordbehandler. Inntil passordene er endret, beholder angriperen tilgang, og all opprydding er meningsløs.

Opprydding av nettstedet: skanning og gjenoppretting av filer

4. Sette opp SFTP

Vanlig FTP overfører passord i klartekst. Aktiver SFTP- eller SSH-tilgang; innstillingene finner du i driftskontrollpanelet ditt. Ikke lagre passord i FTP-klienten: hvis PC-en fortsatt er infisert, vil en trojaner hente ut de lagrede påloggingsdetaljene.

5. Gjenoppretting av WordPress fra en sikkerhetskopi

Hvis du har en ren sikkerhetskopi fra før hackingen, rull nettstedet tilbake til den. Dette er raskere enn manuell opprydding. Mistet du noe innhold mellom sikkerhetskopien og angrepet? Eksporter de nødvendige innleggene fra den infiserte databasen separat. De fleste angrep endrer filer, ikke databasen, så du kan gjenopprette bare fildelen.

6. Skanning med Wordfence

Wordfence er en gratis plugin med brannmur og skadevareskanner. Installer den og kjør en full skanning: den sammenligner kjerne-, plugin- og temafiler med originalene fra repositoriet og viser endrede linjer.

Wordfence finner: injisert base64-kode, eval-konstruksjoner, skjulte iframes og mistenkelige PHP-filer. Marker falske positiver slik at de ikke dukker opp igjen ved neste skanning.

7. Manuell sjekk via SFTP

En skanner ser ikke alt. Koble til via SFTP og gå gjennom mappene med egne øyne:

  • index.php i roten, header.php og functions.php i temaet: favorittangrepsmål.
  • Se etter strenger som inneholder base64 og eval, konstruksjoner som gzinflate og str_rot13; dette er obfuskering av skadelig kode.
  • Vær oppmerksom på filer med uvanlige navn og endringsdatoer midt på natten.

8. Laste opp kjerne og plugins på nytt

Last ned en fersk WordPress fra wordpress.org og last opp mappene wp-admin og wp-includes på nytt, samt alle rotfiler unntatt wp-config.php og.htaccess (sjekk disse separat). Installer alle plugins og temaer på nytt fra bunnen av fra offisielle kilder. Ikke gjenopprett plugins fra sikkerhetskopien; bruk rene versjoner.

Oppdater alt til de nyeste versjonene. En plugin som ikke har blitt oppdatert på et år, er et fremtidig hull, selv om den er ren akkurat nå.

9. Sjekke temaet for skadelig kode

Etter å ha lastet opp kjernen på nytt, er det temaets tur. Sjekk functions.php og header.php for fremmed kode. Kryssjekk endringsdatoer for filer; aktivitet utenom arbeidstid er mistenkelig. Wordfence vil finne de fleste problemer, men en manuell gjennomgang skader ikke.

Hvis du er den minste i tvil, installer temaet på nytt fra bunnen av fra den offisielle kilden.

Siste trinn og kontakt med verten

10. Sikkerhetstiltak etter opprydding

Tilbakestill WordPress Security Keys (Salt) i wp-config.php; generer nye via den offisielle generatoren. Dette avslutter tvangsmessig alle aktive økter, inkludert angriperens.

Sett opp tofaktorautentisering for alle administratorbrukere. Wordfence støtter 2FA ut av boksen; aktiver det i plugin-innstillingene.

11. Kontakt verten din

Varsle verten din om hackingen. En god vert vil hjelpe med logganalyse, påpeke angrepsvektoren og foreslå ytterligere beskyttelsestiltak på servernivå. Noen verter tilbyr gratis oppryddingshjelp; spør.

12. Sjekk andre nettsteder på hostingen

Har du flere nettsteder i samme webområde? Sjekk hvert eneste. Infeksjonen hopper mellom nettsteder hvis hostingen ikke isolerer dem fra hverandre. Kjør samme prosedyre på nærliggende nettsteder. Riktig konfigurert hosting bruker open_basedir for isolering; bekreft med verten din.

Beskyttelsesverktøy: Wordfence og Sucuri

For selvadministrert beskyttelse er en kombinasjon nok: Wordfence (gratis brannmur + skanner) og regelmessige sikkerhetskopier. Wordfence fanger opp brute force-angrep, skanner filer og blokkerer mistenkelig trafikk på nettstedsnivå.

Hvis nettstedet er forretningskritisk, vurder Sucuri. Det er en skybrannmur som filtrerer angrep før de når serveren. Sucuri inkluderer også overvåking, fjerning av skadevare og DDoS-beskyttelse. Abonnementer starter på $199 per år. I praksis er dette berettiget for kommersielle prosjekter: en times nedetid for en butikk koster mer enn et årsabonnement.

En engelskspråklig veiledning om hele gjenopprettingssyklusen, med en sanntidsdemonstrasjon av hvert trinn:

Hvordan forhindre ny infeksjon

Et nettsted som har blitt hacket én gang, er et mål for gjentatte angrep. Hackere legger igjen bakdører, og hvis du ikke lukker alle hullene, vil infeksjonen komme tilbake i løpet av en uke.

  • Auto-oppdateringer: WordPress 6.7+ kan automatisk oppdatere plugins og temaer. Aktiver det i innstillingene.
  • Minimum plugins: Hver ekstra plugin er et potensielt inngangspunkt. Slett alt du ikke bruker.
  • 2FA: Tofaktorautentisering for alle administratorkontoer. Wordfence, Solid Security eller Google Authenticator.
  • Sikkerhetskopier: Automatiske daglige sikkerhetskopier med minst 30 dagers oppbevaring. UpdraftPlus (gratis) eller Jetpack Backup.
  • Overvåking: Wordfence sender en e-post når den oppdager endrede filer. Ikke ignorer dem.
  • Hosting:** Velg en vert med kontoisolering, en WAF på servernivå og støtte for gjeldende PHP-versjoner.

⁉️🤔 Vanlige spørsmål

Kan jeg gjenopprette et nettsted uten sikkerhetskopi?

Ja, men det er vanskeligere. Last opp en fersk WordPress på nytt, installer plugins og temaer på nytt fra offisielle kilder, og eksporter innholdet fra databasen. Sjekk mediefiler én etter én; opplastinger kan inneholde skadelige PHP-filer forkledd som bilder.

Er gratisversjonen av Wordfence nok for opprydding?

For skanning og deteksjon, ja. Gratisversjonen sammenligner filer mot originaler, finner skadevare og blokkerer brute force-angrep. Betalte abonnementer legger til sanntids signaturoppdateringer, noe som er overkill for en engangsopprydding.

Hva om verten har blokkert nettstedet?

Kontakt support, forklar situasjonen og be om midlertidig tilgang for opprydding. Verter samarbeider vanligvis. Etter opprydding, be om en ny skanning; nettstedet vil bli opphevet blokkeringen.

Hvor lang tid tar det å rense et hacket nettsted?

Et typisk tilfelle: 2-4 timer for hele syklusen (sikkerhetskopi, PC-skanning, passordbytter, skanning, ny opplasting, beskyttelsesoppsett). Alvorlige tilfeller med flere bakdører kan ta opptil en arbeidsdag. Hvis nettstedet ligger på en hosting med en WordPress auto-installer, tar ny opplasting av kjernen 10 minutter.

Må jeg betale for Sucuri, eller er Wordfence nok?

For en personlig blogg eller et lite nettsted dekker Wordfence de fleste typiske trusler gratis. Sucuri gir mening for nettbutikker, nettsteder som tar imot betalinger, og prosjekter der en times nedetid koster penger. Skybrannmuren reduserer serverbelastning og fanger opp angrep før de i det hele tatt ankommer.

Hva du bør gjøre akkurat nå: den endelige sjekklisten

Å gjenopprette et hacket WordPress-nettsted koker ned til tre stadier: stopp infeksjonen, rens koden, lukk hullene. En sikkerhetskopi er forsikringen din. Wordfence er det primære oppryddingsverktøyet. Passordbytter og 2FA er beskyttelse mot ny inntrengning.

  • Hvis nettstedet fortsatt fungerer og du har administratortilgang, start med Wordfence. Kjør en skanning og handle på resultatene.
  • Hvis adminpanelet er nede, koble til via SFTP, sikkerhetskopier filer og databasen, og last opp en ren WordPress-kjerne på nytt.
  • Hvis nettstedet er blokkert av verten, kontakt support først. Blokkeringen kan ikke oppheves uten deres involvering.

Ikke utsett. Hver time et infisert nettsted taper søkerangeringer, og besøkende mottar skadelig kode. Start med en gratis sjekk på Sucuri; 30 sekunder, så er omfanget av problemet klart.

Hvilket verktøy hjalp deg etter en hacking: Wordfence, Sucuri eller manuell opprydding? Fortell oss i kommentarene.