
🚫 13 Bästa plugins för skydd mot brute force-attacker i WordPress 2026 (gratis och pro)
Brute force är inte ett hypotetiskt hot för en WordPress-sajt. Varje ny blogg eller butik skannas av bottar inom de första timmarna efter driftsättning. Det är ingen skillnad mellan sajter: skript bryr sig inte om vems wp-login.php de hamrar. 20 000 försök på ett par minuter, och sajten är antingen komprometterad eller nere under belastning på billigt webbhotell.
Standard-WordPress räknar inte inloggningsförsök. Hundra tusen gånger, en miljon, inloggningsformuläret processar utan begränsning. Det här är en entrédörr utan lås. Lösenordet kommer att gissas förr eller senare, en tidsfråga, inte sannolikhet.
Vi har samlat 13 fungerande plugins för att blockera brute force-attacker: från lätta försöksräknare till fullfjädrade sviter med brandväggar, malwareskannrar och tvåfaktorsautentisering. Alla med live-skärmdumpar, aktuell prissättning och erfarenhet från riktiga sajter.
💡 Snabb översikt:
- Lätt försöksräknare (Loginizer, Limit Login Attempts Security) blockerar enbart brute force utan serverbelastning.
- Svit (Wordfence, AIOS, Defender) lägger till brandvägg och malwareskanner.
- För butiker är ett 2FA-plugin med WooCommerce-formulärskydd obligatoriskt (miniOrange, Kadence Security).
- Installera inte två plugins med brandväggar samtidigt, motstridiga regler låser dig ute från admin.
Jämförelsetabell för plugins
Plugin | 2FA | Brandvägg | Malwareskanner | Pris (från) | Aktiva installationer |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Gratis / $149 | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Gratis / $24 | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Gratis / $199.99 | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Gratis / $99 | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Gratis / från $99 | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Gratis / från $99 | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Gratis / från $60 | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Gratis / $29.99 | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Gratis / $39.99 | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Gratis / $80 | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Gratis / från $49 | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Gratis / från $5/mån | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Gratis / $69.95 | 20K+ |
1. Wordfence Security

Wordfence är inte bara ett plugin, det är de facto-standarden för WordPress-säkerhet. Över 5 miljoner aktiva installationer, ett internt hotunderrättelseteam och en incidentresponsteam dygnet runt. Om du behöver ett "ställ in och glöm"-verktyg är det här det.
Inuti: endpoint-brandvägg (fungerar inuti WordPress, inte utanför, så den bryter inte kryptering och eliminerar dataläckor), malwareskanner, brute force-skydd via begränsning av inloggningsförsök, tvåfaktorsautentisering via valfri TOTP-app och live-trafikvisning i realtid.
I praktiken är Wordfence bra eftersom gratisversionen täcker de allra flesta behov för en liten till medelstor sajt. Brandväggsregler och malwaresignaturer i gratisversionen kommer med 30 dagars fördröjning, acceptabelt för en blogg eller landningssida. För en butik är Premium bättre: realtids-Threat Defense Feed, landsblockering och blocklistekontroll.
Nackdelar: skannern flaggar ibland högljutt misstänkta filer som faktiskt är säkra, anpassade teman, cachefiler. Du måste manuellt vitlista dem.
- Brute force-skydd: försöksbegränsning + IP-blockering + 2FA + reCAPTCHA vid inloggning
- Brandvägg: endpoint-WAF, regler uppdaterade via Threat Defense Feed
- Skanner: kontrollerar kärna, teman och plugins för malware + filintegritet mot wordpress.org
- Pris: gratis; Premium, $149/år
2. Loginizer

Loginizer är ett lättviktigt och fokuserat verktyg. Inga brandväggar eller skannrar, endast inloggningsskydd. Det hanterar det utmärkt: 1 miljon aktiva installationer och kompatibilitet upp till WordPress 7.0.
Principen är enkel: 3 misslyckade försök, IP blockeras i 15 minuter. Efter flera blockeringar, 24 timmars avstängning. Allt är flexibelt konfigurerbart: antal försök, blockeringstid, IP-vitlista och svartlista.
Pro-versionen lägger till 2FA via e-post eller autentiseringsapp, reCAPTCHA (v2/v3 + Cloudflare Turnstile), namnbyte på wp-login.php och wp-admin, social inloggning (Google, GitHub, Facebook) och landsblockering. Många Pro-funktioner, men kärnan, försöksräknaren, fungerar felfritt i gratisversionen.
- Brute force-skydd: försöksräknare + IP-blockering + reCAPTCHA (Pro)
- 2FA: e-postkod / TOTP-app (Pro)
- Funktion: ändra inloggningsslug, wp-admin, XML-RPC
- Pris: gratis; Pro, $24/år
3. Sucuri Security

Sucuri är ett företag specialiserat på sajtsäkerhet, och deras plugin fungerar som ett skyltfönster för ekosystemet. Gratisversionen erbjuder händelsegranskning, filintegritetsövervakning, fjärrstyrd malwareskanning via SiteCheck, blocklistekontroll och en uppsättning härdningsrekommendationer. Men Sucuris främsta styrka ligger i den betalda WAF:en.
Sucuris molnbrandvägg dirigerar all trafik genom sina närvaropunkter innan den når din server. DDoS, brute force-attacker och exploit-försök avvisas innan de kommer fram. Därtill CDN för acceleration och virtuell patchning av sårbarheter innan officiella patchar släpps.
Nackdel för den som vill ha allt i ett plugin: gratis Sucuri är övervakning, inte aktivt skydd. Brute force-blockering är endast tillgängligt med WAF.
- Brute force-skydd: via moln-WAF (betald)
- Brandvägg: moln-WAF + DDoS-skydd + CDN (betald)
- Skanner: fjärrstyrd SiteCheck + filintegritet
- Pris: gratis; WAF, $199.99/år
🔗 Sucuri på WordPress.org | 🔗 Sucuri Firewall
4. Jetpack

Jetpack från Automattic (WordPress.com-teamet) är en schweizisk armékniv där säkerhet bara är en av dussintals moduler. Inuti: brute force-skydd via den kostnadsfria Protect-modulen, backup, CDN för bilder, spamfilter, analys och e-postmarknadsföring.
Brute force-skyddet fungerar via ett globalt nätverk: om en IP-adress attackerade en annan Jetpack-sajt blockeras den även på din. Detta är starkare än en lokal försöksräknare. Protect-modulen är gratis.
Men Jetpacks gränssnitt är en labyrint av reglage och undermenyer. Svårt att förstå vid första försöket, och vissa funktioner kräver anslutning till WordPress.com. För den som bara behöver säkerhet utan extra ballast är det tungrott.
- Brute force-skydd: globalt Protect-nätverk + försöksräknare
- Brandvägg: via Protect-modulen
- Skanner: malwareskanning + driftövervakning (betald)
- Pris: gratis; Security, $99/år
🔗 Jetpack på WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA är ett smalt specialiserat tillägg. Det hanterar inte brandväggar eller skanning efter skadlig kod. Den enda uppgiften är att lägga till en andra faktor vid inloggning. Och det gör det bättre än de flesta sviter.
Ett dussintal metoder: Google Authenticator, Microsoft Authenticator, Authy, Duo, engångslösenord via e-post, SMS, WhatsApp, Telegram, säkerhetsfrågor. Allt konfigureras per roll: administratörer får strikt 2FA, författare får valfritt. WooCommerce inloggningsformulär stöds.
Gratisversionen fungerar för 5 användare, tillräckligt för en liten blogg med ett par redaktörer. Pro tar bort begränsningen och lägger till betrodda enheter, multisite och white label.
Viktigt: detta är bara den andra faktorn. Tillägget skyddar inte mot brute force av lösenord, installera det tillsammans med en försöksräknare.
- Brute force-skydd: via 2FA (gissat lösenord ger inte åtkomst utan andra faktor)
- 2FA-metoder: TOTP, e-post, SMS, WhatsApp, Telegram, säkerhetsfrågor
- Funktion: WooCommerce, Elementor, BuddyPress, full kompatibilitet
- Pris: gratis (upp till 5 användare); Pro, $99
🔗 miniOrange 2FA på WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security växte fram som en ersättare för det nedlagda WP Cerber och överträffade det i många avseenden. Huvudfunktion: pluginet fattar blockeringsbeslut automatiskt utan administratörens inblandning. Varje besökare får ett anseendepoäng baserat på signaler, misslyckad inloggning, brandväggsutlösning, silentCAPTCHA-misslyckande. Överskrids tröskeln blockeras IP-adressen automatiskt.
silentCAPTCHA är en passiv botdetektor som inte visar några kryssrutor för riktiga besökare. Fungerar tyst, utan externa anrop och JavaScript.
Fördelar: gratisversionen återställer automatiskt modifierade WordPress-kärnfiler från wordpress.org och kan skilja legitima bottar (Google, Bing) från falska. Pro lägger till AI-malware-skanner, passkeys (lösenordsfri inloggning via Face ID / Touch ID / Windows Hello), CrowdSec-integration och sårbarhetsskanning för plugins och teman.
- Brute force-skydd: automatisk blockering via anseendepoäng + silentCAPTCHA + försöksräknare
- Brandvägg: 8G-regler + CrowdSec-integration (Pro)
- Skanner: kärnintegritet + PHP-malware-detektor (Pro: AI-skanner)
- Pris: gratis; ShieldPRO, $99/år
🔗 Shield Security på WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Detta plugin hette tidigare Limit Login Attempts Reloaded, och efter en omprofilering fick det ett modernt gränssnitt och molnskydd i premium. 2 miljoner aktiva installationer, en seriös siffra för en nischlösning.
Kärnan är en klassisk försöksräknare: IP, användarnamn, blockeringstid. Men det finns nyanser som konkurrenterna saknar: WooCommerce-inloggningsskydd, XML-RPC och anpassade inloggningsformulär direkt ur lådan. Plus inbyggd 2FA i gratisversionen.
Premium flyttar skyddet till molnet: blockeringar synkroniseras mellan sajter, globala svartlistor uppdateras i realtid, och belastningen från brute force-attacker går till WPChef-molnet, inte din server. Gränsen är 100 000 förfrågningar per månad för startplanen, mer än tillräckligt för de flesta sajter.
- Brute force-skydd: försöksräknare per IP och användarnamn + moln (Premium)
- 2FA: inbyggd, gratis
- Funktion: WooCommerce + XML-RPC + skydd för anpassade formulär
- Pris: gratis; Premium, $60/år
🔗 Limit Login Attempts Security på WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (tidigare Hide My WP Ghost) angriper säkerhet på ett annat sätt: istället för att avvärja attacker gör det sajten osynlig för skannerbottar. Pluginet ändrar standardvägarna i WordPress: /wp-admin blir en anpassad slug, /wp-content till /media, och wp-login.php returnerar 404 för alla utom dig.
Detta är inte säkerhet genom obskuritet, utan arkitektonisk döljning. De allra flesta attacker börjar med spaning: bottar skannar miljontals sajter i timmen på jakt efter wp-login.php. WP Ghost gör så att skannern inte förstår om det är WordPress.
Dessutom: 8G/7G-brandvägg, passkeys (lösenordsfri inloggning via Face ID / Touch ID / Windows Hello), AI-blockering av crawlers (GPTBot, ClaudeBot) och GEO-hotskarta. Fungerar tillsammans med Wordfence, AIOS, Sucuri utan konflikter.
- Brute force-skydd: ändring av inloggnings-URL + 8G-brandvägg + reCAPTCHA + försöksräknare
- Maskering: omdöpning av /wp-admin, /wp-content, /wp-login.php, plugins och teman
- Funktion: passkeys, AI-botblockering, CDN-kompatibilitet
- Pris: gratis; Premium, $29,99/år
🔗 WP Ghost på WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja började som en lättviktig säkerhetsgranskare på CodeCanyon och växte till en komplett svit. 50+ säkerhetstester i en skanning, från svaga lösenord till filrättigheter och föråldrade pluginversioner.
Gratisversionen erbjuder en brandvägg baserad på 8G-regler, sårbarhetsskanner för plugin och tema samt integritetskontroll av kärnan. Pro lägger till molnbrandvägg (600M+ kända dåliga IP-adresser), malwareskanner med sanering i ett klick, 2FA och inloggningsskydd.
Funktion: Security Ninja visar inte bara en lista med problem, utan en prioriterad handlingsplan, vad du ska åtgärda först. Det sparar nybörjare timmar.
- Skydd mot brute force: Inloggningsskydd + 2FA (Pro)
- Brandvägg: 8G (gratis), molnbrandvägg (Pro)
- Skanner: 50+ tester + malwareskanner (Pro) + kärnskanner
- Pris: gratis; Pro, $39.99/år
🔗 Security Ninja på WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security är den direkta efterföljaren till iThemes Security från Nexcess-teamet. Produkten relanserades med ett nytt namn och en omtänkt approach: istället för hundratals utspridda inställningar, säkerhetsmallar efter webbplatstyp. e-handel, blogg, portfölj, ideell verksamhet, broschyr, du väljer en mall och pluginet aktiverar en adekvat skyddsnivå automatiskt.
Gratisversionen erbjuder: lokalt och nätverksbaserat brute force-skydd (nästan 1 miljon webbplatser i det delade nätverket), 2FA via Google Authenticator, lösenordskrav, spårning av filändringar och webbplatsskanning via Google Safe Browsing. Pro utökas med reCAPTCHA, lösenordsfri inloggning, betrodda enheter, Patchstack-integration för virtuell sårbarhetspatchning och användarloggning.
Viktigt: Kadence Security modifierar .htaccess och wp-config.php, gör en säkerhetskopia före aktivering.
- Skydd mot brute force: lokalt + nätverk (community ~1M webbplatser)
- 2FA: Google Authenticator + e-post (gratis), reCAPTCHA + lösenordsfri inloggning (Pro)
- Skanner: spårning av filändringar + Google Safe Browsing (gratis), Patchstack (Pro)
- Pris: gratis; Kadence Security Pro, $80/år
🔗 Kadence Security på WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), tidigare All In One WP Security & Firewall, tillhör nu UpdraftPlus-teamet. 4,7 stjärnor på över 1 miljon installationer, och välförtjänt.
Bland funktionerna: ett poängbaserat säkerhetsbedömningssystem (begripligt även för nybörjare), tre funktionsnivåer, Basic, Intermediate, Advanced, och gratis 2FA med stöd för Google Authenticator, Microsoft Authenticator och Authy. Brandväggen använder 6G-regler från Perishable Press, en beprövad uppsättning.
Gratisversionen har allt som behövs för att skydda inloggningen: försöksräknare, 2FA, tvingad utloggning vid inaktivitet, skydd mot användaruppräkning och upptäckt av admin-användarnamn. Premium lägger till Smart 404-blockering, landsblockering, malwareskanning och driftövervakning.
- Brute force-skydd: försöksräknare + 2FA + tvingad utloggning + skydd mot användaruppräkning
- Brandvägg: 6G-regler +.htaccess + PHP-brandvägg
- Skanner: filändringsspårning (gratis), malwareskanner (Premium)
- Pris: gratis; Premium, $49/år
🔗 AIOS på WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender från WPMU DEV är ytterligare en svit som överraskar med mängden gratisfunktioner. Malwareskanner, brandvägg, 2FA, försöksräknare, inloggningsmaskering, Google reCAPTCHA, säkerhetsheaders och 404-begränsare, allt med minimal påverkan på sajtens hastighet.
AntiBot Global Firewall förtjänar ett särskilt omnämnande, en gratis anslutning till WPMU DEV:s moln som blockerar skadliga IP-adresser baserat på data från 750 000 sajter.
Pro utökar med: schemalagd malwareskanning, Safe Repair för misstänkta filer (återställning med ett klick), upptäckt av kända sårbarheter och Google Blocklist Monitoring. Defender är tilltalande genom att gränssnittet inte överbelastas, allt är logiskt grupperat och flera härdningsrekommendationer tillämpas samtidigt.
- Brute force-skydd: försöksräknare + 2FA + inloggningsmaskering + reCAPTCHA
- Brandvägg: lokal + AntiBot Global Firewall (moln över 750 000 sajter)
- Skanner: malware + core-integritet (gratis), Safe Repair + sårbarheter (Pro)
- Pris: gratis; Pro, i WPMU DEV från $5/mån
🔗 Defender på WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security är en veteran med över 10 års historia och version 7.2 för WordPress 7.0. Huvudfunktion: .htaccess-brandvägg som körs på servernivå innan WordPress laddas. Detta är snabbare än någon PHP-brandvägg.
BPS är inte det mest användarvänliga tillägget. Gränssnittet är spartanskt, konfigurationslogiken kräver att man förstår .htaccess. Men för den som kan det är det ett kraftfullt verktyg. Pro-versionen innehåller ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): tillägget spårar alla filändringar och återställer automatiskt originalen från karantän.
Viktigt: BPS skriver om .htaccess och kan krocka med andra tillägg som också skriver till .htaccess. Konfigurera permalänkar före installation.
- Skydd mot brute force:
.htaccess-brandvägg + Login Security & Monitoring - Brandvägg:
.htaccess-regler (servernivå) + PHP-brandvägg - Skanner: MScan Malware Scanner + Core File Scanner
- Pris: gratis; Pro, $69.95
🔗 BulletProof Security på WordPress.org | 🔗 BPS Pro
⁉️🤔 Vanliga frågor
Vad är en brute force-attack mot WordPress?
Brute force är automatiserad lösenordsgissning. En bot skickar förfrågningar till
wp-login.phpmed olika kombinationer av användarnamn och lösenord tills den hittar rätt. Som standard begränsar inte WordPress antalet försök, 20 000 förfrågningar på några minuter är inget problem för en bot. Webbhotellet stryps under tiden, och sajten blir antingen komprometterad eller ligger nere.
Räcker ett tillägg för komplett skydd?
För en liten till medelstor sajt, ja. Wordfence, AIOS eller Defender täcker de allra flesta hot: försöksräknare, brandvägg, 2FA. För en butik är det bättre att kombinera: försöksräknare (Limit Login Attempts Security) + 2FA (miniOrange) + moln-WAF (Sucuri). Installera inte två tillägg med brandväggar samtidigt, motstridiga regler kan låsa dig ute från admin.
Behövs ett betaltillägg om det finns gratis Wordfence?
Gratis Wordfence täcker grundläggande behov. Skillnaden mot Premium ligger i realtid: brandväggsregler och malwaresignaturer i gratisversionen kommer med 30 dagars fördröjning. För en blogg är det okej, för en butik med betalningar är det en risk. Dessutom ger Premium landsblockering, vilket är användbart om det huvudsakliga attackflödet kommer från en region.
Vad gör jag om tillägget blockerade min egen IP?
Aktivera VPN på din telefon (Opera Browser har inbyggd) och logga in från en annan IP. I admin lägger du till din IP i vitlistan. Om du inte har VPN, byt namn på tilläggets mapp i
wp-content/plugins/via FTP eller webbhotellets filhanterare, logga in i admin, återställ namnet och lägg till IP:n i vitlistan.
Vilket tillägg är lättast för servern?
Loginizer och Limit Login Attempts Security, endast försöksräknare, inga brandväggar eller skannrar. Minimal belastning, maximalt inloggningsskydd. Om du behöver en brandvägg utan att tappa hastighet, Shield Security (8G-regler som bearbetas på servernivå) eller WP Ghost (endast omskrivningsregler, ingen filmodifiering).
Klarar man sig utan tillägg?
Det går, men det är krångligare. Manuell
.htaccess-konfiguration för försöksbegränsning, HTTP Basic Auth på wp-admin, Cloudflare WAF, allt detta fungerar. Men ett tillägg gör samma sak på 5 minuter, med gränssnitt och loggar. För kundsajter är ett tillägg det enda alternativet.
Vad ska man installera 2026?
Efter att ha testat ett dussin lösningar på riktiga sajter är regeln enkel: en gratis-svit plus ett specialiserat 2FA-tillägg om det finns en butik.
Wordfence är standarden för den som vill ha skydd direkt ur kartongen utan konfigurationsstrul. Loginizer är för minimalister som bara behöver en försöksräknare. WP Ghost är om sajten regelbundet skannas av bottar och det är vettigt att dölja WordPress-spår.
Om du behöver ett universellt gratisalternativ, skaffa Wordfence. Täcker brute force, brandvägg, malwareskanner och 2FA. För en WooCommerce-butik är den mer pålitliga kombinationen: Limit Login Attempts Security (skyddar alla inloggningsformulär) + miniOrange 2FA (andra faktor). Och när sajten är under riktad attack och räknaren inte räcker till, räddar Shield Security med automatisk blockering baserad på anseendepoäng dagen utan manuellt ingripande.
Och viktigast av allt: brute force är inte det enda hotet. Ett tillägg ersätter inte regelbundna säkerhetskopior, starka lösenord och snabba kärnuppdateringar. Men utan en försöksräknare förlorar allt annat sin mening, dörren står öppen.



