Skip to content
🔍 16 Tecken på att WordPress är hackat: från uppenbara till dolda

🔍 16 Tecken på att WordPress är hackat: från uppenbara till dolda

Webbplatsen verkar fungera. Men trafiken har halverats, okända användarkonton har dykt upp i adminpanelen och webbhotellet skickar ständigt mejl med alarmerande ämnesrader. En WordPress-hack ser sällan ut som en krossad skyltfönster. Oftare handlar det om tysta, subtila förändringar som går obemärkta i månader.

Enligt Wordfence registrerades över 11 000 sårbarheter i tillägg och teman under 2025, och bottar skannar nya hål i genomsnitt inom fem timmar efter att en patch publicerats. Den goda nyheten: om du vet var du ska leta kan du fånga en infektion i ett tidigt skede.

Nedan följer 16 specifika tecken, från uppenbara till knappt märkbara, och en steg-för-steg-plan för återställning.

💡 Snabb översikt:

  • Kontrollera ditt webbhotellsmejl, användarlistan och webbplatsens rotmapp via FTP: detta är tre punkter där en hack är omedelbart synlig.
  • Inspektera frontend: ändrat innehåll, omdirigeringar till tredjepartssajter, en varning från Google Safe Browsing och skräppostutskick.
  • Titta på trafik, sökresultat och en säkerhetsskanner: ett besökstapp, främmande metataggar i Google och Wordfence-varningar.
  • Indirekta symptom: långsamhet, serveröverbelastning, misstänkta cron-jobb och oförklarliga fel är skäl för en omedelbar kontroll.

Varför WordPress är måltavla nummer ett

WordPress driver 41% av alla webbplatser, enligt W3Techs data för juli 2026. Tiotusentals tillägg och teman skapar en enorm attackyta. En bot hittar en sårbarhet i ett populärt tillägg och sveper genom hundratusentals installationer över en natt: nio av tio infektioner sker utan mänsklig inblandning.

1-4. Åtkomst och server: de första varningstecknen

Webbhotellsmeddelande om skadlig kod

De flesta webbhotell skannar sajter efter virus och phishing. Ett mejl med ämnet "Malware detected" eller "Suspicious activity": reagera omedelbart, webbhotellet har rätt att sätta sajten i karantän.

Mejlet anger vanligtvis sökvägen till den infekterade filen, vilket ger dig en färdig startpunkt för sanering.

Okända användare i adminpanelen

Öppna Användare → Alla användare. Varje konto med administratörs-, redaktörs- eller författarrättigheter bör vara bekant för dig. Okända konton är en varningsflagga, särskilt de med högre behörighet än prenumerant.

Radera främlingar, men kontrollera först om de har skapat något innehåll: WordPress kommer att erbjuda att omfördela deras inlägg till en annan författare. Efter saneringen, ändra alla lösenord: adminpanel, FTP, databas och webbhotellets kontrollpanel.

Utelåst från adminpanelen

Ditt lösenord slutade plötsligt fungera, och du ändrade det inte. En angripare kan ha ändrat inloggningsuppgifterna eller skapat en dold administratör direkt via databasen.

Få åtkomst igen via länken Glömt ditt lösenord? eller phpMyAdmin genom att återställa hashen i tabellen wp_users. Omedelbart efter inloggning: en fullständig granskning av konton och byte av lösenord överallt: WP, FTP, webbhotell, databas.

Misstänkta filer på servern

Titta i installationsroten, samt i katalogerna wp-admin, wp-includes och wp-content. Filer som wp-config.bak, class-mail.php eller db-cache.php är klassiska "inkräktare" som används för att ladda skadlig kod. Ett typiskt fall beskrivs på Stack Overflow: en främmande PHP-fil i roten, förklädd som en systemfil.

Om du hittar en misstänkt fil har angriparen tillgång till filsystemet. Byt FTP-lösenord, radera de främmande filerna och börja söka efter ingångspunkten.

5-8. Frontend och innehåll: vad besökare ser

Ändrat innehåll på webbplatsen

Det mest märkbara och ryktesskadliga tecknet. Tre typiska yttringar:

  • Japanska, kinesiska eller arabiska tecken i sidtext;
  • popup-fönster med porrannonser eller casinoerbjudanden;
  • dolda länkar till tvivelaktiga sajter, synliga endast i källkoden.

Kontrollera startsidan och flera undersidor i olika webbläsare. Dolda länkar infogas via display:none eller position:absolute; left:-9999px; du upptäcker dem inte utan att visa källkoden.

Omdirigering till tredjepartssajter

En användare öppnar din URL och hamnar på en sida med annonser, phishing eller en förfalskad butik. Omdirigeringen sätts upp via .htaccess, en JavaScript-injektion i header.php eller ett dolt tillägg.

Kontrollera .htaccess efter okända RewriteRule- och Redirect-direktiv. Öppna sajten från en mobil enhet: vissa omdirigeringar utlöses endast för mobiltrafik.

Google-varning om en osäker webbplats

Vid besök ser användaren en röd skärm: "Den här webbplatsen kan innehålla skadliga program."

Kontrollera statusen via Google Safe Browsing. Om webbplatsen är flaggad, gör en fullständig sanering och begär en granskning via Google Search Console. Utan detta kommer din ranking att sjunka till noll inom några dagar.

Skräppostutskick från din domän

Bekanta klagar på att skräppost strömmar in från din adress. En komprometterad webbplats skickar tusentals mejl genom dolda PHP-skript, med din domän. Webbhotellet kan blockera mejlfunktionen eller hela kontot.

Kontrollera sändningsloggarna i din webbhotellspanel och skanna webbplatsen efter dolda mail()-anrop i okända PHP-filer.

9-12. Trafik, sök och säkerhet

Plötsligt trafiktapp

Organisk trafik från Google har rasat utan uppenbar anledning: sökmotorn kan ha degraderat eller tagit bort webbplatsen från sina resultat.

Jämför grafen i Google Search Console med datumen i avsnitten Säkerhetsproblem och Manuella åtgärder. En matchning i tid är en garanti för en hack.

Förvrängd metadata i sökresultat

Du googlar din webbplats och ser japanska tecken, länkar till Viagra eller konstiga beskrivningar i resultaten. Detta är japansk SEO-spam: en hackare injicerar dolda länkar och skriver om metataggar för att marknadsföra sina egna varor.

Kontrollera källkoden via Ctrl+U: leta efter okända <title>, <meta name="description"> och dolda länkar. De infogas ofta direkt i header.php eller via ett skadligt tillägg.

Varning från säkerhetsskanner

Wordfence, Solid Security och liknande verktyg skannar filer efter signaturer för skadlig kod. Ett mejl med ämnet "Scan Results: 3 critical problems found" är inte ett falskt alarm. Behandla det lika allvarligt som ett webbhotellsmeddelande.

Skannern visar filen och hottypen: bakdörr, phishing, skräppostinjektion.

Blockerad av antivirus eller annonsblockerare

En besökares antivirus (ett antivirusprogram) eller uBlock Origin blockerar plötsligt din webbplats. Det här är en mycket tidig signal: blockerarnas signaturer uppdateras snabbare än Google indexerar sidor, och varningen dyker upp flera dagar före den röda Safe Browsing-skärmen.

Be en vän som har antivirus aktiverat att besöka webbplatsen. Den exakta varningstexten talar om vilken fil eller domän som utlöste detekteringen.

13-16. Indirekta symptom

Misstänkta cron-jobb

WP-Cron schemalägger inlägg, söker efter uppdateringar, skickar e-post. Hackare lägger till sina egna jobb: skicka spam, kontakta en kommandoserver, ladda ner skadlig kod.

Kontrollera cron-jobb via pluginet WP Crontrol eller i tabellen wp_options under nyckeln cron. Ett okänt jobb med ett misstänkt namn och ett 60-sekundersintervall är skäl för omedelbar utredning.

Nedgång i sajtens hastighet utan uppenbar orsak

Sajten laddar plötsligt flera gånger långsammare än vanligt. Skadliga skript utvinner kryptovaluta, skickar spam eller deltar i DDoS-attacker mot andra resurser. Kontrollera belastningen i din hostingpanel: en CPU som går på nästan full kapacitet under normal trafik tyder på obehörig aktivitet.

Serveröverbelastning vid låg trafik

Ett liknande scenario: trafiken enligt Google Analytics är normal, men servern går på knäna. Serverloggarna visar många POST-anrop till en enskild fil, en trolig bakdörr för att skicka spam eller brute-force-attackera andra sajter.

Fel utan uppenbar orsak

Vit dödsskärm, 500 Internal Server Error, databasanslutningsfel: skadlig kod kan ha skadat systemfiler. Om fel dyker upp och försvinner av sig själva kan angriparen tillfälligt dölja sina spår.

Aktivera WP_DEBUG i wp-config.php och kontrollera debug.log i wp-content. Ett specifikt felmeddelande pekar ofta på den komprometterade filen.

Vad du ska göra om din sajt är hackad: fem steg

Steg 1. Säkerhetskopiera allt. Spara den infekterade sajten som den är, för analys och ifall något går fel under saneringen. Fullständig filkopia via FTP och en databasdump. Radera ingenting före säkerhetskopieringen.

Steg 2. Isolera sajten. Aktivera underhållsläge via .maintenance eller ett plugin. Besökare får inte hamna på infekterade sidor.

Steg 3. Hitta ingångspunkten. Kör en säkerhetsskanner, Wordfence eller Sucuri SiteCheck, och korskontrollera med serverloggar. Ingångspunkten är, i nio fall av tio, ett föråldrat plugin, ett tema med en sårbarhet eller ett komprometterat lösenord.

Steg 4. Rensa sajten. Ta bort skadliga filer, ersätt WordPress-kärnfiler med nya från det officiella arkivet, ändra alla lösenord och hemliga nycklar i wp-config.php.

Steg 5. Begär en ny kontroll. Skicka in sajten för en ny kontroll i Google Search Console för att ta bort den röda skärmen och meddela din hostingleverantör att saneringen är klar.

Hur du skyddar WordPress mot hackning: ett skiktat tillvägagångssätt

En enskild åtgärd räddar dig inte, men fem skikt tillsammans gör sajten till ett ekonomiskt oattraktivt mål för botnät.

  • Uppdatera allt, omedelbart. WordPress-kärna, teman, plugins: varje opatchad komponent är ett potentiellt hål. Aktivera automatiska uppdateringar för mindre versioner.
  • Säkerhetsplugin. Gratisversionen av Wordfence täcker grunderna: brandvägg, skanner, skydd mot brute-force-inloggning. Det räcker för de flesta sajter.
  • En sajt, ett hostingkonto. Ett intrång på en sajt i ett delat konto öppnar åtkomst till alla. Isolera dina projekt.
  • Regelbundna säkerhetskopior. Dagliga, automatiska, lagrade utanför servern. Helst återställning med ett klick.
  • Starka lösenord och tvåfaktorsautentisering. Ett lösenord på 16+ tecken och 2FA via Wordfence eller Solid Security eliminerar praktiskt taget alla brute-force-försök.

Om videon inte laddades, öppna den på YouTube. Skaparen WPDev visar hela cykeln: från att upptäcka en infektion till manuell sanering och uppsättning av skydd.

⁉️🤔 Vanliga frågor

Kan jag rensa sajten själv, utan en utvecklare?

Ja, om du är bekväm med att arbeta med FTP och phpMyAdmin. Planen: säkerhetskopiera, Wordfence-skanning, ta bort infekterade filer, ersätt WordPress-kärnfiler med nya, ändra alla lösenord. Om skannerrapporten visar fler än ett dussin filer eller det finns bakdörrar i databasen, kontakta en specialist. Tjänsten Sucuri erbjuder nyckelfärdig sanering; aktuell prissättning finns på deras webbplats.

Wordfence eller Solid Security: vilken ska man välja för skydd?

Wordfence vinner på signaturkvalitet och gratis funktioner: brandvägg, skanner, inloggningsskydd finns allt i gratisversionen. Solid Security (tidigare iThemes Security, omdöpt 2024) är starkt på härdning, stänger automatiskt typiska hål utan manuella konfigurationsändringar. En liten sajt klarar sig bra med gratis Wordfence. För ett projekt med onlinebetalningar, Wordfence Premium med realtidsuppdateringar av signaturer.

Hur ofta bör jag skanna sajten efter virus?

Daglig automatisk skanning, som minimum. Wordfence gratis gör det var tredje dag; premium, dagligen. En manuell kontroll med en extern skanner som Sucuri SiteCheck en gång i veckan är en bra rutin: en minuts tid, en oberoende vy.

Vad ska jag göra om hostingleverantören redan har blockerat sajten?

Kontakta supporten och begär tillfällig åtkomst för sanering; många hostingleverantörer ger FTP-åtkomst även under en blockering. Följ femstegsplanen, ta först bort filerna som hostingleverantören flaggade. Efter sanering, skicka ett skanningsresultat eller en Sucuri-rapport till hostingleverantören.

Hur lång tid tar återställning av en sajt efter ett hack?

En typisk infektion, en till tre filer, en spam-injektion: en till tre timmar inklusive säkerhetskopiering och verifiering. Ett allvarligt hack med bakdörrar i databasen: en till tre arbetsdagar. Googles rankning efter att den röda skärmen tagits bort återhämtar sig på allt från några dagar till två eller tre veckor.

Ett hack ropar inte, det viskar: vad du ska komma ihåg

Ett mejl från hostingleverantören, en okänd användare i adminpanelen, ett plötsligt trafikfall: varje signal för sig kan avfärdas som en tillfällighet. Men två eller tre tecken tillsammans innebär en nästan garanterad infektion.

Kontrollera tre punkter just nu: användarlistan i adminpanelen, sajtens rotmapp via FTP och statusen i Googles webbplatskontroll. Fem minuter. Om den är ren, sätt upp dagliga säkerhetskopior och automatiska uppdateringar.

Om du hittar något misstänkt, vänta inte. Varje dag en infekterad sajt tappar sökrankningar och riskerar att blockeras av webbhotellet. Dela i kommentarerna: var började du din sanering, och vilket tecken var den första varningsflaggan?