Skip to content

Allt om WordPress, webbutveckling — och mer därtill

⚙️ All In One WP Security: steg-för-steg-guide för WordPress-säkerhet i 16 steg

⚙️ All In One WP Security: steg-för-steg-guide för WordPress-säkerhet i 16 steg

Varje dag får en genomsnittlig WordPress-sajt 200 till 500 illegitima anrop till wp-login.php. Det är inte hackare i luvtröja, det är skript. De söker igenom internet, hittar den vanliga inloggningssidan och börjar brute-force:a: admin/123456, admin/qwerty, admin/lösenord_från_läckt_databas. Förr eller senare knäcker de det.

Webbhotell skyddar inte mot detta. Serverns brandvägg ser en legitim POST-förfrågan till wp-login.php och släpper igenom den, den kan inte skilja på om du skriver in ett lösenord eller om en bot gör det. WordPress-skydd och serverskydd är två olika lager, och du ansvarar för det första.

All-In-One Security (AIOS) från UpdraftPlus-teamet täcker detta lager helt. En plugin istället för ett paket: brandvägg, inloggningsskydd, filgranskning, botblockering och säkerhetskopior. En miljon installationer, 4,7 i betyg på WordPress.org. Gratisversionen räcker för att skydda en genomsnittlig sajt. Nedan följer en steg-för-steg-konfiguration, från grunderna till export av inställningar.

💡 Snabb översikt:

  • Vi gömmer inloggningssidan bakom en anpassad URL och aktiverar tvåfaktorsautentisering. Brute-force-attacker kommer att misslyckas direkt.
  • Vi konfigurerar tre brandväggslager: htaccess plus PHP-regler plus 6G-svartlista. Filtrering av förfrågningar i flera lager.
  • Vi blockerar åtkomst till servicefiler, inaktiverar PHP-redigeraren från adminpanelen och kontrollerar mapprättigheter.
  • Vi aktiverar honeypot och 404-felsdetektering. Bots filtreras bort innan de landar, utan captcha för användare.
  • Vi sparar den färdiga konfigurationen till en fil för överföring mellan sajter på en minut.

Steg 1. Ta bort WP generator-metadata

Det första som läcker din WordPress-version är taggen <meta name="generator" content="WordPress X.X.X"> i <head> på varje sida. En angripare får det exakta versionsnumret och väljer exploits för det på sekunder. AIOS tar bort denna tagg med en knapptryckning.

Sökväg: WP SecuritySettingsGeneral Settings. Aktivera Remove WP Generator Meta Info och spara. Kontrollera källkoden på din startsida (Ctrl+U), raden med generator ska vara borta. Inaktivera också Enable Info Comments i samma sektion, AIOS lägger som standard till HTML-kommentarer med serviceinformation, bättre att ta bort dem också.

Konfiguration för borttagning av WP Generator-metatagg i AIOS

Steg 2. Blockera inloggningsförsök

Brute-force mot wp-login.php är attack nummer ett sett till frekvens. Bots provar hundratals lösenord per minut, vilket skapar belastning på server och databas. Förr eller senare knäcks ett svagt lösenord, särskilt om en användare som admin eller redaktör använder qwerty123.

Sökväg: WP SecurityUser LoginLogin Lockdown. Aktivera Enable Login Lockdown och ställ in: max 5 försök, IP-blockering i 60 minuter, räknaren återställs efter 24 timmar. För sajter med flera administratörer, aktivera Notify by Email, så kommer blockeringsmeddelandet direkt. Om du ser täta notiser, ändra inloggningssidans slug (steg 14).

Konfiguration av inloggningsförsöksbegränsning i AIOS

Steg 3. Manuellt godkännande för nya registreringar

Om registrering är öppen på din sajt kommer vilken bot som helst att skapa ett konto på sekunder utan denna inställning. Spamkonton ackumuleras i tusental, täpper till databasen och skapar attackyta via privilegieeskalering.

Sökväg: WP SecurityUser RegistrationManual Approval. Aktivera Enable Manual Approval. Nu väntar varje nytt konto på administratörens bekräftelse innan aktivering. I samma sektion, konfigurera captcha för registreringsformulär, en extra barriär som bots inte kan passera.

Manuell moderering av användarregistrering i AIOS

Steg 4. Ändra databastabellprefix

Prefixet wp_ är standard för alla WordPress-installationer. SQL-injektioner och masskomprometteringsskript riktar specifikt in sig på det: när en exploit känner till tabellnamn (wp_users, wp_options) blir attacken riktad snarare än blind.

Sökväg: WP SecurityDatabaseDB Prefix. Du ser det aktuella prefixet. Om det är wp_, klicka på Change DB Table Prefix. Pluginen föreslår en slumpmässig sträng eller låter dig ange en egen (4-6 tecken, endast latinska bokstäver och understreck). Innan du kör, gör absolut en databassäkerhetskopia (steg 5). Processen tar 5-10 sekunder på en genomsnittlig sajt, men återställning utan säkerhetskopia är omöjlig.

Ändra standardprefixet för WordPress databastabeller

Steg 5. Databassäkerhetskopia

Inför alla strukturella ändringar, prefixbyte, rensning av revisioner, kärnuppdatering, är säkerhetskopia obligatoriskt. AIOS är integrerat med UpdraftPlus, säkerhetskopiering startar från samma gränssnitt.

Sökväg: WP SecurityDatabaseDatabase Backup. Klicka på Create Database Backup, filen sparas lokalt. Konfigurera automatisk molnuppladdning via UpdraftPlus (Google Drive, Dropbox, S3) och daglig schemaläggning. Att återställa en sajt efter intrång utan säkerhetskopia är praktiskt taget omöjligt, och med AIOS + UpdraftPlus är det en knapptryckning.

Skapa en databassäkerhetskopia via AIOS

Steg 6. Kontrollera katalog- och filrättigheter

Felaktiga åtkomsträttigheter, 777wp-config.php, 666 på mappen uploads, öppen skrivåtkomst till wp-content, öppnar en direkt väg för att skriva skadlig kod. Om en angripare får tillgång till ett tema via en sårbarhet, tillåter felaktiga rättigheter dem att modifiera systemfiler.

Sökväg: WP SecurityFilesystem SecurityFile Permissions. Kör skanningen. Alla rader ska vara gröna. Röd eller gul rad, klicka på Set Recommended Permissions bredvid den problematiska filen eller mappen. Efter åtgärd, starta om skanningen, den ska vara ren.

Genomsökning av fil- och mapprättigheter i WordPress

Steg 7. Inaktivera PHP-redigering från adminpanelen

Den inbyggda tema- och tilläggsredigeraren, wp-admin/theme-editor.php och wp-admin/plugin-editor.php, är en direkt väg till godtycklig kodexekvering. Om en angripare får tillgång till adminpanelen tillåter redigeraren att lägga till ett PHP-skal i functions.php och ta kontroll över servern. En seriös utvecklare behöver inte denna redigerare, redigeringar görs via FTP/SFTP eller deployment.

Sökväg: WP SecurityFilesystem SecurityPHP File Editing. Aktivera Disable PHP File Editing. Efter att du har sparat försvinner menyvalen "Theme Editor" och "Plugin Editor" från menyerna "Appearance" och "Plugins". Om du behöver göra redigeringar, gör det endast via webbhotellets filhanterare eller SSH.

Inaktivera PHP-filredigeraren för WordPress-teman och tillägg

Steg 8. Blockera åtkomst till WordPress servicefiler

readme.html, license.txt, wp-config-sample.php och debug.log avslöjar CMS-version, installationsstruktur och interna sökvägar. debug.log är särskilt farlig: i WP_DEBUG-läge skriver den absoluta serversökvägar och felstackspår med tilläggsnamn.

Sökväg: WP SecurityFilesystem SecurityWP Info Files. Markera alla fyra alternativen: readme.html, license.txt, wp-config-sample.php, debug.log. Spara. När nu en direkt förfrågan görs till yoursite.com/readme.html kommer servern att returnera 403 Forbidden. Detta är .htaccess-regler, de fungerar på Apache/Nginx-nivå innan PHP startar.

Blockera åtkomst till WordPress servicefiler via AIOS

Steg 9. Grundläggande brandväggsfunktioner

AIOS brandvägg har tre skyddsnivåer. .htaccess-regler blockerar förfrågningar innan de skickas till PHP (det snabbaste lagret). PHP-regler filtrerar XSS-vektorer, inaktiverar XML-RPC och RSS-flöden. Det tredje lagret sållar bort falska Google-bottar baserat på user-agent.

Sökväg: WP SecurityFirewallBasic Firewall. Aktivera:

  • Enable Basic Firewall Protection, allmän aktivering;
  • Block Fake Googlebots, bottar med falsk Googlebot user-agent filtreras bort;
  • Disable RSS and Atom Feeds, om webbplatsen inte använder RSS, inaktivera (innehållsparsning);
  • Disable Directory Listing, förhindra Apache från att visa mappinnehåll utan index.php.

Inaktivera även XML-RPC här om du inte använder WordPress mobilapp, Jetpack eller trackbacks. För de flesta bloggsajter år 2026 behövs inte XML-RPC.

Grundinställningar för AIOS trestegsbrandvägg

Steg 10. Ytterligare brandväggsregler

Utökade .htaccess-regler stänger flera attackvektorer: direkt webbläsaråtkomst till wp-config.php och .htaccess, gräns för uppladdad filstorlek, inaktivering av serversignatur.

Sökväg: WP SecurityFirewallAdditional Firewall. Aktivera:

  • Deny Access to wp-config.php, nyckelkonfigurationen är otillgänglig via HTTP;
  • Deny Access to.htaccess, serverregelfilen är stängd från läsning;
  • Disable Server Signature, Apache slutar rapportera version i Server-headern;
  • Limit File Upload Size, sätt 10 MB (tillräckligt för bilder, otillräckligt för att ladda upp arkiv med shell).

Reglerna skrivs direkt till .htaccess. Efter att du sparat, öppna sajten i ett inkognitofönster och kontrollera att allt fungerar.

Ytterligare htaccess-regler för WordPress-skydd

Steg 11. 6G brandväggs-svartlista

6G Firewall från Perishable Press är en strikt uppsättning .htaccess-regler som blockerar skadliga mönster i webbadresser och frågesträngar: SQL-injektioner, filinkluderingsförsök (../../wp-config.php), XSS-vektorer och signaturer från sårbarhetsskannrar. Reglerna är statiska, kräver inga uppdateringar, attackmönstren har inte ändrats på flera år.

Sökväg: WP SecurityFirewall6G Blacklist. Aktivera Enable 6G Firewall Protection och spara. Om ett legitimt tillägg slutar fungera efter aktivering (sällsynt, men händer med tillägg som har icke-standardiserade webbadressmönster), lägg till det i vitlistan: FirewallWhitelist.

Aktivera 6G-brandväggen från Perishable Press i AIOS

Steg 12. Förhindra hotlinking av bilder

Hotlinking är när en annan sajt bäddar in din bild via en direktlänk (<img src="https://yoursite.com/uploads/photo.jpg">). Din server levererar plikttroget bilden, förbrukar trafik och CPU-resurser, medan besökaren ser innehållet på någon annans sajt. För sajter med originella skärmdumpar och foton är detta märkbart.

Sökväg: WP SecurityFirewallPrevent Hotlinks. Aktivera Prevent Hotlinking. Lägg till undantagsdomäner (google.com, facebook.com, twitter.com) så att sociala medier och sökförhandsvisningar fortsätter fungera. AIOS skriver regler till .htaccess som förbjuder direkta bildförfrågningar med en Referer-header från en annan domän.

Skydd mot hotlinking av bilder i WordPress via AIOS

Steg 13. Upptäckt av 404-fel

Massiva 404:or är ett tecken på sårbarhetsskanning. En bot testar /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ och hundratals andra typiska sökvägar för att kartlägga attackytan. AIOS spårar sådana förfrågningar, kopplar dem till IP-adresser och blockerar källan.

Sökväg: WP SecurityScanner404 Detection. Aktivera Enable 404 Detection. Tröskelvärde: 20 fel på 15 minuter → tillfällig avstängning i 30 minuter; 50 fel på 15 minuter → permanent avstängning. Fliken Logged 404 Events visar en levande lista över misstänkta förfrågningar, användbar för att förstå exakt vad som skannas på din sajt.

Konfigurera 404-felsdetektering och skannerblockering i AIOS

Steg 14. Ändra inloggningssidans adress

/wp-admin och /wp-login.php är standardingångar, kända av varje bot. Utan detta steg fungerar brute force-skyddet (steg 2), men attacker kommer fortfarande i tusental, bottar knackar på en känd dörr. Att byta namn på inloggningssidan tar bort själva måltavlan.

Sökväg: WP SecurityBrute ForceRename Login Page. Ange en anpassad slug: minst 4 tecken, inte admin, login eller wp-*. Bra alternativ: manage- plus 6 slumpmässiga bokstäver, till exempel manage-xk7qpd. Efter att du sparat, kontrollera omedelbart den nya webbadressen och bokmärk den. Den vanliga wp-login.php kommer att inaktiveras, om du glömmer slugen måste du återställa den via FTP (genom att ta bort eller byta namn på tillägget).

Byta namn på WordPress inloggningssida till anpassad URL i AIOS

Steg 15. Honeypot-fälla för bottar

Honeypot är ett dolt fält i inloggningsformuläret. En människa ser det inte (CSS-regeln display:none eller positionering utanför skärmen), men en bot hittar det genom att tolka HTML-uppmärkningen och fyller i det. AIOS ser det ifyllda dolda fältet och blockerar försöket som icke-mänskligt. Ingen captcha, användaren vet inte ens om kontrollen.

Sökväg: WP SecurityBrute ForceHoneypot. Aktivera Enable Honeypot Protection. Fältet läggs automatiskt till i wp-login.php-formuläret och arbetar tyst i bakgrunden. Enligt Team Updraft filtrerar honeypot bort den överväldigande majoriteten av automatiserade bottar, de behöver inte specifikt din adminpanel, de letar bara efter standardformuläret och fyller i alla fält i följd.

Aktivera honungsfälla för skydd av WordPress inloggningsformulär

Steg 16. Förhindra inbäddning av sajt i ramar

Clickjacking är en attack där din sajt laddas i en genomskinlig <iframe> ovanpå angriparens sajt. Användaren tror att de klickar i gränssnittet, men interagerar i själva verket med en annan sajts formulär. HTTP-headern X-Frame-Options: SAMEORIGIN förhindrar inbäddning.

Sökväg: WP SecurityFirewallPrevent Framing. Aktivera Prevent Your Site From Being Displayed in a Frame. AIOS lägger till HTTP-headern X-Frame-Options: SAMEORIGIN i alla serversvar. Kontrollera: curl -I https://yoursite.com, headern ska finnas med i svaret. För sajter med inloggningsformulär, varukorg eller adminpanel är detta steg kritiskt.

Clickjackingskydd via X-Frame-Options-header i AIOS

Exportera färdig konfiguration för andra sajter

Om du hanterar flera sajter sparar import/export timmar. AIOS sparar hela konfigurationen till en textfil som laddas på en annan sajt med ett klick.

Sökväg: WP SecuritySettingsImport/Export. Klicka på Export Settings, du får en .txt-fil med alla aktiverade alternativ och deras värden. Filen kan redigeras före import på en annan sajt: ersätt email för säkerhetsaviseringar och inloggningssidans slug med aktuella för målsajten.

Import: WP SecuritySettingsImport/ExportImport Settings → välj fil. Alla 16 steg tillämpas automatiskt på ett par sekunder, du behöver inte gå igenom varje skärm igen.

⁉️🤔 Vanliga frågor

Behövs AIOS om webbhotellet utlovar "fullt skydd"?

Webbhotellet skyddar servern: operativsystemsnivå, nätverksbrandväggar, DDoS-filtrering. AIOS skyddar WordPress-applikationen: brute-force mot adminpanelen, plugin-injektioner, sårbarheter i föråldrade teman. Serverbrandväggen ser inte att en bot brute-force-attackerar lösenord till wp-login.php, den ser legitima POST-förfrågningar. Lagren överlappar inte, du behöver båda. En webbplats på "skyddat" webbhotell utan säkerhetsplugin är fortfarande sårbar på CMS-nivå.

Kommer AIOS i konflikt med Cloudflare eller en annan WAF?

Nej, de arbetar på olika nivåer. Cloudflare är lager 7 (HTTP-proxy), filtrerar trafik innan den når servern. AIOS är applikationsnivå (PHP, .htaccess), efter att förfrågan når WordPress. Enda nyansen: när du använder Cloudflare, aktivera Aktivera IP-identifiering i AIOS, så att pluginet ser besökarens riktiga IP från X-Forwarded-For-headern, inte proxy-IP:t.

Kan jag ta bort AIOS efter installation, reglerna ligger ju kvar i.htaccess ändå?

Nej. .htaccess-reglerna kommer fysiskt att finnas kvar i filen, men utan övervakning och uppdateringar blir de föråldrade. Värre: honeypot, omdöpning av inloggningssida, blockering av PHP-redigerare och tvåfaktorsautentisering fungerar bara när pluginet är aktivt, detta är PHP-logik, inte statiska regler. Tar du bort pluginet öppnar du standard-wp-login.php och inaktiverar allt inloggningsskydd.

Kommer webbplatsen att krascha om jag aktiverar alla 16 steg på en gång?

På de allra flesta webbplatser, nej. Men produktionsrekommendationen: aktivera i block om tre till fyra steg och kontrollera webbplatsens funktion efter varje block. Var särskilt försiktig med 6G-brandväggen (steg 11) och byte av tabellprefix (steg 4, backup är obligatoriskt). Under åren med pluginet på en miljon installationer har inga kritiska konflikter med populära teman och plugins registrerats.

Vad erbjuder AIOS premiumversion jämfört med gratisversionen?

Tre viktiga tillägg: tvåfaktorsautentisering med flexibla policyer (obligatorisk TFA för administratörer efter N dagar, konfigurering av frekvens för återbegäran), malwareskanner med varningar från Googles svarta lista och landsblockerare (geo-IP-åtkomstspärr). Gratisversionen räcker för att skydda en blogg eller företagswebbplats. En webbutik med konfidentiella kunddata bör skaffa Premium.

Vad gör jag om jag har glömt den anpassade inloggnings-URL:en?

Anslut till servern via FTP/SFTP, gå till /wp-content/plugins/all-in-one-wp-security-and-firewall/ och döp tillfälligt om plugin-mappen. Detta inaktiverar AIOS och återställer standard-wp-login.php. Logga in i adminpanelen, döp tillbaka mappen, aktivera pluginet och sätt en ny slug. För att slippa glömma, spara URL:en i din lösenordshanterare direkt när du skapar den.

Är det värt att konfigurera AIOS 2026 eller finns det bättre alternativ?

Åratal senare är AIOS fortfarande det mest balanserade gratis WordPress-säkerhetspluginet: en miljon installationer, aktiv utveckling, regelbundna uppdateringar för nya kärnversioner. Alternativ som Wordfence eller Solid Security är också starka, men tyngre.

De 16 stegen ovan tar 15-20 minuter. Resultat: dold inloggningssida, tre brandväggslager, osynlig honeypot och färdig konfiguration för kloning till nästa webbplats.

Minimiset utan vilket skyddet inte kan anses vara komplett:

  • Grund: steg 1, 2, 9, 14, versionsmaskering, brute-force-skydd, grundläggande brandvägg och dold inloggningssida;
  • Servernivå: steg 7, 8, 10, 11, förbud mot PHP-redigerare, blockering av servicefiler, ytterligare regler och 6G;
  • Djupskydd: steg 4, 6, 12, 15, tabellprefix, åtkomstbehörigheter, anti-hotlink, honeypot;
  • Perimeter: steg 3, 5, 13, 16, registreringsmoderering, säkerhetskopior, 404-detektering, clickjacking-skydd.

Konfigurera en webbplats, exportera konfigurationen och importera på andra på en minut. En gång i kvartalet, kontrollera AIOSInstrumentpanel: säkerhetsräknaren visar om en inställning "ramlat bort" efter en kärnuppdatering.