
⚙️ All In One WP Security: steg-för-steg-guide för WordPress-säkerhet i 16 steg
Varje dag får en genomsnittlig WordPress-sajt 200 till 500 illegitima anrop till wp-login.php. Det är inte hackare i luvtröja, det är skript. De söker igenom internet, hittar den vanliga inloggningssidan och börjar brute-force:a: admin/123456, admin/qwerty, admin/lösenord_från_läckt_databas. Förr eller senare knäcker de det.
Webbhotell skyddar inte mot detta. Serverns brandvägg ser en legitim POST-förfrågan till wp-login.php och släpper igenom den, den kan inte skilja på om du skriver in ett lösenord eller om en bot gör det. WordPress-skydd och serverskydd är två olika lager, och du ansvarar för det första.
All-In-One Security (AIOS) från UpdraftPlus-teamet täcker detta lager helt. En plugin istället för ett paket: brandvägg, inloggningsskydd, filgranskning, botblockering och säkerhetskopior. En miljon installationer, 4,7 i betyg på WordPress.org. Gratisversionen räcker för att skydda en genomsnittlig sajt. Nedan följer en steg-för-steg-konfiguration, från grunderna till export av inställningar.
💡 Snabb översikt:
- Vi gömmer inloggningssidan bakom en anpassad URL och aktiverar tvåfaktorsautentisering. Brute-force-attacker kommer att misslyckas direkt.
- Vi konfigurerar tre brandväggslager: htaccess plus PHP-regler plus 6G-svartlista. Filtrering av förfrågningar i flera lager.
- Vi blockerar åtkomst till servicefiler, inaktiverar PHP-redigeraren från adminpanelen och kontrollerar mapprättigheter.
- Vi aktiverar honeypot och 404-felsdetektering. Bots filtreras bort innan de landar, utan captcha för användare.
- Vi sparar den färdiga konfigurationen till en fil för överföring mellan sajter på en minut.
Steg 1. Ta bort WP generator-metadata
Det första som läcker din WordPress-version är taggen <meta name="generator" content="WordPress X.X.X"> i <head> på varje sida. En angripare får det exakta versionsnumret och väljer exploits för det på sekunder. AIOS tar bort denna tagg med en knapptryckning.
Sökväg: WP Security → Settings → General Settings. Aktivera Remove WP Generator Meta Info och spara. Kontrollera källkoden på din startsida (Ctrl+U), raden med generator ska vara borta. Inaktivera också Enable Info Comments i samma sektion, AIOS lägger som standard till HTML-kommentarer med serviceinformation, bättre att ta bort dem också.

Steg 2. Blockera inloggningsförsök
Brute-force mot wp-login.php är attack nummer ett sett till frekvens. Bots provar hundratals lösenord per minut, vilket skapar belastning på server och databas. Förr eller senare knäcks ett svagt lösenord, särskilt om en användare som admin eller redaktör använder qwerty123.
Sökväg: WP Security → User Login → Login Lockdown. Aktivera Enable Login Lockdown och ställ in: max 5 försök, IP-blockering i 60 minuter, räknaren återställs efter 24 timmar. För sajter med flera administratörer, aktivera Notify by Email, så kommer blockeringsmeddelandet direkt. Om du ser täta notiser, ändra inloggningssidans slug (steg 14).

Steg 3. Manuellt godkännande för nya registreringar
Om registrering är öppen på din sajt kommer vilken bot som helst att skapa ett konto på sekunder utan denna inställning. Spamkonton ackumuleras i tusental, täpper till databasen och skapar attackyta via privilegieeskalering.
Sökväg: WP Security → User Registration → Manual Approval. Aktivera Enable Manual Approval. Nu väntar varje nytt konto på administratörens bekräftelse innan aktivering. I samma sektion, konfigurera captcha för registreringsformulär, en extra barriär som bots inte kan passera.

Steg 4. Ändra databastabellprefix
Prefixet wp_ är standard för alla WordPress-installationer. SQL-injektioner och masskomprometteringsskript riktar specifikt in sig på det: när en exploit känner till tabellnamn (wp_users, wp_options) blir attacken riktad snarare än blind.
Sökväg: WP Security → Database → DB Prefix. Du ser det aktuella prefixet. Om det är wp_, klicka på Change DB Table Prefix. Pluginen föreslår en slumpmässig sträng eller låter dig ange en egen (4-6 tecken, endast latinska bokstäver och understreck). Innan du kör, gör absolut en databassäkerhetskopia (steg 5). Processen tar 5-10 sekunder på en genomsnittlig sajt, men återställning utan säkerhetskopia är omöjlig.

Steg 5. Databassäkerhetskopia
Inför alla strukturella ändringar, prefixbyte, rensning av revisioner, kärnuppdatering, är säkerhetskopia obligatoriskt. AIOS är integrerat med UpdraftPlus, säkerhetskopiering startar från samma gränssnitt.
Sökväg: WP Security → Database → Database Backup. Klicka på Create Database Backup, filen sparas lokalt. Konfigurera automatisk molnuppladdning via UpdraftPlus (Google Drive, Dropbox, S3) och daglig schemaläggning. Att återställa en sajt efter intrång utan säkerhetskopia är praktiskt taget omöjligt, och med AIOS + UpdraftPlus är det en knapptryckning.

Steg 6. Kontrollera katalog- och filrättigheter
Felaktiga åtkomsträttigheter, 777 på wp-config.php, 666 på mappen uploads, öppen skrivåtkomst till wp-content, öppnar en direkt väg för att skriva skadlig kod. Om en angripare får tillgång till ett tema via en sårbarhet, tillåter felaktiga rättigheter dem att modifiera systemfiler.
Sökväg: WP Security → Filesystem Security → File Permissions. Kör skanningen. Alla rader ska vara gröna. Röd eller gul rad, klicka på Set Recommended Permissions bredvid den problematiska filen eller mappen. Efter åtgärd, starta om skanningen, den ska vara ren.

Steg 7. Inaktivera PHP-redigering från adminpanelen
Den inbyggda tema- och tilläggsredigeraren, wp-admin/theme-editor.php och wp-admin/plugin-editor.php, är en direkt väg till godtycklig kodexekvering. Om en angripare får tillgång till adminpanelen tillåter redigeraren att lägga till ett PHP-skal i functions.php och ta kontroll över servern. En seriös utvecklare behöver inte denna redigerare, redigeringar görs via FTP/SFTP eller deployment.
Sökväg: WP Security → Filesystem Security → PHP File Editing. Aktivera Disable PHP File Editing. Efter att du har sparat försvinner menyvalen "Theme Editor" och "Plugin Editor" från menyerna "Appearance" och "Plugins". Om du behöver göra redigeringar, gör det endast via webbhotellets filhanterare eller SSH.

Steg 8. Blockera åtkomst till WordPress servicefiler
readme.html, license.txt, wp-config-sample.php och debug.log avslöjar CMS-version, installationsstruktur och interna sökvägar. debug.log är särskilt farlig: i WP_DEBUG-läge skriver den absoluta serversökvägar och felstackspår med tilläggsnamn.
Sökväg: WP Security → Filesystem Security → WP Info Files. Markera alla fyra alternativen: readme.html, license.txt, wp-config-sample.php, debug.log. Spara. När nu en direkt förfrågan görs till yoursite.com/readme.html kommer servern att returnera 403 Forbidden. Detta är .htaccess-regler, de fungerar på Apache/Nginx-nivå innan PHP startar.

Steg 9. Grundläggande brandväggsfunktioner
AIOS brandvägg har tre skyddsnivåer. .htaccess-regler blockerar förfrågningar innan de skickas till PHP (det snabbaste lagret). PHP-regler filtrerar XSS-vektorer, inaktiverar XML-RPC och RSS-flöden. Det tredje lagret sållar bort falska Google-bottar baserat på user-agent.
Sökväg: WP Security → Firewall → Basic Firewall. Aktivera:
- Enable Basic Firewall Protection, allmän aktivering;
- Block Fake Googlebots, bottar med falsk Googlebot
user-agentfiltreras bort; - Disable RSS and Atom Feeds, om webbplatsen inte använder RSS, inaktivera (innehållsparsning);
- Disable Directory Listing, förhindra Apache från att visa mappinnehåll utan
index.php.
Inaktivera även XML-RPC här om du inte använder WordPress mobilapp, Jetpack eller trackbacks. För de flesta bloggsajter år 2026 behövs inte XML-RPC.

Steg 10. Ytterligare brandväggsregler
Utökade .htaccess-regler stänger flera attackvektorer: direkt webbläsaråtkomst till wp-config.php och .htaccess, gräns för uppladdad filstorlek, inaktivering av serversignatur.
Sökväg: WP Security → Firewall → Additional Firewall. Aktivera:
- Deny Access to wp-config.php, nyckelkonfigurationen är otillgänglig via HTTP;
- Deny Access to.htaccess, serverregelfilen är stängd från läsning;
- Disable Server Signature, Apache slutar rapportera version i
Server-headern; - Limit File Upload Size, sätt 10 MB (tillräckligt för bilder, otillräckligt för att ladda upp arkiv med shell).
Reglerna skrivs direkt till .htaccess. Efter att du sparat, öppna sajten i ett inkognitofönster och kontrollera att allt fungerar.

Steg 11. 6G brandväggs-svartlista
6G Firewall från Perishable Press är en strikt uppsättning .htaccess-regler som blockerar skadliga mönster i webbadresser och frågesträngar: SQL-injektioner, filinkluderingsförsök (../../wp-config.php), XSS-vektorer och signaturer från sårbarhetsskannrar. Reglerna är statiska, kräver inga uppdateringar, attackmönstren har inte ändrats på flera år.
Sökväg: WP Security → Firewall → 6G Blacklist. Aktivera Enable 6G Firewall Protection och spara. Om ett legitimt tillägg slutar fungera efter aktivering (sällsynt, men händer med tillägg som har icke-standardiserade webbadressmönster), lägg till det i vitlistan: Firewall → Whitelist.

Steg 12. Förhindra hotlinking av bilder
Hotlinking är när en annan sajt bäddar in din bild via en direktlänk (<img src="https://yoursite.com/uploads/photo.jpg">). Din server levererar plikttroget bilden, förbrukar trafik och CPU-resurser, medan besökaren ser innehållet på någon annans sajt. För sajter med originella skärmdumpar och foton är detta märkbart.
Sökväg: WP Security → Firewall → Prevent Hotlinks. Aktivera Prevent Hotlinking. Lägg till undantagsdomäner (google.com, facebook.com, twitter.com) så att sociala medier och sökförhandsvisningar fortsätter fungera. AIOS skriver regler till .htaccess som förbjuder direkta bildförfrågningar med en Referer-header från en annan domän.

Steg 13. Upptäckt av 404-fel
Massiva 404:or är ett tecken på sårbarhetsskanning. En bot testar /wp-admin/, /admin/, /backup.zip, /phpmyadmin/ och hundratals andra typiska sökvägar för att kartlägga attackytan. AIOS spårar sådana förfrågningar, kopplar dem till IP-adresser och blockerar källan.
Sökväg: WP Security → Scanner → 404 Detection. Aktivera Enable 404 Detection. Tröskelvärde: 20 fel på 15 minuter → tillfällig avstängning i 30 minuter; 50 fel på 15 minuter → permanent avstängning. Fliken Logged 404 Events visar en levande lista över misstänkta förfrågningar, användbar för att förstå exakt vad som skannas på din sajt.

Steg 14. Ändra inloggningssidans adress
/wp-admin och /wp-login.php är standardingångar, kända av varje bot. Utan detta steg fungerar brute force-skyddet (steg 2), men attacker kommer fortfarande i tusental, bottar knackar på en känd dörr. Att byta namn på inloggningssidan tar bort själva måltavlan.
Sökväg: WP Security → Brute Force → Rename Login Page. Ange en anpassad slug: minst 4 tecken, inte admin, login eller wp-*. Bra alternativ: manage- plus 6 slumpmässiga bokstäver, till exempel manage-xk7qpd. Efter att du sparat, kontrollera omedelbart den nya webbadressen och bokmärk den. Den vanliga wp-login.php kommer att inaktiveras, om du glömmer slugen måste du återställa den via FTP (genom att ta bort eller byta namn på tillägget).

Steg 15. Honeypot-fälla för bottar
Honeypot är ett dolt fält i inloggningsformuläret. En människa ser det inte (CSS-regeln display:none eller positionering utanför skärmen), men en bot hittar det genom att tolka HTML-uppmärkningen och fyller i det. AIOS ser det ifyllda dolda fältet och blockerar försöket som icke-mänskligt. Ingen captcha, användaren vet inte ens om kontrollen.
Sökväg: WP Security → Brute Force → Honeypot. Aktivera Enable Honeypot Protection. Fältet läggs automatiskt till i wp-login.php-formuläret och arbetar tyst i bakgrunden. Enligt Team Updraft filtrerar honeypot bort den överväldigande majoriteten av automatiserade bottar, de behöver inte specifikt din adminpanel, de letar bara efter standardformuläret och fyller i alla fält i följd.

Steg 16. Förhindra inbäddning av sajt i ramar
Clickjacking är en attack där din sajt laddas i en genomskinlig <iframe> ovanpå angriparens sajt. Användaren tror att de klickar i gränssnittet, men interagerar i själva verket med en annan sajts formulär. HTTP-headern X-Frame-Options: SAMEORIGIN förhindrar inbäddning.
Sökväg: WP Security → Firewall → Prevent Framing. Aktivera Prevent Your Site From Being Displayed in a Frame. AIOS lägger till HTTP-headern X-Frame-Options: SAMEORIGIN i alla serversvar. Kontrollera: curl -I https://yoursite.com, headern ska finnas med i svaret. För sajter med inloggningsformulär, varukorg eller adminpanel är detta steg kritiskt.

Exportera färdig konfiguration för andra sajter
Om du hanterar flera sajter sparar import/export timmar. AIOS sparar hela konfigurationen till en textfil som laddas på en annan sajt med ett klick.
Sökväg: WP Security → Settings → Import/Export. Klicka på Export Settings, du får en .txt-fil med alla aktiverade alternativ och deras värden. Filen kan redigeras före import på en annan sajt: ersätt email för säkerhetsaviseringar och inloggningssidans slug med aktuella för målsajten.
Import: WP Security → Settings → Import/Export → Import Settings → välj fil. Alla 16 steg tillämpas automatiskt på ett par sekunder, du behöver inte gå igenom varje skärm igen.
⁉️🤔 Vanliga frågor
Behövs AIOS om webbhotellet utlovar "fullt skydd"?
Webbhotellet skyddar servern: operativsystemsnivå, nätverksbrandväggar, DDoS-filtrering. AIOS skyddar WordPress-applikationen: brute-force mot adminpanelen, plugin-injektioner, sårbarheter i föråldrade teman. Serverbrandväggen ser inte att en bot brute-force-attackerar lösenord till
wp-login.php, den ser legitima POST-förfrågningar. Lagren överlappar inte, du behöver båda. En webbplats på "skyddat" webbhotell utan säkerhetsplugin är fortfarande sårbar på CMS-nivå.
Kommer AIOS i konflikt med Cloudflare eller en annan WAF?
Nej, de arbetar på olika nivåer. Cloudflare är lager 7 (HTTP-proxy), filtrerar trafik innan den når servern. AIOS är applikationsnivå (PHP,
.htaccess), efter att förfrågan når WordPress. Enda nyansen: när du använder Cloudflare, aktivera Aktivera IP-identifiering i AIOS, så att pluginet ser besökarens riktiga IP frånX-Forwarded-For-headern, inte proxy-IP:t.
Kan jag ta bort AIOS efter installation, reglerna ligger ju kvar i.htaccess ändå?
Nej.
.htaccess-reglerna kommer fysiskt att finnas kvar i filen, men utan övervakning och uppdateringar blir de föråldrade. Värre: honeypot, omdöpning av inloggningssida, blockering av PHP-redigerare och tvåfaktorsautentisering fungerar bara när pluginet är aktivt, detta är PHP-logik, inte statiska regler. Tar du bort pluginet öppnar du standard-wp-login.phpoch inaktiverar allt inloggningsskydd.
Kommer webbplatsen att krascha om jag aktiverar alla 16 steg på en gång?
På de allra flesta webbplatser, nej. Men produktionsrekommendationen: aktivera i block om tre till fyra steg och kontrollera webbplatsens funktion efter varje block. Var särskilt försiktig med 6G-brandväggen (steg 11) och byte av tabellprefix (steg 4, backup är obligatoriskt). Under åren med pluginet på en miljon installationer har inga kritiska konflikter med populära teman och plugins registrerats.
Vad erbjuder AIOS premiumversion jämfört med gratisversionen?
Tre viktiga tillägg: tvåfaktorsautentisering med flexibla policyer (obligatorisk TFA för administratörer efter N dagar, konfigurering av frekvens för återbegäran), malwareskanner med varningar från Googles svarta lista och landsblockerare (geo-IP-åtkomstspärr). Gratisversionen räcker för att skydda en blogg eller företagswebbplats. En webbutik med konfidentiella kunddata bör skaffa Premium.
Vad gör jag om jag har glömt den anpassade inloggnings-URL:en?
Anslut till servern via FTP/SFTP, gå till
/wp-content/plugins/all-in-one-wp-security-and-firewall/och döp tillfälligt om plugin-mappen. Detta inaktiverar AIOS och återställer standard-wp-login.php. Logga in i adminpanelen, döp tillbaka mappen, aktivera pluginet och sätt en ny slug. För att slippa glömma, spara URL:en i din lösenordshanterare direkt när du skapar den.
Är det värt att konfigurera AIOS 2026 eller finns det bättre alternativ?
Åratal senare är AIOS fortfarande det mest balanserade gratis WordPress-säkerhetspluginet: en miljon installationer, aktiv utveckling, regelbundna uppdateringar för nya kärnversioner. Alternativ som Wordfence eller Solid Security är också starka, men tyngre.
De 16 stegen ovan tar 15-20 minuter. Resultat: dold inloggningssida, tre brandväggslager, osynlig honeypot och färdig konfiguration för kloning till nästa webbplats.
Minimiset utan vilket skyddet inte kan anses vara komplett:
- Grund: steg 1, 2, 9, 14, versionsmaskering, brute-force-skydd, grundläggande brandvägg och dold inloggningssida;
- Servernivå: steg 7, 8, 10, 11, förbud mot PHP-redigerare, blockering av servicefiler, ytterligare regler och 6G;
- Djupskydd: steg 4, 6, 12, 15, tabellprefix, åtkomstbehörigheter, anti-hotlink, honeypot;
- Perimeter: steg 3, 5, 13, 16, registreringsmoderering, säkerhetskopior, 404-detektering, clickjacking-skydd.
Konfigurera en webbplats, exportera konfigurationen och importera på andra på en minut. En gång i kvartalet, kontrollera AIOS → Instrumentpanel: säkerhetsräknaren visar om en inställning "ramlat bort" efter en kärnuppdatering.



