
🔒 Dölj WordPress från bottar och hackare med WP Ghost: recension 2026
Bottar skannar miljontals sajter i timmen. De letar efter standardvägar för WordPress som /wp-admin, /wp-login.php och /wp-content/plugins/, signaler som skriker: "det här är WordPress, attackera det." Traditionella säkerhetsplugins fångar attacken när den redan har börjat. Men tänk om botten inte ens inser att den tittar på WordPress?
WP Ghost (tidigare Hide My WP Ghost) ändrar spelets regler. Istället för att sätta upp en sköld och vänta på smällen tar det bort själva orsaken till attacken: WordPress fingeravtryck. Botten ser ett okänt CMS utan kända sökvägar och går vidare för att hitta ett enklare mål. Ingen magi här: bara ett arkitektoniskt angreppssätt för säkerhet som, enligt utvecklaren, minskar attackytan med upp till 90% innan attacken ens har börjat.
Här är hur WP Ghost skyddar din WordPress-sajt, vad gratisversionen erbjuder och om Premium är värt det.
💡 Snabb översikt:
- Ändra
/wp-adminoch/wp-login.phptill unika webbadresser så att bottar förlorar sin ingångspunkt - Aktivera den inbyggda 8G-brandväggen för att blockera SQL-injektioner och XSS
- Konfigurera Passkey eller tvåfaktorsautentisering för lösenordsfri inloggning
- Ta bort WordPress-spår från källkod, metataggar och pluginsökvägar
- Slutför installationsguiden på 5 minuter och få ett säkerhetsbetyg på 80+
Vad är WP Ghost och varför dölja WordPress
WP Ghost är ett säkerhetsplugin som arbetar proaktivt. Till skillnad från Wordfence eller Solid Security väntar det inte på en attack för att blockera den. Det gör din sajt osynlig för bottar som specifikt letar efter WordPress.
Principen är enkel. En hackarbott får en lista med webbadresser och kontrollerar dem en efter en. Hittade /wp-content/, bekräftat WordPress. Hittade wp-login.php, startade brute force. Hittade /wp-json/wp/v2/users, skrapade användarnamn. Var och en av dessa sökvägar är en signal att attackera.
WP Ghost byter namn på dessa sökvägar på servernivå. Filerna ligger fysiskt kvar på plats, men utifrån ser sajten ut som ett skräddarsytt CMS utan en enda antydan till WordPress. Botten hittar inga bekanta sökvägar och lämnar.
Pluginet har utvecklats sedan 2014, från en nischlösning på CodeCanyon till ett professionellt verktyg på WordPress.org med en användarbas på över 100 000 användare. Under 2026 blockerar WP Ghost 10 miljoner brute force-försök och 100 miljoner hot varje månad.
Nyckelfunktioner
Döljande av sökvägar och omdöpning av filer
Pluginets kärna är modulen Paths Security. Den ändrar alla standardwebbadresser som avslöjar WordPress:
/wp-adminoch/wp-login.php: din adminpanel flyttas till en unik adress. Vid åtkomst till den gamla ser botten en 404Systemmapparna
/wp-content,/wp-includesoch/wp-content/uploadsmaskeras/wp-jsonochadmin-ajax.php: REST API- och AJAX-slutpunkter döljs för skannrarPlugins och teman: sökvägar till dem anonymiseras så att bottar inte kan fastställa versioner och namn

Tre säkerhetsförinställningar, från minimal kompatibilitet till maximalt skydd, låter dig aktivera döljandet med ett klick. För varje ändrad sökväg kör pluginet ett frontend-test: det verifierar att sajten laddas korrekt innan inställningarna tillämpas.
Inbyggd 8G-brandvägg och brute force-skydd
WP Ghost inkluderar en lättviktig server-side 8G-brandvägg (och 7G för bakåtkompatibilitet). Till skillnad från tunga WAF-lösningar filtrerar den trafik på servernivå: snabbt, utan fördröjningar, med minimal belastning.
Brandväggen blockerar SQL-injektioner, XSS-attacker, skadliga XML-RPC-förfrågningar och sårbarhetsskannrar. Alla blockerade försök loggas i hotjournalen med filtrering efter typ, land och tid.

Brute force-skydd stöder Google reCaptcha (V2, V3, Enterprise) och matte-captcha. Det kan konfigureras för inloggning, registrering och WooCommerce-formulär. Du kan ställa in försöksgränser och blockeringstid. IP-adresser som överskrider gränsen hamnar automatiskt på svartlistan.
Tvåfaktorsautentisering och Passkey
Förutom standard 2FA via kod eller e-post stöder WP Ghost Passkey, biometrisk inloggning. Face ID, Touch ID, Windows Hello: användaren placerar ett finger eller tittar in i kameran istället för att skriva ett lösenord. Nätfiske är omöjligt med denna autentisering: Passkey är knuten till enheten och domänen, och den kan inte stjälas på distans.
För utvecklare och kunder finns funktionen Temporary Logins: engångslänkar med begränsad giltighet. Inget behov av att skapa ett konto och sedan ta bort det.
Djupgående döljande av digitala fotspår
WP Ghost tar bort WordPress från sidans källkod: det tar bort versionen från metataggar, rensar HTML-kommentarer, inaktiverar RSD-länkar och emoji-skript. Det inkluderar valfri blockering av högerklick och "Visa källa" på frontend. Detta är ingen universallösning, men det skapar en barriär för manuell rekognosering.
Funktionen Text Mapping ersätter dynamiskt CSS-klassnamn och ID:n i källkoden. URL Mapping skriver om interna webbadresser. En bot som letar efter wp-content/themes/twentytwentyfour ser assets/design/main och förstår inte vad den har att göra med.
Snabb installation: från installation till skydd på 5 minuter
Installationen är standard: Plugins → Lägg till nytt → "WP Ghost" → Installera → Aktivera.
Efter aktivering öppnar pluginet en installationsguide. Du väljer en av tre nivåer: Låg (maximal kompatibilitet, minst antal ändrade sökvägar), Medium (gyllene medelväg) eller Ghost Mode (Premium, fullständigt döljande av allt). Pluginet tillämpar förinställningen, kör ett frontend-test och visar ett säkerhetsbetyg: ett verkligt tal från 0 till 100 som återspeglar hur väl skyddad sajten är just nu.

Inloggningssidans designer förtjänar ett särskilt omnämnande: 10 färgscheman, anpassad logotyp, bakgrund. Din dolda /newlogin ser inte ut som standard-WordPress utan som en skräddarsydd inloggningssida.
Pluginet är kompatibelt med Apache, Nginx, LiteSpeed och IIS. Det fungerar med WP Rocket, Cloudflare, Elementor, WooCommerce, WPML och dussintals andra plugins. Bekräftat webbhotell-stöd: Kinsta, WP Engine, Cloudways, SiteGround.
Gratisversion vs Premium: vad ska man välja
WP Ghost är ett av de mest generösa gratis säkerhetsplugins: 115+ funktioner är tillgängliga utan betalning. Här är vad varje version erbjuder:
Funktion | Gratis | Premium |
|---|---|---|
Dölja wp-admin och wp-login | ✅ | ✅ |
Dölja wp-content och wp-includes | ✅ | ✅ |
Anonymisering av plugin och tema | ✅ | ✅ |
8G/7G-brandvägg | ✅ | ✅ |
Brute force-skydd med reCaptcha | ✅ | ✅ |
Passkey och standard 2FA | ✅ | ✅ |
Hotlogg | Begränsad | Fullständig + CSV-export |
Ghost Mode (maximalt döljande) | ❌ | ✅ |
Landblockering | ❌ | ✅ |
Automatisk IP-blockering | ❌ | ✅ |
AI Copyright Protection (30+ bottar) | ❌ | ✅ |
Döljande av filändelser (PHP, CSS, JS) | ❌ | ✅ |
Molnlagring av loggar (30 dagar) | ❌ | ✅ |
E-postaviseringar i realtid | ❌ | ✅ |
Gratisversionen räcker för en blogg, landningssida eller liten webbutik. Premium behövs för byråer, projekt med hög trafik och sajter med ökade loggningskrav.
Jämförelse med alternativ
WP Ghost är inte det enda pluginet för att dölja WordPress. Här är de viktigaste skillnaderna mot konkurrenterna:
Egenskap | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Döljande av sökvägar | ✅ Fullständigt | ✅ Fullständigt | ❌ |
Inbyggd brandvägg | ✅ 8G/7G | ❌ | ✅ |
Passkey / Lösenordsfritt | ✅ | ❌ | ✅ |
Gratisfunktioner | 115+ | 50+ | 40+ |
AI-crawler-skydd | ✅ Premium | ❌ | ❌ |
Säkerhetsbetyg | ✅ | ❌ | ✅ |
Cache-kompatibilitet | ✅ WP Rocket, Cloudflare | ✅ | Delvis |
WP Ghost vinner på förhållandet "gratisfunktioner / Premium-pris". WP Hide är ett värdigt alternativ med fokus specifikt på döljande (utan brandvägg). Solid Security är en kraftfull allt-i-ett-lösning men utan funktionen för att ändra sökvägar.
⁉️🤔 Vanliga frågor
Förstör ändrade sökvägar plugins och teman?
De flesta plugins och teman fungerar med WordPress genom interna API:er och är inte beroende av externa webbadresser. WP Ghost ändrar endast publikt synliga sökvägar; interna länkar förblir orörda. Frontend-testet kontrollerar laddningen av varje sida innan inställningarna tillämpas. Pluginet har bekräftad kompatibilitet med WooCommerce, Elementor, WPML och dussintals andra.
Saktar WP Ghost ner sajten?
Nej. WP Ghost använder server rewrite-regler, inte JavaScript-omdirigeringar eller skanning i realtid. 8G-brandväggen är lättviktig och arbetar på servernivå innan WordPress laddas. Med cachning aktiverad (WP Rocket, Cloudflare) närmar sig ytterligare belastning noll.
Vad händer om jag tar bort pluginet?
När du tar bort pluginet återgår alla ändrade sökvägar till standard. Sajten blir synlig som WordPress igen. Inga filer skadas, databasen påverkas inte; WP Ghost ändrar inte innehåll fysiskt, bara routningsregler.
Kan jag använda WP Ghost tillsammans med Wordfence?
Ja, detta är den rekommenderade kombinationen. Wordfence täcker attacker på applikationsnivå (signaturanalys, malwareskanner), medan WP Ghost tar bort själva möjligheten att upptäcka WordPress. Tillsammans ger de skydd i två lager: döljande plus aktiv blockering. Det finns inga konflikter mellan pluginen.
Fungerar pluginet på Nginx och LiteSpeed?
Ja. WP Ghost stöder Apache, Nginx, LiteSpeed och IIS. För Nginx genererar pluginet regler som måste infogas i serverkonfigurationen (instruktioner i adminpanelen). På LiteSpeed fungerar det direkt; det finns en färdig kompatibilitetsmodul för optimering.
Är Premium värt det för en vanlig blogg?
För en typisk blogg är gratisversionen mer än tillräcklig. Du får döljande av alla sökvägar, brandvägg, brute force-skydd och Passkey utan betalning. Premium är meningsfullt när du behöver en fullständig hotlogg med export, landblockering eller skydd mot AI-crawlers (GPTBot, ClaudeBot och 30+ andra).
Slutligt omdöme: vad du ska installera 2026
WP Ghost löser ett problem som de flesta säkerhetsplugins ignorerar: det hindrar bottar från att veta att sajten körs på WordPress. Detta är inte en ersättning för Wordfence eller Solid Security. Det är den första försvarslinjen som, enligt WP Ghosts statistik, stoppar de flesta automatiserade attacker redan på rekognoseringsstadiet.
Om du har en blogg, landningssida eller liten butik, installera gratisversionen, aktivera Medium-förinställningen och sov lugnt. Byråer och ägare av flera sajter bör titta på Premium för Ghost Mode, AI-crawler-blockering och utökad loggning.
🔗 WP Ghost på WordPress.org | 🔗 Officiell WP Ghost-webbplats



