
🛡 Hur du inaktiverar hotlinking i WordPress
Tänk dig att du loggar in i din kontrollpanel för webbhotellet och upptäcker att månadstrafiken har fördubblats. Antalet besökare har inte ökat, försäljningen har inte vuxit, men serverfakturan kom på det dubbla beloppet. Låter det bekant? Det här är ett klassiskt scenario med hotlinking.
Någon har bäddat in din bild-URL på sin webbplats. Bilden laddas hos dem, men du betalar för trafiken. För nyhets- och innehållsprojekt på WordPress är hotlinking en av de fem största dolda dräneringarna av webbhotellsbudgeten.
Här är sju fungerande metoder för att stoppa bildstöld: från snabb .htaccess-konfiguration till tillägg och CDN. Varje metod har testats på aktuella WordPress-versioner och fungerar utan modifieringar av kärnan.
💡 Snabb översikt:
- Hur hotlinking fungerar, varför det är farligt och hur mycket trafik du förlorar utan att märka det
- Tre metoder för blockering på serversidan:.htaccess (Apache/LiteSpeed), NGINX-konfiguration och cPanels inbyggda verktyg
- All-In-One Security (AIOS)-tillägget: aktivera hotlink-skydd med en enda kryssruta, plus brandvägg och skydd mot brute force-attacker
- Cloudflare Hotlink Protection: filtrering på CDN-nivå utan att belasta WordPress, gratisnivå
- Inaktivera högerklick: ett tillägg som en extra barriär mot tillfällig kopiering av bild-URL:er
- Hitta stulna bilder via Google Bilder: en snabbgranskning på en minut och tre sätt att hantera överträdare
Vad är hotlinking och varför är det farligt
Hotlinking innebär att en direkt URL till din bild bäddas in på någon annans webbplats. Den webbplatsens besökares webbläsare hämtar bilden från din server, inte från ägarens server. Visuellt visas bilden normalt, men varje visning förbrukar din bandbredd och dina CPU-resurser.

Huvudproblemet är inte "stöld" i sig. Bilden finns fysiskt kvar på din server, och upphovsrätten kränks inte formellt. Men varje extern visning äter bandbredd som du har betalat webbhotellet för. För en webbplats på billigt delat webbhotell med en trafikgräns på 10-25 GB kan ett populärt inlägg med en bild som sprids över ett dussin plattformar förbruka din månadskvot på tre dagar.
Det andra hotet är CPU-belastning. Vid hög trafik på den felande webbplatsen hanterar din server två fronter: dina besökare och deras. Resultatet är långsammare laddningstider och försämrade Core Web Vitals.
Så här inaktiverar du hotlinking i WordPress
Det finns sju metoder, från serverbaserade till plugin-baserade. Välj utifrån din åtkomstnivå: har du cPanel-hosting, vilken webbserver (Apache eller NGINX) och är du villig att redigera konfigurationsfiler.
1. Blockering via.htaccess-fil
Filen .htaccess är den huvudsakliga konfigurationshanteraren för Apache och LiteSpeed. Genom den kan du förbjuda bildinläsning från alla domäner utom din egen och sökmotorer. Nackdel: den här metoden fungerar inte på NGINX-servrar.
För att komma åt filen ansluter du till servern via FTP (till exempel genom FileZilla) eller öppnar filhanteraren i din hostingpanel. Filen ligger i webbplatsens rotmapp, tillsammans med wp-config.php.

Innan du gör några .htaccess-redigeringar, ta en säkerhetskopia. En felplacerad parentes eller ett direktiv räcker för att webbplatsen ska gå ner med ett 500-fel. Efter redigering öppnar du webbplatsen i en annan flik och kontrollerar att den lever.
Kopiera det här blocket till slutet av filen och ersätt yourwebsite.com med din domän. Reglerna avvisar förfrågningar från alla externa referrers samtidigt som sökmotorer och sociala nätverk tillåts:
1 RewriteEngine On 2 RewriteCond %{HTTP_REFERER} !^$ 3 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?yourwebsite\.com [NC] 4 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?google\.com [NC] 5 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?bing\.com [NC] 6 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?facebook\.com [NC] 7 RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?twitter\.com [NC] 8 RewriteRule \.(jpg|jpeg|png|gif|webp|avif|svg)$ - [F]
Här är vad som händer: RewriteCond kontrollerar referrer, adressen till sidan som förfrågan kom från. Om referrer är tom (första raden), din egen domän, Google, Bing, Facebook eller Twitter, släpps förfrågan igenom. Allt annat får 403 Forbidden. Den sista raden listar de filformat som omfattas av skyddet (formaten webp, avif och svg har lagts till, relevant för 2026).
Att testa regeln är enkelt: öppna en bild från din webbplats via direkt URL i en ny flik. Den bör öppnas. Skapa sedan en enkel HTML-fil på din lokala dator med <img src="URL-of-your-image"> och öppna den. Bilden bör inte laddas.
2. Pluginet All-In-One Security (AIOS)
Om serverkonfigurationer inte är din grej, installera ett plugin. All-In-One Security (AIOS) (tidigare All in One WP Security & Firewall) blockerar hotlinking med en enda kryssruta. Som bonus får du en brandvägg, brute-force-skydd och sårbarhetsskanning.

Efter installation och aktivering går du till WP Security → Firewall → Prevent Hotlinks. Markera rutan "Prevent Image Hotlinking" och spara. Pluginet skriver automatiskt de nödvändiga reglerna till .htaccess, så du behöver inte röra filen manuellt.
Fördelen med AIOS är att det inte krockar med andra .htaccess-regler och automatiskt uppdaterar listan över tillåtna referrers när du byter domän. Gratisversionen räcker för hotlink-skydd; premium lägger till tvåfaktorsautentisering och landsblockering.
3. Cloudflare: skydd på CDN-nivå
Cloudflare erbjuder Hotlink Protection på gratisnivån, och detta är den mest eleganta metoden eftersom trafiken blockeras innan den når din server.
I Cloudflare-panelen: Security → Hotlink Protection → slå på till On. Det är allt. Cloudflare börjar kontrollera referrer för varje bildförfrågan och blockerar externa.
Styrkan med den här metoden är att du inte belastar WordPress eller riskerar att förstöra .htaccess. Alla förfrågningar filtreras på Cloudflares edge-servrar. Bonus: caching och bildkomprimering via Polish (destruktiv komprimering på gratisnivån, icke-destruktiv på Pro) fungerar samtidigt.
Om din webbplats redan använder Cloudflare tar det tio sekunder att aktivera Hotlink Protection. Om inte tar registrering, DNS-ändring och grundläggande konfiguration ungefär en timme. För projekt som redan finns på Cloudflare är detta metod nummer ett.
4. CPanel: inbyggt verktyg för Hotlink Protection
Hostingleverantörer som använder cPanel (SiteGround, Namecheap, A2 Hosting och dussintals andra) har ett inbyggt verktyg för hotlink-skydd. Det är enkelt att hitta: i cPanel-instrumentpanelen söker du efter "Hotlink Protection" eller letar upp ikonen i säkerhetssektionen.

Steg för att aktivera:
- Klicka på Enable för att öppna sidan med listan över tillåtna domäner
- I fältet URLs to allow access lägger du till din domän (cPanel fyller i den automatiskt) och eventuella underdomäner
- I fältet Block direct access for the following extensions listas filformat under skydd; behåll standardlistan eller lägg till
avif,webp - Allow direct requests: lämna tomt om du inte vill ge direktåtkomst till specifika filer
- Redirect request to: du kan ange en URL till en placeholder-bild som tjuvar ser istället för din bild. Till exempel en textbanner med texten "Denna bild är stulen från site.ru". Eller lämna tomt, så får förfrågan helt enkelt en 403
- Klicka på Submit
För att inaktivera skyddet använder du knappen Disable på samma sida.
5. Inaktivera högerklick
Det här är inte hotlink-skydd i strikt mening, utan snarare en extra barriär. Pluginet Prevent Content Theft (Disable Right Click) inaktiverar webbläsarens snabbmeny på din webbplats. Besökare kan inte klicka på "Kopiera bild-URL" eftersom det helt enkelt inte finns något sätt att få fram den direkta bildadressen.

Pluginet blockerar inte bara högerklick utan även tangentbordsgenvägar: Ctrl+C, Ctrl+U (visa källkod), Ctrl+Shift+I (utvecklarverktyg). Premiumversionen lägger till skydd mot att dra bilder och markera text. Du kan undanta specifika sidor eller användarroller (till exempel behålla högerklick för administratörer).
En varning: den här metoden stoppar inte någon som vet hur man öppnar DevTools via webbläsarens meny eller visar sidans källkod. Men den blockerar den stora majoriteten av slentrianmässig kopiering, och det är precis den målgrupp som stjäl bilder enligt principen "se den, klicka på den, klistra in den".
En mer detaljerad genomgång av kopieringsskydd, inklusive CSS-metoder och serverbaserade lösningar, finns i vår guide om att inaktivera kopiering och högerklick på webbplatser.
6. Blockering i NGINX
NGINX läser inte .htaccess; all konfiguration ligger i serverfiler (nginx.conf eller i separata filer i mappen sites-available). Endast serveradministratören har åtkomst (VPS/dedikerad server). På delade webbhotell med NGINX-proxy är den här metoden vanligtvis inte tillgänglig.

Lägg till följande inuti server { }-blocket för din webbplats:
1 location ~* \.(gif|png|jpeg|jpg|svg|webp|avif)$ { 2 valid_referers none blocked ~\.google\. ~\.bing\. ~\.yahoo\. yourdomain.com ~\.yourdomain\.com; 3 if ($invalid_referer) { 4 return 403; 5 } 6 }
Direktivet valid_referers listar vilka som tillåts: none (direktbesök och nedladdningar utan referrer), blocked (referrer dold av webbläsare eller proxy), sökmotorer samt din domän med underdomäner. Allt annat får en 403.
Efter att du ändrat konfigurationen, kontrollera syntaxen (nginx -t) och ladda om servern (nginx -s reload eller systemctl reload nginx). Ett konfigurationsfel kan ta ner hela webbplatsen, så tillämpa aldrig ändringar utan syntaxkontroll.
7. Blockering i Apache (direkt konfiguration)
I Apache kan du gå bortom .htaccess och skriva skyddet direkt i den virtuella värdens konfiguration (httpd.conf eller apache2.conf). Syntaxen är densamma som för .htaccess, men reglerna tillämpas på servernivå och kan inte av misstag skrivas över av ett plugin eller en uppdatering.

Fördelar med direkt konfiguration: reglerna gäller för alla webbplatser på servern samtidigt, de körs snabbare (konfigurationsfilen läses in en gång vid uppstart) och kan inte raderas av misstag via FTP. Nackdelen är uppenbar: du behöver åtkomst till serverkonfigurationen, vilket billiga webbhotell inte erbjuder.
För de flesta WordPress-användare är .htaccess-metoden (alternativ 1) mer än tillräcklig. Direkt Apache-konfiguration är meningsfullt för administratörer som hanterar flera webbplatser på en enda server.
Så hittar du stulna bilder via Google Bilder
Du kan upptäcka bildstölder genom indirekta tecken: oförklarlig trafikökning med oförändrat besökarantal, sjunkande laddningshastigheter. Men det finns en direkt metod: att söka via Google.
Öppna Google Bilder och ange:
1 inurl:yourwebsite.com -site:yourwebsite.com
Ersätt yourwebsite.com med din domän. Operatorn inurl: hittar alla sidor som nämner din URL, medan -site: utesluter sidor från din egen webbplats. Bara externa sajter som bäddat in länkar till ditt innehåll blir kvar i resultaten.
Ett alternativ är omvänd bildsökning. Ladda upp en misstänkt bild till Google Bilder (kameraikonen i sökfältet), så visar Google alla sidor där bilden förekommer. Metoden är långsammare men mer exakt: du ser specifika URL:er till överträdare.
Hittat en tjuv? Tre alternativ: en artig begäran om att ta bort bilden (fungerar sällan), att på din sida ersätta den stulna bilden med en platshållare som innehåller din logotyp och länk (fungerar pålitligt, tjuven visar din reklam), eller att skicka in ett DMCA-klagomål till överträdarens webbhotell.
Den här 8-minutersvideon demonstrerar hur du ställer in hotlink-skydd via AIOS och .htaccess på en live WordPress-sajt. Skaparen går igenom allt från diagnos till resultatverifiering och förklarar vilka referrers som bör vitlistas.
⁉️🤔 Vanliga frågor
Skadar hotlinking SEO?
Inte direkt. Google straffar inte sajter för att deras bilder blir stulna. Indirekt, ja: om hotlinking överbelastar servern och sidladdningstiderna ökar, sjunker rankningen eftersom Core Web Vitals är en officiell rankningsfaktor. För servern är varje extern bildvisning omöjlig att skilja från din egen trafik.
Kan jag blockera hotlinking bara för specifika bilder?
Ja. I regler för
.htaccessoch NGINX kan du ange en specifik mapp eller fil istället för ett jokertecken för alla bilder. Till exempel skyddarRewriteRule ^wp-content/uploads/premium/.*\.(jpg|png)$ - [F]bara premiummappen. Plugins erbjuder vanligtvis inte denna flexibilitet: det är allt eller inget.
Hjälper en vattenstämpel mot hotlinking?
En vattenstämpel förhindrar inte hotlinking tekniskt, den markerar bara upphovsmannaskap. Om en bild bäddas in via direktlänk syns vattenstämpeln på den externa sajten, vilket åtminstone är lite reklam. Men du betalar fortfarande för trafiken. Att kombinera metoder är bättre: vattenstämpel som visuellt skydd plus
.htaccesseller CDN som tekniskt skydd.
Vad gör jag om mitt webbhotell inte ger åtkomst till.htaccess och det inte finns någon cPanel?
Sätt upp Cloudflare på gratisnivån och aktivera Hotlink Protection. Cloudflare fungerar ovanpå vilket webbhotell som helst, kräver ingen åtkomst till serverkonfigurationer och löser problemet på DNS-nivå. Ett alternativ är AIOS-pluginet från WordPress-katalogen, som skriver till
.htaccessautomatiskt även om du inte vet var den filen finns.
Kommer blockering av hotlinking att förstöra bilder på sociala medier och i meddelandeappar?
Inte med rätt konfiguration. I exemplen ovan är Facebook, Twitter och sökmotorer tillagda i vitlistan för referrers. Om du aktivt använder andra plattformar (Pinterest, Telegram, Reddit), lägg till deras domäner i reglerna. Utan detta kommer förhandsvisningsbilder när du delar dina länkar på sociala medier och i meddelandeappar faktiskt att försvinna.
Hotlink-skydd: vilken metod ska man välja
Valet kokar ner till tre scenarier. Om du använder Cloudflare, aktivera Hotlink Protection i panelen: tio sekunder och en komplett lösning. VPS eller dedikerad server på NGINX: en regel i serverkonfigurationen, fem rader. Vanligt delat webbhotell på Apache med cPanel: det inbyggda Hotlink Protection-verktyget i panelen eller AIOS-pluginet med en enda kryssruta.
Det mest tillförlitliga försvaret kombinerar metoder: Cloudflare eller server-side-blockering som primär barriär, plus Prevent Content Theft för att inaktivera kontextmenyn. Det ena stör inte det andra, och tillsammans blockerar de både direkta URL-inbäddningar och tillfällig "bara tittar"-kopiering.
Lägg tio minuter idag. När nästa månads webbhotellsfaktura inte överraskar dig med en extra nolla, kommer du att förstå att detta var en av de mest värdefulla tidsinvesteringarna i sajtsäkerhet.



