Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔍 Hur man kontrollerar en WordPress-webbplats efter virus och skadlig kod

🔍 Hur man kontrollerar en WordPress-webbplats efter virus och skadlig kod

Du öppnar din adminpanel en morgon och ser en omdirigering till en nätfiskesajt. Eller så markerar Google hela din söklistning i rött: "Den här webbplatsen kan vara hackad." Eller så skickar din webbhotellsleverantör ett mejl om överbelastning eftersom någons skript skickar spam från din server.

Skadlig kod i WordPress annonserar sällan sig själv högljutt. I månader samlar den tyst in lösenord, injicerar dolda länkar och utvinner krypto på besökares processorer. Enligt WordPress säkerhetsforskning kommer 96% av sårbarheterna i WordPress-ekosystemet från tillägg och teman, och den genomsnittliga tiden mellan upptäckt av en sårbarhet och aktivt utnyttjande har sjunkit till 48 timmar. Utan regelbunden skanning blir du den sista som får veta om ett problem, efter att sökmotorer har bannlyst din domän och ditt webbhotell har stängt av ditt konto.

Den goda nyheten: vilken administratör som helst kan kontrollera en sajt efter virus och misstänkt kod utan djup cybersäkerhetsexpertis. Allt du behöver är rätt tillägg och 15 minuter. Nedan följer tre huvudverktyg som hanterar denna uppgift, plus en steg-för-steg-plan om en infektion redan är bekräftad.

💡 Snabb översikt:

  • Installera Sucuri Scanner för snabba filintegritetskontroller och ändringsövervakning; den jämför det aktuella tillståndet för kärnfiler och tillägg mot det officiella arkivet.
  • Kör Wordfence för djupgående skanning: bakdörrar, skadliga webbadresser, kända infektionssignaturer och en inbyggd brandvägg på applikationsnivå.
  • Använd Anti-Malware Security (GOTMLS) för omfattande skanning av alla mappar och filer, inklusive .htaccess och dolda kataloger, med manuell verifiering av fynd.
  • Om virus upptäcks: byt lösenord → skapa en säkerhetskopia → kör professionell rensning eller följ checklistan i det sista avsnittet.

Tecken på att din WordPress-sajt behöver skannas

Den bästa tiden för din första skanning är just nu. De flesta sajtägare skjuter upp installationen av en skanner "till senare" medan skadlig kod gör sitt jobb. Veckovis skanning är grundläggande hygien, som säkerhetskopior eller uppdateringar.

Vissa indikatorer kräver dock en omedelbar fullständig skanning:

  • Google Search Console skickar varningar om skadligt innehåll eller nätfiskesidor som du inte har publicerat.
  • En plötslig topp i serverbelastning utan trafiktillväxt: någon annans skript utvinner kryptovaluta eller skickar spam.
  • Okända administratörer i avsnittet Användare, särskilt med behörigheter du inte har gett.
  • Spontana omdirigeringar till tredjepartssajter, särskilt för besökare som kommer från sökmotorer.
  • Misstänkta filer i sajtroten eller mappen /wp-content/uploads/ med icke-standardiserade filändelser som .php bland bilder.
  • Modifierade kärnfiler du inte har rört: WordPress självt meddelar dig om detta när du försöker göra en uppdatering.

Även om inget av dessa tecken visar sig, fångar veckovis skanning hot i infiltrationsstadiet, innan de skadar ditt rykte och dina sökrankningar.

1. Sucuri Security: integritetsrevision och ändringsövervakning

Sucuri Security-plugins instrumentpanel med WordPress-skanningsresultat

Sucuri är ett av de mest auktoritativa verktygen i WordPress säkerhetsekosystem. Den kostnadsfria tilläggsversionen täcker tre nyckeluppgifter: filintegritetsövervakning (jämför hashvärden mot arkivstandarden), upptäckt av misstänkt kod och strikt blockering av flera attackvektorer genom säkerhetshärdning.

Tillägget skannar kärnfiler, teman och tillägg efter avvikelser från officiella versioner. Om en fil har modifierats ser du den specifika raden och kan avgöra om det är en legitim redigering eller en injektion. Sucuri kontrollerar också efter dolda iframes, skadliga länkar i innehåll och avvikande aktivitet i åtkomstloggar.

Fördelar:

  • Kostnadsfri integritetsskanning och ändringsövervakning utan begränsningar.
  • Betalda abonnemang inkluderar en DNS-brandvägg som blockerar attacker innan de når din server; detta är mer effektivt än brandväggar på applikationsnivå.
  • Betalda abonnemang inkluderar manuell sajtrengöring av Sucuris specialister utan extra kostnad, vilket är avgörande för företag.

Nackdelar:

Sucuri på WordPress.org | Sucuris officiella webbplats

2. Wordfence: djupgående skanning och brandvägg på applikationsnivå

Wordfence-skanningssida med förlopp för WordPress-filkontroll

Wordfence är installerat på fler än 4 miljoner webbplatser och rankas bland de fem mest nedladdade WordPress-pluginen genom tiderna. Dess främsta fördel är kombinationen av en djupgående skanner och en ändpunktsbrandvägg i ett enda gratisplugin.

Wordfences skanner kontrollerar kärnfiler, teman och plugin mot det officiella arkivet, söker efter kända signaturer för skadlig kod, bakdörrar (eval, base64_decode) och misstänkta webbadresser i innehåll och kommentarer. När skanningen är klar får du en rapport med grupperade fynd: kritiska, varningar och informativa.

Brandväggen fungerar på applikationsnivå: den analyserar inkommande förfrågningar innan WordPress behandlar dem, och blockerar brute force-attacker, sårbarhetsskanning och exploateringsförsök som riktar sig mot kända brister i plugin. Premiumversionen lägger till hotsignaturer i realtid (regler uppdateras omedelbart i stället för med 30 dagars fördröjning).

Fördelar:

  • Djupgående skanning och brandvägg är gratis; en sällsynthet på marknaden.
  • Automatisk reparation av modifierade kärn- och plugin-filer: ersättning med ett klick med original från arkivet.
  • Detaljerade rapporter med rekommendationer för varje post.

Nackdelar:

  • Gratisversionen får brandväggssignaturer med 30 dagars fördröjning; betalande användare ser nya regler direkt.
  • En brandvägg på applikationsnivå körs inuti WordPress: om servern är komprometterad på hostingnivå hjälper inte Wordfence.

Wordfence på WordPress.org | Wordfences webbplats

3. Anti-Malware Security (GOTMLS): omfattande fil-för-fil-skanning

Anti-Malware Security-plugins gränssnitt med inställningar för fullständig webbplatsskanning

Anti-Malware Security från GOTMLS är en mindre känd men extremt grundlig skanner. Den begränsar sig inte till standardkataloger i WordPress: pluginet kontrollerar alla filer och mappar i din installation, inklusive .htaccess, dolda kataloger och serverkonfigurationsfiler.

Algoritmen söker efter kända infektionsmönster, skadliga skript, förvrängd kod, dolda eval-injektioner och avvikelser i filstrukturen. Utvecklaren uppdaterar aktivt definitionsdatabasen: nya signaturer tillkommer så snart färska hot upptäcks ute i det vilda.

Den främsta invändningen är hög känslighet. Pluginet genererar ofta falska positiva resultat, särskilt för anpassade teman och plugin med icke-standardiserad arkitektur. Varje fynd kräver manuell jämförelse med originalet, vilket kräver en viss teknisk kompetens och tid.

Fördelar:

  • Skannar alla serverkataloger, inte bara WordPress.
  • Aktivt uppdaterade definitioner för skadlig kod; databasen underhålls och utökas varje vecka.
  • Inkluderar en brandvägg på applikationsnivå som tillval i gratisversionen.

Nackdelar:

  • Många falska positiva resultat: manuell verifiering av fynd är oundviklig.
  • Gränssnittet är spartanskt; rapporterna är mindre detaljerade än Wordfence eller Sucuri.
  • Kräver att administratören förstår WordPress filstruktur.

Anti-Malware Security på WordPress.org

Vad du ska göra om skannern hittar virus: steg-för-steg-plan för sanering

Process för rensning av en hackad WordPress-webbplats via säkerhetskontrollpanel

Skannern visar kritiska fynd. Få inte panik. Metodiskt arbete med kallt huvud återställer din sajt snabbare än att slumpmässigt radera filer.

Steg 1: Byt alla lösenord. Uppdatera omedelbart administratörskonton för WordPress, inloggning till webbhotellets kontrollpanel, FTP/SFTP-uppgifter och databaslösenordet. Om angriparen fick tillgång via ett komprometterat lösenord avslutar detta steg deras session.

Steg 2: Skapa en fullständig säkerhetskopia. Kopiera filer via FTP och databasen via phpMyAdmin, även om de är infekterade. Om något går fel under saneringen har du en återställningspunkt. Skapa säkerhetskopian innan du gör några andra åtgärder.

Steg 3: Isolera sajten. Aktivera underhållsläge via ett tillägg eller .maintenance. Om ditt webbhotell tillåter det, begränsa tillfälligt åtkomsten till sajten per IP och tillåt bara din egen. Detta stoppar vidare spridning av infektionen till besökare.

Steg 4: Kör professionell sanering. Här ska man inte snåla. Tjänster som Sucuri (inom betalda abonnemang) och Wordfence Care inkluderar manuell sanering av specialister: de hittar och tar bort alla spår av intrånget, inklusive dolda bakdörrar som ett otränat öga skulle missa. Kostnad: från 199 USD per år (Sucuri) till 490 USD per år (Wordfence Care), jämförbart med en eller två dagars driftstopp.

Steg 5: Gör-det-själv-sanering (om du är säker på dina kunskaper). Återställ WordPress grundfiler från en ny distribution, ersätt alla tillägg och teman med originalversioner från arkivet, kontrollera /wp-content/uploads/ manuellt efter PHP-filer och ta bort allt som inte ska finnas där. Efter sanering, kör en ny skanning: sajten ska vara ren.

Steg 6: Förstärk ditt försvar. Sätt upp tvåfaktorsautentisering för alla administratörer, begränsa inloggningsförsök, inaktivera XML-RPC om du inte behöver det och konfigurera automatiska uppdateringar för grundfiler och tillägg. En brandvägg på DNS-nivå (Sucuri eller Cloudflare) ger ett extra försvarslager framför din server.

⁉️🤔 Vanliga frågor

Räcker det med gratistillägg för skydd, eller krävs premium?

Gratisversionerna av Wordfence och Sucuri Scanner hanterar hottdetektering bra; de hittar de flesta infektioner. Men automatisk borttagning, brandvägg i realtid och manuell sanering av specialister finns bara i betalversioner. Om din sajt genererar intäkter betalar sig premium direkt vid det första avvärjda angreppet.

Hur ofta bör jag köra skanningar?

Varje vecka är minimihygienen för en WordPress-sajt. Om du aktivt installerar nya tillägg eller tar emot användargenererat innehåll är det bättre att ställa in daglig automatisk skanning i Wordfence eller Sucuri. Båda tilläggen kan skicka rapporter via e-post.

Kan jag använda två skannrar samtidigt?

Tekniskt sett ja, men i praktiken kan brandväggarna i två tillägg krocka, och dubbel skanning skapar onödig serverbelastning. Den optimala uppsättningen: ett primärt tillägg med brandvägg (Wordfence) plus periodisk korskontroll med en andra skanner (Sucuri Free eller GOTMLS) en gång i månaden för en second opinion.

Vad ska jag göra om skadlig kod dyker upp igen efter sanering?

Återinfektion efter sanering tyder på en kvarvarande bakdörr. Kontrollera wp-config.php efter okända konstanter, mappen /wp-content/mu-plugins efter dolda must-use-tillägg och cron-jobb via WP-CLI (wp cron event list). Återställ alla API-nycklar och salter i wp-config.php. Om problemet kvarstår efter dessa steg, ta in specialister från Sucuri eller Wordfence: att jaga en sofistikerad bakdörr på egen hand kan ta dagar.

Påverkar ett säkerhetstillägg sajtens hastighet?

En brandvägg på DNS-nivå (Sucuri, Cloudflare) snabbar faktiskt upp din sajt genom cachning och CDN, eftersom förfrågningar inte når din server. En brandvägg på applikationsnivå (Wordfence) lägger till 50-150 ms på förfrågningshanteringen för icke-cachade sidor. Schemalagd skanning belastar servern endast medan den körs (vanligtvis nattetid), utan påverkan på besökare.

Ska du skanna din sajt manuellt eller lita på ett tillägg?

Att manuellt kontrollera varje PHP-fil efter bakdörrar är möjligt men meningslöst: modern skadlig kod maskerar sig som legitima konstruktioner, använder flerstegs-obfuskering och gömmer sig i base64-strängar inuti mediafiler. Ett skannertillägg med en aktiv signaturdatabas gör detta arbete på sekunder och missar inga kända mönster.

I praktiken ser den optimala uppsättningen för de flesta sajter ut så här: Wordfence som primär skanner och brandvägg (djup skanning, omedelbara notiser, automatisk reparation av grundfiler gratis), plus Sucuri Free för korskontroll av integritet en gång i månaden. Om budgeten tillåter tar Sucuri Platform för 199 USD/år bort alla bekymmer: DNS-brandvägg, övervakning, borttagning av skadlig kod och CDN i ett paket.

Kör din första skanning idag. Även om sajten är ren etablerar du en baslinje, en referenspunkt för alla framtida kontroller. Och om skannern hittar ett problem får du veta det innan Google gör det.