Skip to content

Allt om WordPress, webbutveckling — och mer därtill

🔐 Så här rensar och återställer du en hackad wordpress-sajt: en steg-för-steg-guide

🔐 Så här rensar och återställer du en hackad wordpress-sajt: en steg-för-steg-guide

Du vaknar en morgon och upptäcker att din WordPress-sajt har förvandlats till en onlinekasinofilial eller tyst hamnat i Googles svarta lista. Låter det bekant? En hackattack förstör mer än bara filer på servern: trafiken rasar till noll, sökrankningarna störtdyker och verksamheten stannar av i dagar, ibland veckor.

Det värsta ögonblicket är när supporten på webbhotellet slår ut med armarna: "Backuperna är också infekterade, vi kan inte hjälpa till." En typisk historia för tusentals sajtägare, särskilt de med billiga delade hostingpaket.

Den goda nyheten: även en helt komprometterad sajt kan städas upp och återställas på en kväll. Utan en armé av programmerare eller dyra avtal med säkerhetsfirmor. Du behöver ett kallt huvud, rätt ordningsföljd på stegen och en förståelse för var skadlig kod gömmer sig.

💡 Snabb översikt:

  • Bedöm omfattningen: har du adminåtkomst, vad säger webbhotellet, vilka filer är påverkade
  • Kontakta ditt webbhotell och be om en lista över infekterade filer
  • Ta bort eller ersätt komprometterade filer via cPanel, FTP eller WP-CLI
  • Återställ en ren version av sajten från en backup eller ominstallera kärnan
  • Byt ALLA lösenord, säkerhetsnycklar i wp-config.php och täpp till ingångshålet
  • Begär borttagning från Googles och webbhotellets svarta listor

Steg 1: Bedöm omfattningen och få inte panik

Hacknotis från webbhotell

Kontrollera först om adminpanelen är tillgänglig. Om wp-admin släpper in dig och du kan logga in är situationen lösbar, ofta inom en timme. Om åtkomsten är blockerad måste du arbeta via webbhotellets kontrollpanel eller FTP, men det är inte heller en dödsdom.

För det andra: radera inte hela sajten i panik. I 90% av fallen är specifika filer infekterade, inte hela WordPress-installationen. Gå till Google Search Console, fliken Säkerhet, där hittar du webbadresser som Google har flaggat som skadliga. Det ger dig en första uppfattning om omfattningen.

För det tredje: kontakta ditt webbhotell omedelbart. Inte "vi har blivit hackade, hjälp", utan specifikt: "Skicka en lista till mig över ändrade filer med tidsstämplar och loggar över misstänkt aktivitet de senaste 72 timmarna." Webbhotellet har serverloggar, de ser avvikelser och kan ge en exakt lista över infekterade filer.

Om supporten drar benen efter sig, eskalera: ring, skriv på företagets sociala medier, öppna ett nytt ärende. De flesta webbhotell tar offentliga förfrågningar på allvar, eftersom ryktesskada kostar mer än en timmes ingenjörstid.

Steg 2: Hitta och ta bort infekterade filer

Lista över PHP-filer infekterade med skadlig kod

När du har fått listan över infekterade filer från ditt webbhotell eller upptäckt dem via en skanner, arbeta metodiskt. Ordningen spelar roll: missa en bakdörr, och hackaren är tillbaka inom 24 timmar.

Gör en fullständig kopia av sajten. Ladda ner ALLA filer till din lokala dator via FTP eller SFTP. Även infekterade sådana, eftersom de är användbara för analys och som försäkring om något går fel.

Ominstallera WordPress-kärnan. Ta bort mapparna wp-admin och wp-includes helt, ladda sedan ner en färsk ZIP från wordpress.org och packa upp den över de befintliga filerna. Ersätt allt utom wp-content och wp-config.php. Detta säkerställer att systemfilerna är rena.

Kontrollera wp-content. Tillägg och teman är de främsta måltavlorna för angripare. Om ett tillägg är infekterat, ta bort hela dess mapp och ominstallera från det officiella arkivet. Om ett tema är infekterat och du använder ett barntema, var det troligtvis bara föräldratemat som påverkades, så ominstallera det.

Sök efter signaturer för skadlig kod. Klassiska kännetecken för PHP-skal och bakdörrar: eval och base64_decode är de vanligaste. Leta också efter gzinflate, str_rot13 och assert. Kör en grep-sökning över alla .php-filer. Kontrollera dolda filer: .htaccess, php.ini och .ico-filer med PHP-kod inuti. Hackare älskar att dölja bakdörrar som harmlösa ikoner.

Steg 3: Återställ sajten från en ren kopia

Om du har en backup och den är ren, har du tur: återställning tar 15-20 minuter. Gå till ditt backuptillägg eller webbhotellets kontrollpanel, välj en återställningspunkt FÖRE hackdatumet och starta processen. Kör omedelbart en säkerhetsskanning efter återställningen: bakdörren kan ha planterats långt före den aktiva attacken.

Ingen backup? Ominstallera WordPress via adminpanelen: "Uppdateringar" → "Ominstallera." Detta uppdaterar kärnan men lämnar tillägg och teman orörda, och du måste kontrollera dem manuellt enligt beskrivningen i steg 2.

Efter återställningen, se till att sajten laddar och fortsätt omedelbart till steg 4. Angriparen kan försöka återvända via en kvarvarande bakdörr inom några timmar.

Steg 4: Byt alla inloggningsuppgifter och nycklar

Gränssnitt för att generera säkerhetsnycklar i wp-config.php

Först och mest brådskande: generera nya WordPress-säkerhetsnycklar. Lägg in dem i wp-config.php och ersätt de gamla. Detta loggar omedelbart ut ALLA aktiva sessioner, inklusive hackarens session om de fortfarande är inloggade i adminpanelen.

Byt sedan allt på den här listan utan att hoppa över något:

  • Lösenord för WordPress-administratören och alla användare med rollen "administratör"
  • Lösenord för webbhotellskontot: cPanel, ISPmanager eller anpassad panel
  • MySQL-databasens lösenord och uppdatera det i wp-config.php
  • FTP- eller SFTP-lösenord
  • Lösenord för det e-postkonto som är kopplat till webbplatsens admin
  • API-nycklar: Google Search Console, CDN, e-posttjänster, betalningsgateways

Kontrollera tabellen wp_users i databasen: finns det några okända användare med administratörsbehörighet? Om du hittar några, ta bort dem omedelbart. Detta är ett klassiskt spår efter en attack: hackaren skapar ett dolt konto och återvänder genom det efter din "städning".

Steg 5: Begär borttagning från svartlistor

Efter städning kan webbplatsen fortfarande finnas kvar på Google Safe Browsing svartlistor i flera dagar till. Webbläsare visar en röd varningsskärm även om den skadliga koden redan har tagits bort. Gå till Search Console säkerhetspanel, fliken "Säkerhetsproblem", och klicka på "Begär granskning". Google tar vanligtvis bort flaggningen inom 24-72 timmar.

Kontakta samtidigt ditt webbhotell: de kan ha lagt till din IP eller domän på en intern svartlista, vilket hindrar webbplatsen från att laddas trots att den är ren. Förklara att städningen är slutförd och begär att blockeringen hävs.

När alla flaggningar är borttagna, kontrollera webbplatsen i inkognitoläge. Den bör laddas utan säkerhetsvarningar. Spara en skärmdump, den kan vara användbar om blockeringen återkommer.

Steg 6: Stäng ingångspunkten och förstärk skyddet

Skyddsdiagram för WordPress efter återställning från intrång

Städning är bara halva striden. Om du inte stänger hålet de kom in genom kommer det andra intrånget att ske dussintals gånger snabbare än det första. Du känner nu till den exakta attackvektorn, så använd den kunskapen.

Installera en brandvägg. Wordfence erbjuder en endpoint-brandvägg och signaturskanner, och gratisversionen räcker för de flesta webbplatser. Solid Security (tidigare iThemes Security) lägger till en uppsättning härdningsregler: ändra databasprefix, inaktivera filredigeraren i adminpanelen och tvåfaktorsautentisering. Minimikonfiguration: en brandvägg plus en skanner.

Anslut en molnbaserad WAF. Cloudflare med WordPress-regler eller Sucuri filtrerar trafik innan den når servern. Efter ett intrång är detta ingen lyx utan en nödvändighet: en moln-WAF blockerar skadliga förfrågningar på DNS-nivå och minskar belastningen på din webbplats.

Konfigurera övervakning av filintegritet. Wordfence och Solid Security kan varna dig vid alla ändringar i PHP-filer. Du får reda på ett upprepat angrepp samma minut, inte en vecka senare när Google flaggar webbplatsen som skadlig.

Se över din pluginlista. Varje onödig plugin är en potentiell ingångspunkt. Ta bort allt du inte använder. Uppdatera de återstående till de senaste versionerna och aktivera automatiska uppdateringar där det är möjligt.

Så skyddar du WordPress mot framtida intrång

Jämförelse av kontrollpaneler för WordPress-webbhotell

Förebyggande arbete kostar hundratals gånger mindre än återställning. Här är vad du behöver göra nu, även om din sajt inte har hackats än.

Flytta till managed hosting

Fyra dollar i månaden för ett delat konto är ett lockande pris. Men när din sajt bor på samma server som hundratals andra når ett intrång hos en av dina grannar nästan garanterat dig. Korskontaminering på delade hostingtjänster är ingen teori: enligt Sucuri finns ungefär en tredjedel av infekterade WordPress-sajter på delade plattformar.

Managed WordPress-hosting (WP Engine, Kinsta, Cloudways) ger en isolerad miljö, automatiska dagliga säkerhetskopior och ett säkerhetsteam tillgängligt dygnet runt. Ja, det är flera gånger dyrare än ett delat konto. Men en veckas driftstopp efter ett intrång kostar mer än ett års abonnemang på bra hosting.

När du väljer host, kontrollera tre saker: är din miljö isolerad från grannarna, finns det automatiska dagliga säkerhetskopior, och hur snabbt svarar supporten på säkerhetsincidenter. Svaren på dessa frågor är den bästa indikatorn på om du kommer att klara nästa intrång utan förluster.

Håll core, teman och tillägg uppdaterade

Gränssnitt för tilläggsuppdatering i WordPress adminpanel

De allra flesta framgångsrika WordPress-intrång sker via kända sårbarheter i tillägg och teman, just de som utvecklarna redan har täppt till med patchar. Angripare skannar automatiskt internet efter sajter med opatchade versioner, ofta inom 48 timmar efter att en CVE publicerats.

Automatiska uppdateringar för WordPress core har varit aktiverade som standard sedan version 5.5. För tillägg och teman från det officiella WordPress.org-arkivet, aktivera automatiska uppdateringar selektivt, eftersom detta är säkert. Premiumtillägg från deras egna sajter bör uppdateras manuellt, men minst en gång i veckan.

Och ja, ta en säkerhetskopia före varje större uppdatering. Alltid.

Sätt upp säkerhetskopiering

Tema- och tilläggskatalog på WordPress.org

Utan en färsk säkerhetskopia förvandlas återställning efter ett intrång till manuell genomgång av tiotusentals filer. Med en säkerhetskopia är det fem klick och en halvtimmes väntan.

Jetpack VaultPress Backup gör inkrementella säkerhetskopior i realtid med lagring i Automattics moln. BlogVault är specialiserat på WordPress och kan återställa en sajt även om adminpanelen ligger nere. BackWPup är ett gratisalternativ med schemaläggning och uppladdning till Dropbox, S3 eller Google Drive.

Guldstandarden: en molnbaserad säkerhetskopia plus en lokal säkerhetskopia som du laddar ner till din dator en gång i veckan. Molnkopian räddar dig om hosten fallerar, och den lokala räddar dig om molnkontot också komprometteras.

Aktivera tvåfaktorsautentisering

Ett lösenord som admin123 eller qwerty är en öppen inbjudan. Brute force-attacker mot wp-login.php pågår dygnet runt, och enkla lösenord knäcks på sekunder. Generera lösenord på minst 20 tecken via en lösenordshanterare (Bitwarden eller 1Password), och använd aldrig samma lösenord på flera sajter.

Tvåfaktorsautentisering via Wordfence Login Security eller Two Factor stänger brute force-vektorn nästan helt: även om angriparen känner till lösenordet kan hen inte komma in utan TOTP-koden från din telefon.

Och ändra den vanliga inloggningsadressen från /wp-admin och /wp-login.php till en anpassad. Detta är ingen mirakelkur, men det skär bort den stora majoriteten av automatiserade bottar som hamrar mot standardändpunkter utan att titta efter.

⁉️🤔 Vanliga frågor

Kan jag återställa en sajt utan backup?

Ja, men processen är längre och mer komplex. Installera om WordPress-kärnan via adminpanelen, kontrollera varje plugin och tema manuellt efter skadlig kod med signaturer som eval, base64_decode och gzinflate i .php-filer. Byt alla lösenord och säkerhetsnycklar. Innehållet påverkas oftast inte: det ligger i databasen, som hackare sällan rör. En fullständig sanering utan backup tar 2-4 timmar beroende på sajtens storlek.

Hur vet jag om min sajt har blivit hackad?

Varningssignaler: Google Search Console visar en säkerhetsvarning, webbläsaren blockerar sajten med en röd skärm, trafiken har rasat kraftigt, främmande sidor dyker upp i sökresultaten, adminpanelen accepterar inte rätt lösenord, eller webbhotellet har skickat ett meddelande om misstänkt aktivitet. Snabbkontroll: kör den kostnadsfria skannern Sucuri SiteCheck, som visar kända infektioner på en minut.

Vad ska jag göra om webbhotellet inte hjälper till?

Byt webbhotell. Om leverantören inte har gett dig en lista över infekterade filer och serverloggar inom 24 timmar efter incidenten, finns deras säkerhetsteam antingen inte eller är överbelastat. För en företagssajt är detta ingen partner. Medan du återställer, köp en minimal managed hosting-plan, flytta en ren kopia av sajten dit och avsluta det gamla kontot.

Räcker det med knappen "Installera om" i adminpanelen?

Nej. Knappen "Installera om" under "Uppdateringar" ersätter bara WordPress kärnfiler. Den rör inte infekterade plugins, teman, dolda bakdörrar i wp-content eller skadliga poster i .htaccess. Du behöver hela cykeln: skanning, ersättning av infekterade filer, återställning av lösenord och nycklar samt kontroll av databasen efter dolda administratörer.

Är det värt att betala för professionell sanering?

Om sajten genererar intäkter och driftstopp kostar mer än några hundralappar om dagen, ja, anlita en specialist. Sucuri erbjuder engångssanering av sajter, det finns frilansare på Codeable och specialiserade WordPress-byråer. För en liten blogg eller landningssida räcker guiden ovan: saneringen tar en kväll, och pengarna du sparar kan investeras i ett bättre webbhotell.

Hur lång tid tar det innan sajten återfår sina sökrankingar?

Efter att Google Search Console har tagit bort blockeringen indexeras sajten om inom några dagar. Rankingarna kommer inte tillbaka omedelbart: algoritmerna behöver tid för att verifiera att sidorna är rena. Vanligtvis tar full återhämtning 2-4 veckor. Nyckeln är att täppa till hålet de kom in genom, annars kommer en andra hackning att nollställa alla framsteg.

Sajten återställd: vad du ska göra för att hacket inte ska upprepas

En hackning är en väckarklocka som visar var ditt skydd brast. Se det som en kostnadsfri säkerhetsrevision: du vet nu den exakta attackvektorn och kan stänga den permanent.

En snabb checklista för framtiden:

  • Flytta sajten till ett webbhotell med isolerad miljö
  • Sätt upp dagliga backuper: en i molnet, en lokalt
  • Installera en brandvägg och skanner, aktivera automatiska uppdateringar för plugins från repositoriet
  • Aktivera tvåfaktorsautentisering för alla administratörer
  • Ta bort oanvända plugins och teman

Det farligaste efter en hackning är att hoppas att "det inte händer igen". En andra hackning genom samma hål inträffar mycket oftare än den första: bakdörren finns redan på plats och angriparen känner till sajtadressen. Gå igenom hela checklistan till slutet, stäng ingångspunkten och sov lugnt.