Hoppa till innehållet
🔐 WordPress hackad? Steg-för-steg-plan för webbplatsåterställning

🔐 WordPress hackad? Steg-för-steg-plan för webbplatsåterställning

Webbplatsen slutade öppnas, webbläsaren skriker om virus och Google har plockat bort sidorna från sökresultaten. Första tanken: panik. Andra: "vad gör jag nu?"

Varje dag hackas tusentals WordPress-sajter. Hackare är inte ute efter just din sajt; bottar skannar internet efter kända sårbarheter och attackerar allt de hittar. Ett föråldrat tillägg, ett svagt lösenord eller ett hål i temat, och sajten levererar redan skadlig kod till besökarna.

Här följer en steg-för-steg-plan för återställning: från första reaktionen till fullständig sanering och skydd mot återinfektion. Alla verktyg är gratis och instruktionerna är beprövade.

💡 Snabb översikt:

  • Gör en säkerhetskopia och ta sajten offline
  • Skanna din dator med ett antivirus och en startbar skanner
  • Byt alla lösenord: WordPress, FTP, databas, kontrollpanel för webbhotellet
  • Konfigurera SFTP istället för FTP för krypterad dataöverföring
  • Återställ WordPress från en ren säkerhetskopia eller ladda upp kärnfilerna manuellt
  • Skanna sajten med tillägget Wordfence
  • Kontrollera filer manuellt via SFTP efter base64 och eval
  • Ladda upp wp-admin, wp-includes och rotfiler på nytt
  • Kontrollera temat efter främmande kod och konfigurera brandvägg och 2FA

Varför WordPress-sajter blir hackade

person i svart långärmad tröja som använder macbook pro

Hackare och script kiddies väljer inte ut mål manuellt. Automatiserade skannrar kör dygnet runt och letar efter sajter med opatchade sårbarheter: ett föråldrat tillägg, ett tema utan uppdateringar, en WordPress-version med ett känt hål.

När de hittar ett laddar de upp ett skalskript, injicerar skadlig kod i index.php eller header.php och använder sajten som plattform för spam, nätfiske eller för att servera trojaner till besökare. Google upptäcker infektionen inom några timmar och kastar ut sajten ur sökresultaten.

Du kan kontrollera om en sajt är hackad med Sucuri SiteCheck, en gratis onlineskanner som visar skadlig kod, svartlistor och misstänkta omdirigeringar. Den fungerar direkt och kräver ingen administratörsåtkomst.

Första åtgärderna: säkerhetskopia, datorskanning och lösenordsbyten

1. Säkerhetskopia och ta sajten offline

Ladda först ner sajtens nuvarande tillstånd via webbhotellets filhanterare eller FTP. Ja, sajten är infekterad, men säkerhetskopian är användbar för analys och som försäkring om något går fel under saneringen. Sätt samtidigt sajten i underhållsläge eller stäng den tillfälligt via.htaccess så att besökare inte får skadlig kod medan du arbetar.

2. Skanna din dator

Källan till lösenordsläckan kan vara din egen dator. En trojan som fångar upp FTP-lösenord är en klassiker.

  • Skanna din dator med ett antivirusprogram (Avast, AVG eller det inbyggda Windows Defender).
  • Ladda ner c't Notfall Windows och skanna systemet från ett startbart USB-minne; en startbar skanner ser vad ett körande operativsystem döljer.
  • Om du är tekniskt lagd, installera Sandboxie och kör din webbläsare i en sandlåda tills systemet är helt rent.

3. Byt alla lösenord

rött hänglås på svart datortangentbord

Om du inte vet vilka lösenord som har komprometterats, byt allt:

  • Lösenord för alla WordPress-användare.
  • FTP-uppgifter.
  • MySQL-databaslösenord.
  • Huvudlösenordet för webbhotellets kontrollpanel.

Generera långa slumpmässiga lösenord och lagra dem i en lösenordshanterare. Tills lösenorden är bytta har angriparen kvar åtkomsten, och all sanering är meningslös.

Sajtsanering: skanning och återställning av filer

4. Konfigurera SFTP

Vanlig FTP skickar lösenord i klartext. Aktivera SFTP- eller SSH-åtkomst; inställningarna finns i din kontrollpanel för webbhotellet. Spara inte lösenord i FTP-klienten: om datorn fortfarande är infekterad kommer en trojan att extrahera de sparade inloggningsuppgifterna.

5. Återställ WordPress från en säkerhetskopia

Om du har en ren säkerhetskopia från tiden före intrånget, rulla tillbaka sajten till den. Detta går snabbare än manuell sanering. Förlorade du visst innehåll mellan säkerhetskopian och attacken? Exportera de nödvändiga inläggen från den infekterade databasen separat. De flesta attacker modifierar filer, inte databasen, så du kan återställa endast fildelen.

6. Skanning med Wordfence

Wordfence är ett gratis tillägg med brandvägg och skanner för skadlig kod. Installera det och kör en fullständig skanning: det jämför kärn-, tilläggs- och temafiler mot originalen från arkivet och visar modifierade rader.

Wordfence hittar: injicerad base64-kod, eval-konstruktioner, dolda iframes och misstänkta PHP-filer. Markera falska positiva så att de inte dyker upp igen vid nästa skanning.

7. Manuell kontroll via SFTP

En skanner ser inte allt. Anslut via SFTP och gå igenom mapparna med egna ögon:

  • index.php i roten, header.php och functions.php i temat: favoritmål för attacker.
  • Leta efter strängar som innehåller base64 och eval, konstruktioner som gzinflate och str_rot13; detta är obfuskering av skadlig kod.
  • Var uppmärksam på filer med ovanliga namn och ändringsdatum mitt i natten.

8. Ladda upp kärnfiler och tillägg på nytt

Ladda ner en färsk WordPress från wordpress.org och ladda upp mapparna wp-admin och wp-includes på nytt, samt alla rotfiler utom wp-config.php och.htaccess (kontrollera dessa separat). Installera om alla tillägg och teman från grunden från officiella källor. Återställ inte tillägg från säkerhetskopian; använd rena versioner.

Uppdatera allt till de senaste versionerna. Ett tillägg som inte har uppdaterats på ett år är ett framtida hål, även om det är rent just nu.

9. Kontrollera temat efter skadlig kod

Efter att ha laddat upp kärnan på nytt är det temats tur. Kontrollera functions.php och header.php efter främmande kod. Dubbelkolla filernas ändringsdatum; aktivitet utanför kontorstid är misstänkt. Wordfence hittar de flesta problem, men en manuell granskning skadar inte.

Om du har minsta tvekan, installera om temat från grunden från den officiella källan.

Slutliga steg och kontakta webbhotellet

10. Säkerhetsåtgärder efter sanering

Återställ WordPress Security Keys (Salt) i wp-config.php; generera nya via den officiella generatorn. Detta avslutar tvångsmässigt alla aktiva sessioner, inklusive angriparens.

Konfigurera tvåfaktorsautentisering för alla administratörsanvändare. Wordfence stöder 2FA direkt; aktivera det i tilläggets inställningar.

11. Kontakta ditt webbhotell

Meddela ditt webbhotell om intrånget. Ett bra webbhotell hjälper till med logganalys, pekar ut attackvektorn och föreslår ytterligare skyddsåtgärder på servernivå. Vissa webbhotell erbjuder kostnadsfri saneringshjälp; fråga.

12. Kontrollera andra sajter på webbhotellet

Har du flera sajter i samma webbutrymme? Kontrollera varje. Infektionen hoppar mellan sajter om webbhotellet inte isolerar dem från varandra. Kör samma procedur på närliggande sajter. Ett korrekt konfigurerat webbhotell använder open_basedir för isolering; bekräfta med ditt webbhotell.

Skyddsverktyg: Wordfence och Sucuri

För självförvaltat skydd räcker en kombination: Wordfence (gratis brandvägg + skanner) och regelbundna säkerhetskopior. Wordfence fångar brute force-attacker, skannar filer och blockerar misstänkt trafik på sajtnivå.

Om sajten är affärskritisk, överväg Sucuri. Det är en molnbrandvägg som filtrerar attacker innan de når servern. Sucuri inkluderar även övervakning, borttagning av skadlig kod och DDoS-skydd. Planerna börjar på $199 per år. I praktiken är detta motiverat för kommersiella projekt: en timmes driftstopp i en butik kostar mer än en årsprenumeration.

En engelskspråkig handledning om hela återställningscykeln, med en realtidsdemonstration av varje steg:

Hur man förhindrar återinfektion

En sajt som har hackats en gång är ett mål för upprepade attacker. Hackare lämnar bakdörrar, och om du inte stänger alla hål kommer infektionen tillbaka inom en vecka.

  • Automatiska uppdateringar: WordPress 6.7+ kan automatiskt uppdatera tillägg och teman. Aktivera det i inställningarna.
  • Minimera tillägg: Varje extra tillägg är en potentiell ingång. Ta bort allt du inte använder.
  • 2FA: Tvåfaktorsautentisering för alla administratörskonton. Wordfence, Solid Security eller Google Authenticator.
  • Säkerhetskopior: Automatiska dagliga säkerhetskopior med minst 30 dagars historik. UpdraftPlus (gratis) eller Jetpack Backup.
  • Övervakning: Wordfence skickar ett e-postmeddelande när det upptäcker modifierade filer. Ignorera dem inte.
  • Webbhotell:** Välj ett webbhotell med kontoisolering, en WAF på servernivå och stöd för aktuella PHP-versioner.

⁉️🤔 Vanliga frågor

Kan jag återställa en sajt utan säkerhetskopia?

Ja, men det är svårare. Ladda upp en färsk WordPress, installera om tillägg och teman från officiella källor och exportera innehållet från databasen. Kontrollera mediafiler en och en; uppladdningar kan innehålla skadliga PHP-filer förklädda som bilder.

Räcker gratisversionen av Wordfence för sanering?

För skanning och detektion, ja. Gratisversionen jämför filer mot original, hittar skadlig kod och blockerar brute force-attacker. Betalda planer lägger till signaturuppdateringar i realtid, vilket är overkill för en engångssanering.

Vad gör jag om webbhotellet har blockerat sajten?

Kontakta supporten, förklara situationen och begär tillfällig åtkomst för sanering. Webbhotell samarbetar vanligtvis. Efter sanering, be om en ny skanning; sajten kommer att avblockeras.

Hur lång tid tar det att städa en hackad sajt?

Ett typiskt fall: 2-4 timmar för hela cykeln (säkerhetskopia, datorskanning, lösenordsbyten, skanning, ny uppladdning, skyddskonfiguration). Allvarliga fall med flera bakdörrar kan ta upp till en arbetsdag. Om sajten ligger på ett webbhotell med en WordPress-autoinstallerare tar ny uppladdning av kärnan 10 minuter.

Behöver jag betala för Sucuri, eller räcker Wordfence?

För en personlig blogg eller en liten sajt täcker Wordfence de flesta typiska hot gratis. Sucuri är meningsfullt för webbutiker, sajter som tar emot betalningar och projekt där en timmes driftstopp kostar pengar. Molnbrandväggen minskar serverbelastningen och fångar attacker innan de ens kommer fram.

Vad du ska göra just nu: den slutliga checklistan

Att återställa en hackad WordPress-sajt handlar om tre steg: stoppa infektionen, rensa koden, täpp till hålen. En säkerhetskopia är din försäkring. Wordfence är det primära saneringsverktyget. Lösenordsbyten och 2FA är skydd mot återinträde.

  • Om sajten fortfarande fungerar och du har administratörsåtkomst, börja med Wordfence. Kör en skanning och agera på resultaten.
  • Om adminpanelen ligger nere, anslut via SFTP, säkerhetskopiera filer och databasen och ladda upp en ren WordPress-kärna.
  • Om sajten är blockerad av webbhotellet, kontakta supporten först. Blockeringen kan inte hävas utan deras inblandning.

Dröj inte. Varje timme en infekterad sajt förlorar sökrankningar och besökare får skadlig kod. Börja med en gratis kontroll på Sucuri; 30 sekunder, så är problemets omfattning klar.

Vilket verktyg hjälpte dig efter ett intrång: Wordfence, Sucuri eller manuell sanering? Berätta i kommentarerna.