
🔒 WordPress-säkerhet 2026: en komplett guide till webbplatsskydd
Ett WordPress-sajt blir hackad inte för att motorn är "full av hål". Den blir hackad för att ägaren sköt upp en plugin-uppdatering, satte lösenordet admin123 och lämnade xmlrpc.php öppen. Automatiserade bottar skannar internet kontinuerligt.

De bryr sig inte om du säljer handgjorda ljus eller driver en webbutik. De hittar och utnyttjar sårbarheten. Inloggnings-brute-force, SQL-injektion, shell-uppladdning via ett sårbart plugin, allt detta pågår dygnet runt.
Den goda nyheten: du kan bygga ett grundskydd på en kväll, utan djup teknisk kunskap. Nedan följer en beprövad uppsättning åtgärder, från att installera en brandvägg till manuell serverhärdning. Allt som beskrivs här tillämpar vi på våra egna projekt.
💡 Snabb överblick:
- Installera en brandvägg: BBQ eller Wordfence, den första försvarslinjen blockerar de flesta attacker innan de ens når WordPress.
- Stäng typiska ingångspunkter: xmlrpc.php, REST API för oautentiserade användare, kataloglistning, filredigeraren i adminpanelen.
- Konfigurera automatiska uppdateringar för grundsystem, teman och plugins. En föråldrad plugin-version är den främsta attackvektorn.
- Gör en backup som lagras UTANFÖR servern. Utan en backup innebär återställning efter ett hack att du får installera om WordPress från grunden.
- Aktivera tvåfaktorsautentisering för alla administratörer. Ett lösenord kan gissas; en andra faktor kan det inte.
Var de slår till först: typiska attackvektorer
De flesta föreställer sig en hackare som någon vid en terminal, som manuellt gissar administratörslösenordet. Verkligheten är mer prosaisk: praktiskt taget alla attacker utförs av bottar som följer ett skript. De letar efter kända sårbarheter i plugins och teman, knackar på xmlrpc.php, skannar /wp-content/uploads/ efter körbara PHP-filer.
De främsta attackvektorerna mot WordPress:
Föråldrade plugins och teman. Enligt Sucuri-rapporter använde cirka 40% av hackade sajter en föråldrad version av CMS:et, ett plugin eller ett tema vid infektionstillfället. Utvecklare täpper till hål med patchar, men bara om du tillämpar dessa patchar.
Svaga lösenord. Brute-force-attacker provar tiotusentals kombinationer per minut. Ett lösenord på 6 tecken utan specialtecken knäcks omedelbart.
Osäkert webbhotell. Billiga delade webbhotell snålar på konto-isolering: om en grannsajt på servern blir hackad kan attacken spilla över till din.
Överdrivna skrivrättigheter. När webbservern kan skriva till vilken fil som helst får ett shell som laddats upp via ett hål full kontroll över sajten.
Att förstå dessa vektorer är halva försvaret. Den andra halvan är konkreta åtgärder.
Nivå 1: snabbskydd du kan sätta upp på en halvtimme
Det här är vad du bör börja med idag. Varje åtgärd tar minuter, kräver ingen kodredigering och kommer inte att förstöra din sajt.
Installera en brandvägg: BBQ Firewall
BBQ Firewall är ett plugin av Jeff Starr som fungerar enligt principen "installera och glöm". Inga inställningar, ingen påverkan på .htaccess eller databasen. Det blockerar helt enkelt skadliga URL-förfrågningar innan de når WordPress: eval(), base64_decode, överdrivet långa strängar, injektionsförsök.
Pluginet väger under 10 KB och skapar ingen belastning. Samtidigt fångar det SQL-injektion, XSS, uppladdning av körbara filer och attacker via "dåliga" referrers.
I praktiken installeras BBQ ofta OVANPÅ Wordfence eller Solid Security; de löser olika problem och krockar inte. En brandvägg på förfrågningsnivå plus ett fullfjädrat säkerhetsplugin ger dig ett försvar i flera lager.
Aktivera tvåfaktorsautentisering
Ett lösenord kan gissas, fångas upp eller köpas i en dump av läckta databaser. En andra faktor, en engångskod från en autentiseringsapp, omintetgör hela matematiken bakom brute-force-attacker.
WordPress har ingen inbyggd 2FA. Den enklaste vägen är att installera Solid Security (tidigare iThemes Security) eller Wordfence. Båda inkluderar 2FA i gratisversionen. Efter aktivering, gå till Säkerhet → Inställningar → Tvåfaktorsautentisering och aktivera det för rollen Administratör.
Samma plugins stänger ett dussin ytterligare sårbarheter direkt:
Solid Security: ändrar inloggnings-URL:en (
/wp-admin→ din unika slug), sätter en gräns för inloggningsförsök, skannar filer efter ändringar, blockerar IP-adresser efter en serie misslyckade inloggningar, kontrollerar plugins och teman för kända sårbarheter.Wordfence: Web Application Firewall med automatiskt uppdaterade regler, malwareskanner, brute-force-skydd, trafikövervakning i realtid. Det är särskilt bra för att rensa en redan hackad sajt: det hittar bakdörrar, modifierade grundfiler, dold spam.
Du behöver bara ETT av dem. På våra projekt installerar vi Wordfence + BBQ: det första tillhandahåller en WAF och skanner, det andra kapar skräpförfrågningar innan de ens kommer i närheten.
Inaktivera xmlrpc.php
XML-RPC är ett gränssnitt för fjärrarbete med WordPress via mobilappar och trackbacks. Idag behöver de allra flesta sajter det inte, men det förblir en av de mest attackerade punkterna: bottar använder xmlrpc.php för att brute-forcea lösenord och genomföra DDoS-attacker.
Du kan inaktivera det på två sätt. Den snabba vägen, via ett plugin: Solid Security gör det med ett klick. Den ordentliga vägen, på servernivå, i .htaccess:
1 <Files xmlrpc.php> 2 Order Deny,Allow 3 Deny from all 4 </Files>
Lägg till detta block i rotens .htaccess och glöm xmlrpc. Om du använder WordPress mobilapp eller externa tjänster som behöver XML-RPC, kontrollera först om de fungerar utan det. År 2026 täcker alternativ, REST API med autentisering, nästan alla scenarier.
Inaktivera kataloglistning
Öppna вашсайт.com/wp-content/uploads/ i din webbläsare. Om du ser en lista med filer har du ett problem. Kataloglistning visar din sajtstruktur för vem som helst som bryr sig om att titta.
Lösningen: en rad i .htaccess:
1 Options -Indexes
Lägg också till en tom index.php i varje misstänkt katalog: /wp-content/uploads/, teman, plugins som saknar en egen index.php.
Inaktivera filredigeraren i adminpanelen
WordPress levereras med möjligheten att redigera tema- och plugin-filer (.php) direkt från adminpanelen: Utseende → Temafilredigerare och Tillägg → Tilläggsfilredigerare. Bekvämt, tills någon obehörig tar sig in i adminpanelen. Då blir det ett färdigt verktyg för att ladda upp ett skalskript.
Lägg till en konstant i wp-config.php:
1 define('DISALLOW_FILE_EDIT', true);
Det är allt. Redigeraren försvinner från adminpanelen. Använd FTP/SFTP för att redigera filer, mindre bekvämt, men säkrare.
Nivå 2: manuell WordPress-härdning
Följande åtgärder går lite djupare: de kräver att du redigerar konfigurationsfiler och förstår serverstrukturen. Resultatet är en sajt som bottar passerar förbi eftersom de inte ser WordPress i den.
Uppdatera säkerhetssalterna
Salts, säkerhetsnycklar och salter, åtta rader i wp-config.php som krypterar autentiseringskakor. Om du ändrar dem loggas alla ut omedelbart, inklusive en potentiell angripare med en stulen session.
Gå till api.wordpress.org/secret-key/1.1/salt/, kopiera det genererade blocket och ersätt motsvarande avsnitt i wp-config.php med det. Tar en minut. Gör detta när du misstänker ett intrång.
Ändra databastabellprefixet
Som standard heter alla WordPress-tabeller wp_posts, wp_users och wp_options. SQL-injektioner är ofta skräddarsydda specifikt för standardprefixet.
På en ny installation anger du ett icke-standardprefix i wp-config.php:
1 $table_prefix = 'wp83x_';
För en befintlig sajt är det svårare att ändra: du måste byta namn på tabeller i databasen och uppdatera värden i usermeta och options. Försök inte detta utan gedigna phpMyAdmin- och SQL-kunskaper, risken att sajten går ner är för hög.
Flytta wp-config.php ovanför webbroten
wp-config.php innehåller databaslösenordet och krypteringsnycklar. Om webbservern av misstag serverar den som ren text, vilket händer vid en misslyckad PHP-uppdatering, får angriparen allt.
Lösning: flytta wp-config.php en nivå ovanför sajtens rotkatalog, till exempel från /public_html/ till webbhotellets hemkatalog. WordPress letar automatiskt efter konfigurationen i den överordnade katalogen, koden går inte sönder.
Dölj WordPress-versionen
Generatorn <meta name="generator" content="WordPress X.X.X"> i sidkällan är en gåva till bottar. De matchar versionen mot en databas med kända sårbarheter och slår till med precision.
Ta bort generatorn via functions.php:
1 // Remove the WordPress generator meta tag from the page source code 2 function no_generator() { 3 return ''; 4 } 5 add_filter('the_generator', 'no_generator');
Funktionen no_generator() returnerar en tom sträng istället för standardversionsutmatningen. Filtret the_generator fångar upp utmatningen av metataggen och alla dess variationer, för flöden, RSS och REST API:t.
Radera också readme.html och liesmich.html från installationsroten, de avslöjar också versionen. Efter en WordPress-uppdatering kan dessa filer dyka upp igen, kontrollera en gång i månaden.
Konfigurera HTTP-säkerhetsheaders
HTTP-svarsheaders talar om för webbläsaren hur innehåll ska hanteras. Korrekt konfigurerade säkerhetsheaders blockerar clickjacking, XSS och innehållsförfalskning.
En minimal uppsättning för WordPress, lägg till dessa rader i .htaccess:
1 Header set X-Frame-Options "SAMEORIGIN" 2 Header set X-Content-Type-Options "nosniff" 3 Header set Referrer-Policy "strict-origin-when-cross-origin" 4 Header set X-XSS-Protection "1; mode=block"
Tillägget HTTP Headers låter dig göra samma sak via adminpanelen om du helst inte vill röra serverkonfigurationen.
För avancerad konfiguration använd Content Security Policy. Men notera: en felaktig CSP slår ut adminpanelen, teckensnittsladdning och tilläggsfunktionalitet. Rulla ut den gradvis, börja med Content-Security-Policy-Report-Only-läge.
Begränsa filrättigheter
Rättigheter, den sista försvarslinjen. Om en angripare laddar upp en fil men inte kan köra den, avstannar attacken.
Grundregler:
- Kataloger: 755, ägaren läser, skriver, kör; grupp och andra läser och kör.
- Filer: 644, ägaren läser och skriver, andra bara läser.
- wp-config.php: 400, bara ägaren läser.
- .htaccess: 444, skrivskyddad för alla, om inte WordPress redigerar den automatiskt.
Undvik absolut 777. Ja, vissa tillägg ber om 777 på wp-content/uploads/. Ge det inte. 755 på mappen och 644 på filer inuti räcker för mediauppladdningar.
Vad du ska göra om sajten redan är hackad
Ett hack upptäcks på olika sätt: en omdirigering till ett casino, spam-utskick, en "Den här webbplatsen kan vara hackad"-banner i Googles sökresultat, ett klagomål från webbhotellet. Åtgärdsordningen:
Byt omedelbart alla lösenord: WordPress-admin, FTP/SFTP, databas, webbhotellets kontrollpanel. Börja med den sista. Om hackaren är inne i webbhotellspanelen skapar de bara en ny admin.
Återställ sajten från en backup gjord INNAN hacket. En färsk backup gjord efter intrånget innehåller med största sannolikhet en bakdörr. Om det inte finns någon backup, nästa steg.
Installera Wordfence och kör en fullständig skanning. Tillägget hittar modifierade kärnfiler, misstänkt kod, dolda bakdörrar. Ta bort allt som skannern flaggade, ersätt sedan WordPress-kärnan med en färsk kopia: knappen "Installera om" under Instrumentpanel → Uppdateringar.
*Kontrollera
wp-content/uploads/efter.php-filer.* De hör inte hemma där. Alla.php-filer i uppladdningsmappen är nästan säkert ett skal.
Se videon ovan, den bryter ner typiska WordPress-säkerhets-misstag och hur du åtgärdar dem, från svaga lösenord till felaktiga filrättigheter.

- Anslut extern övervakning. Sucuri, en molntjänst med en WAF och ett insats team. WAF:en filtrerar trafik innan den når servern. Vid ett intrång städar Sucuris team upp sajten inom några timmar. Priset börjar på $199/år för basplanen med sanering och övervakning. Inte gratis, men när en sajt genererar intäkter kostar driftstopp mer.
Se till att registrera din sajt i Google Search Console. Om Google upptäcker skadlig kod får du ett meddelande innan sajten försvinner från sökresultaten.
Skydd mot ransomware: varför säkerhetskopior löser allt

Ransomware krypterar sajtens filer och kräver en lösensumma. WordPress-sajter är ett vanligt mål: ordrar, kunddatabaser, innehåll. Att förlora allt över en natt är ett verkligt scenario utan en säkerhetskopia.
Tre regler:
- Säkerhetskopia utanför servern. Molnet eller en separat FTP. UpdraftPlus och Duplicator automatiserar exporten.
- Brandvägg och skanner. Wordfence + BBQ blockerar skadliga filuppladdningar redan i förfrågningsstadiet.
- Endast officiella källor. WordPress.org-katalogen och utvecklarsajter med gott rykte. Inga "gratis"-teman från torrents.
Automatisk övervakning av filintegritet
Serverskydd, inte en engångsåtgärd. Sätt ihop kontroller i ett shell-skript på cron, en gång om dagen, resultat till e-post:
1 SITE_ROOT="/absolute/path/to/public_html" 2 3 find "$SITE_ROOT" -mtime -1 -name "*.php" \ 4 -printf '%TY-%Tm-%Td %TT\t%p\n' >> /tmp/file-changes.log 5 6 find "$SITE_ROOT" -mtime -7 -name "*.php" \ 7 | xargs grep -l -i "eval\|base64_decode\|iframe\|file_get_contents" \ 8 >> /tmp/suspicious-code.log 9 10 find "$SITE_ROOT/wp-content/uploads" -name "*.php" -print \ 11 >> /tmp/php-in-uploads.log 12 13 find /home -type d -perm 0777 >> /tmp/perms.log 14 find /home -type f -perm 0777 >> /tmp/perms.log 15 16 mailx -s "Webserver File Audit $(date +%F)" admin@example.com \ 17 < /tmp/suspicious-code.log
Skriptet körs en gång om dagen via cron. Det första blocket find -mtime -1 visar PHP-filer som ändrats de senaste 24 timmarna, den främsta intrångsdetektorn. Det andra letar efter shell-signaturer: eval, base64_decode, dolda iframes. Det tredje fångar PHP i uppladdningsmappen, där legitim PHP aldrig hör hemma. Det fjärde hittar filer och mappar med 777-behörigheter. Resultatet skickas till e-post. Proaktiv övervakning fångar ett intrång i ett tidigt skede, innan Google märker det och bannlyser sajten från sökresultaten.
Sucuri: en molnbrandvägg för när du inte har tid att meka
Så fungerar det: trafiken passerar genom Sucuris molnproxy med en WAF, skadliga förfrågningar blockeras innan de når webbhotellet. Sajten laddar snabbare tack vare CDN:et. Viktiga funktioner: en WAF med signaturer i realtid, DDoS-skydd, automatisk sanering av skadlig kod.
Planerna börjar på $199/år. Det finns ingen gratisversion, men Sucuri scanner-tillägget kontrollerar filer för ändringar utan WAF:en. För en kommersiell sajt är det en motiverad investering. För en personlig blogg räcker Wordfence + BBQ.
⁉️🤔 FAQ
Är själva WordPress säkert?
WordPress-kärnan granskas av hundratals utvecklare och säkerhetsrevisorer. Problemet är inte kärnan; problemet är föråldrade tillägg, teman från opålitliga källor och lösenord som
123456. Regelbundna uppdateringar plus en grundläggande brandvägg ger tillräckligt skydd för de flesta sajter.
Klarar jag mig utan säkerhetstillägg?
Det kan du, om du är beredd att manuellt konfigurera en brandvägg på servernivå: iptables, mod_security, 7G/8G Firewall i
.htaccess, bevaka CVE:er för varje tillägg och skriva cron-skript för övervakning. För alla andra är det en timme att installera Wordfence eller Solid Security jämfört med dussintals timmars manuellt arbete.
Behövs uppdateringar om en brandvägg finns på plats?
Ja, absolut. En brandvägg blockerar attacker utifrån, men om ett tillägg med en känd sårbarhet är installerat hittas förr eller senare en angreppsväg som brandväggen inte fångar. Att uppdatera alla WordPress-komponenter är grunden utan vilken andra åtgärder verkar på halv styrka.
Vilket säkerhetstillägg ska jag välja?
För minimalt skydd: BBQ Firewall, blockerar skadliga URL-förfrågningar, noll konfiguration. För fullständigt skydd: Wordfence, WAF, skanner, 2FA, brute force-skydd, allt i gratisversionen. Kombinationen BBQ + Wordfence täcker båda lagren utan konflikter.
Hur är det med REST API, ska jag inaktivera det?
REST API behövs av WordPress för Gutenberg-blockredigeraren, ett antal tillägg och externa integrationer. Att helt inaktivera det kommer att förstöra adminpanelen. Begränsa istället åtkomsten: lämna bara publika endpoints för oautentiserade användare. Tillägget REST API Toolbox låter dig flexibelt konfigurera åtkomsten utan kirurgiska ingrepp.
Hur ofta ska jag skanna sajten efter virus?
Automatiskt, dagligen via cron-skript: kontrollera ändrade filer, leta efter
.phpi uploads. Manuellt, en gång i månaden: gå in i Wordfence, kör en fullständig skanning, kontrollera tilläggslistan efter övergivna tillägg. Inga uppdateringar på över ett år, ta bort eller ersätt.
Kan jag förlora Google-rankning på grund av ett hack?
Det kan du, och snabbt. Google skannar sajter efter skadlig kod och flaggar infekterade sajter med en varning i sökresultaten. Om hacket inte åtgärdas inom några veckor blir sajten avindexerad. Registrera din sajt i Google Search Console, så får du ett meddelande om problemet så snart det upptäcks.
Hjälper det att byta webbhotell för att förhindra hack?
Delvis. Kvalitetshosting lägger till egna lager: konto-isolering, nätverksövervakning, automatisk uppdatering av PHP. Men hosting skyddar inte mot ett läckande tillägg du själv har installerat, eller lösenordet
qwerty. Säkerhet är en lager-på-lager-kaka: hosting plus uppdateringar plus brandvägg plus åtkomsträttigheter plus säkerhetskopior.
WordPress-säkerhet: var du ska börja idag
Huvudregeln för WordPress-säkerhet är att inte försöka ta itu med allt på en gång. Börja med tre steg:
- Om det inte finns någon brandvägg, installera BBQ Firewall. En minut.
- Om det inte finns några säkerhetskopior utanför servern, sätt upp UpdraftPlus med molnuppladdning. Tio minuter.
- Om 2FA inte är aktiverat för administratörer, aktivera det via Wordfence. Fem minuter.
Återvänd sedan till listan ovan: inaktivera xmlrpc, uppdatera salter, inaktivera filredigeraren, konfigurera säkerhetsheaders. En punkt om dagen, och om en vecka är din sajt en storleksordning bättre skyddad än den var igår.
Vilka säkerhetsåtgärder fungerar redan på din sajt? Berätta i kommentarerna, jag är nyfiken på att jämföra tillvägagångssätt.



