SIKKERHED · WORDPRESS
WordPress-indbruddene fortsætter: sådan hærder du din side mod hacking

WordPress er verdens mest brugte system til at bygge hjemmesider, og netop derfor er det også det mest angrebne. Nyhederne om hackede WordPress-sider stopper ikke, men bag overskrifterne er billedet mere nøgternt end skræmmende: langt de fleste indbrud kommer ikke fra selve WordPress, men fra plugins, temaer og svage adgangskoder. Det gode ved det er, at det stort set kan forebygges.
WordPress-kernen er ikke problemet. De fleste indbrud sker gennem forældede eller sårbare plugins og temaer samt svage brugernavne og adgangskoder. Automatiserede bots leder konstant efter netop disse huller.
Vil du beholde WordPress, skal du hærde det aktivt: pas på hvilke plugins du installerer, opdatér ofte, fjern alt du ikke bruger, slå unødvendige funktioner fra og hold styr på adgangskoderne. Det virker, men det er løbende arbejde.
Den langsigtede løsning for mange virksomheder er at flytte væk fra WordPress til statiske sider, hvor der hverken er database, login-panel eller plugins at bryde ind i. Angrebsfladen bliver en brøkdel af det, den var.
Hvorfor bliver WordPress-sider ved med at blive hacket?
Fordi WordPress er så udbredt. Når et enkelt system driver en meget stor del af verdens hjemmesider, bliver det automatisk det mest oplagte mål. Angriberne behøver ikke gå efter din side specifikt: de skriver bots, der scanner millioner af sider for en bestemt kendt svaghed, og prøver den samme nøgle i hver eneste lås. Er din side sårbar, finder de den, uanset hvor lille eller ukendt din virksomhed er.
Det vigtige at forstå er, hvor hullerne typisk sidder. Selve WordPress-kernen bliver vedligeholdt af et stort udviklerhold og lukket hurtigt, når der findes fejl. De fleste indbrud kommer ikke derfra. De kommer fra plugins og temaer, der er forældede eller dårligt vedligeholdte, og fra svage tunnusoplysninger, altså brugernavne og adgangskoder, der er nemme at gætte. En almindelig virksomhedsside samler hurtigt et tema, en sidebygger og et dusin plugins, og hver af dem er en dør, der skal holdes låst.
Det korte svar: WordPress-kernen er rimeligt sikker, men helheden er kun så sikker som det svageste plugin, det ældste tema og den dårligste adgangskode på siden. Vil du beholde WordPress, skal du hærde de dele aktivt, for de bliver ikke sikre af sig selv.
Den gode nyhed er, at du ikke behøver at være sikkerhedsekspert for at lukke de fleste huller. Vi lavede en liste over de fem vigtigste punkter, som er værd at gennemgå. Vi går ned i hvert af dem nedenfor, punkt for punkt:
- Pluginets kvalitet, kilde og udgiver
- Installér opdateringer ofte
- Undgå overflødige plugins
- Slå kommentar- og registreringsmuligheden fra, hvis du ikke bruger den
- God brugernavn- og adgangskodehygiejne for alle brugere
Hvordan ved du, om et plugin er til at stole på?
Installér kun plugins fra pålidelige kilder, og se på, hvem der står bag. Et velholdt plugin med mange aktive installationer, hyppige opdateringer og gode anmeldelser er langt sikrere end et tilfældigt plugin, der ikke er blevet rørt i to år.
Hvert plugin, du installerer, kører kode på din side og har adgang til din database. Et sårbart plugin er derfor ikke en lille ting: det er en åben bagdør ind til hele hjemmesiden. Netop plugins er den mest almindelige indbrudsvej i WordPress, så det første forsvar er at være kræsen med, hvad der overhovedet kommer ind.
Inden du installerer, så tjek et par konkrete ting. Kommer pluginet fra det officielle WordPress-katalog eller fra en kendt, seriøs udgiver? Hvornår blev det senest opdateret, og virker det med din version af WordPress? Hvor mange bruger det, og hvad siger anmeldelserne? Undgå plugins fundet på tvivlsomme sider eller såkaldte nulled-versioner af betalte plugins: de er en klassisk måde at få skjult malware ind på siden. Færre, men bedre plugins slår altid mange tilfældige.
Hvorfor er hyppige opdateringer så vigtige?
Fordi de fleste angreb rammer huller, der allerede er kendte og allerede er lukket i en opdatering. Slå automatiske sikkerhedsopdateringer til, og opdatér kerne, plugins og temaer regelmæssigt. En kendt sårbarhed, der ikke bliver opdateret, er en åben invitation.
Når en sårbarhed offentliggøres, udgiver udvikleren typisk en rettelse kort efter. Men rettelsen hjælper kun, hvis den bliver installeret. I samme øjeblik hullet bliver kendt, begynder bots at lede efter sider, der endnu ikke har opdateret. Hver dag, en side står uden opdatering, er en dag, hvor den er sårbar over for et problem, der teknisk set allerede er løst.
I praksis betyder det: slå automatiske opdateringer til for i det mindste sikkerhedsudgivelser af kernen, og sæt en fast rutine for at gennemgå plugin- og temaopdateringer, gerne ugentligt. Tag en sikkerhedskopi før større opdateringer, så du kan rulle tilbage, hvis noget bryder designet. Ja, opdateringer kan af og til få dele af siden til at gå i stykker, men en gået-i-stykker-side er et mindre problem end en hacket side.
Bør du fjerne plugins, du ikke bruger?
Ja. Hvert eneste plugin er en del af angrebsfladen, også dem du ikke bruger. Fjern ubrugte plugins og temaer helt, ikke bare deaktivér dem. Et deaktiveret plugin ligger stadig på serveren og kan stadig indeholde en sårbarhed.
Det er nemt at samle plugins op undervejs: et til en formular, et man prøvede en gang, et der fulgte med temaet. Med tiden hober de sig op, og mange er slået fra og glemt. Problemet er, at en deaktiveret plugin-fil stadig ligger på serveren. I flere kendte tilfælde er sårbarheder i inaktive plugins blevet udnyttet, netop fordi ejeren troede, at "slået fra" var det samme som "væk".
Gå derfor din liste igennem med jævne mellemrum og spørg om hvert plugin: bruger jeg det her? Hvis svaret er nej, så slet det helt, både pluginet og de temaer, du ikke anvender. Jo færre bevægelige dele, jo færre døre skal du holde låst. Det gør både siden sikrere og hurtigere.
Skal du slå kommentarer og registrering fra?
Hvis du ikke har brug for dem, så ja. Åben kommentering er en magnet for spam og for links til skadelige sider, og åben selvregistrering giver fremmede en konto på din side. En typisk virksomhedsside har brug for ingen af delene.
WordPress leveres som standard med både kommentarfunktion og mulighed for, at besøgende selv kan oprette en brugerkonto. For en blog med et aktivt community kan det give mening, men for en almindelig virksomhedsside er det oftest bare to åbne døre, ingen bruger. Kommentarfelter bliver oversvømmet af spambots, og åben registrering betyder, at ukendte personer kan skaffe sig en konto, som senere kan bruges til at prøve at eskalere rettigheder.
Gennemgå indstillingerne: slå kommentarer fra, hvis du ikke modererer og faktisk ønsker dem, og fjern muligheden for, at hvem som helst kan registrere sig, medmindre din side direkte kræver det. Det er to hurtige valg, der lukker to unødvendige angrebsveje uden at koste dig noget.
Hvordan sikrer du brugernavne og adgangskoder?
Brug stærke, unikke adgangskoder for alle brugere, slå totrinsgodkendelse til, undgå brugernavnet "admin", og fjern konti, der ikke længere er i brug. De fleste bruteforce-angreb gætter netop på oplagte brugernavne og svage adgangskoder.
En stor del af angrebene mod WordPress er ikke sofistikerede: de er bots, der prøver almindelige brugernavne og en lang liste af typiske adgangskoder mod login-siden. Hedder din administrator "admin" og bruger en kort eller genbrugt adgangskode, er du et nemt mål. Det handler mindre om avanceret hacking og mere om, at nogen prøver tusindvis af gæt, indtil et virker.
Modtrækkene er enkle og virkningsfulde. Giv hver bruger en lang, unik adgangskode, og opbevar dem i en adgangskodemanager i stedet for i hovedet. Slå totrinsgodkendelse (2FA) til, så et gættet kodeord ikke er nok i sig selv. Brug ikke "admin" som brugernavn. Giv kun brugerne de rettigheder, de har brug for, og luk konti, når en medarbejder eller leverandør ikke længere skal have adgang. Hver aktiv konto er en potentiel indgang, så jo færre og jo bedre sikrede, jo bedre.
WordPress-hærdning: hurtig tjekliste
- Vær kræsen med plugins. Kun aktivt vedligeholdte plugins fra WordPress-kataloget eller en kendt udgiver. Tjek opdateringsdato og anmeldelser.
- Opdatér ofte. Automatiske sikkerhedsopdateringer til, og gennemgå kerne, plugins og temaer ugentligt.
- Fjern det overflødige. Slet ubrugte plugins og temaer helt, ikke kun deaktivér dem.
- Luk unødvendige funktioner. Slå kommentarer og åben registrering fra, hvis du ikke bruger dem.
- Ryd op i adgangen. Stærke unikke adgangskoder, 2FA, ingen "admin"-bruger, ingen glemte konti.
Hvad er den langsigtede plan for din hjemmeside?
Hærdning virker. Følger du punkterne ovenfor, lukker du de mest almindelige indbrudsveje, og risikoen falder markant. Men det er værd at være ærlig om, hvad hærdning er: løbende vedligeholdelsesarbejde, der ikke fjerner grundproblemet. Den store angrebsflade fra plugins og de konstante opdateringer forsvinder ikke. De skal bare passes uge efter uge, år efter år, og det svageste led afgør sikkerheden på hele siden.
Derfor giver det for mange virksomheder mening at lægge en langsigtet plan for at flytte væk fra WordPress og over på statiske sider, som for eksempel den slags Novavalo bygger. En statisk side har ingen database, intet login-panel og ingen plugins, som nogen kan bryde ind i. Der er ganske enkelt ikke den maskineri, angriberne leder efter. Angrebsfladen bliver en brøkdel af en typisk WordPress-installation, der er ingen ugentlige sikkerhedsopdateringer at holde styr på, og siderne leveres som færdige filer via et hurtigt CDN.
Overgangen behøver ikke være dramatisk. En let vej ser sådan ud:
- Inventér indholdet. Lav en liste over de sider, tekster og billeder, du faktisk bruger. De fleste WordPress-sider har mindre reelt indhold, end man tror.
- Byg det tilsvarende statisk. Genopbyg de samme sider som statiske sider. Det tunge grundarbejde, struktur, tekster og layout, kan en AI klare hurtigt.
- Omdirigér de gamle URL'er. Sæt viderestillinger op fra de gamle adresser til de nye, så du bevarer din placering i søgning og ikke taber links.
- Luk WordPress kontrolleret. Når den nye side er live og verificeret, tager du den gamle installation ned, så der ikke står et ubevogtet WordPress tilbage som et åbent mål.
Statiske sider er ikke svaret på alt: har du brug for kompleks, brugerspecifik funktionalitet, kan et system som WordPress stadig være det rigtige. Men for en helt almindelig virksomhedsside, en forside, ydelser, kontakt og måske en formular eller en blog, fjerner den statiske tilgang selve den kilde til problemet, som denne artikel handler om.
Byg en side, der ikke har et login-panel at bryde ind i
På novavalo.net beskriver du din virksomhed, og den kunstige intelligens bygger en hurtig, statisk side for dig. Ingen database, ingen plugins og intet login-panel: den angrebsflade, WordPress-bots leder efter, findes bare ikke.
- Du fortæller din branche og din stil, og AI'en foreslår en færdig side
- Du redigerer tekster og billeder direkte i browseren
- Du udgiver med ét tryk, uden plugins at opdatere eller sårbarheder at bevogte
Ofte stillede spørgsmål
Er WordPress usikkert?
WordPress-kernen er ikke i sig selv usikker og bliver aktivt vedligeholdt. De fleste indbrud skyldes ikke kernen, men sårbare eller forældede plugins og temaer samt svage adgangskoder. WordPress kan gøres rimeligt sikkert, men det kræver løbende hærdning og vedligeholdelse.
Er det nok at opdatere sine plugins?
Opdateringer er den vigtigste enkelte vane, men de er ikke nok alene. Du bør også fjerne plugins, du ikke bruger, kun installere plugins fra pålidelige kilder, slå unødvendig kommentar- og registreringsfunktion fra og bruge stærke, unikke adgangskoder med totrinsgodkendelse. Sikkerhed er summen af flere vaner, ikke ét enkelt greb.
Hvorfor er en statisk side sikrere end WordPress?
En statisk side har ingen database, intet login-panel og ingen plugins, som en angriber kan bryde ind i. Angrebsfladen er en brøkdel af en typisk WordPress-installation, og der er ingen ugentlige sikkerhedsopdateringer at holde styr på. Siderne leveres som færdige filer via et CDN, hvilket også gør dem hurtige.
Hvor ofte bør jeg opdatere WordPress?
Slå automatiske sikkerhedsopdateringer til for kernen, og gennemgå opdateringer af plugins og temaer mindst en gang om ugen. Jo længere en kendt sårbarhed står uden opdatering, jo længere tid har automatiserede bots til at finde og udnytte den.
Skal jeg slå kommentarer og registrering fra?
Hvis din side ikke har brug for offentlige kommentarer eller selvregistrering af brugere, så slå dem fra. Åben kommentering tiltrækker spam, og åben registrering giver fremmede en konto på din side. Begge dele er unødvendige angrebsveje for en typisk virksomhedsside.
Slip for ugentlig sikkerhedsvedligeholdelse
Lad den kunstige intelligens bygge en hurtig, statisk hjemmeside, hvor der hverken er plugins at opdatere eller et login-panel at bryde ind i. Du ser resultatet på få minutter.
Kom gratis i gang →Læs også
Pålidelige kilder
- OWASP Top 10 standard · den anerkendte liste over de mest almindelige sårbarheder i webapplikationer, herunder komponent- og pluginsårbarheder.
- WordPress: Hardening WordPress officiel · WordPress' egen vejledning i at hærde og sikre en installation.
- OWASP Cheat Sheet Series standard · praktiske sikkerhedsvejledninger til adgangskoder, godkendelse og hærdning.
- web.dev: Secure officiel · Googles dokumentation om websikkerhed og bedste praksis.