SIKKERHET · WORDPRESS
WordPress-innbrudd fortsetter: slik sikrer du siden mot hacking
WordPress er verdens mest brukte publiseringssystem, og nettopp derfor er det også det mest populære angrepsmålet. Innbruddene fortsetter jevnt og trutt, men de kommer sjelden fra selve WordPress. De kommer fra tillegg, temaer og svake passord. Beholder du WordPress, må siden herdes aktivt.

WordPress driver en stor del av verdens nettsider, og den utbredelsen gjør det til et lønnsomt mål for automatiserte angrep. Selve kjernen er godt vedlikeholdt. Problemet ligger nesten alltid i sårbare tillegg, gamle temaer og svake brukernavn og passord.
Du kan holde en WordPress-side rimelig trygg, men det krever aktiv herding: gode tillegg fra pålitelige kilder, hyppige oppdateringer, opprydding i ubrukte komponenter, avslåtte kommentarer og registrering du ikke bruker, og streng passordhygiene.
Herding hjelper, men fjerner ikke grunnproblemet: en bred angrepsflate som må vedlikeholdes uke etter uke. Derfor bør bedrifter også ha en langsiktig plan for å gå over til statiske sider uten database og tillegg.
Hvorfor er WordPress et så populært angrepsmål?
Svaret er utbredelse. Når et enkelt system driver en så stor andel av nettet, lønner det seg for angripere å spesialisere seg på nettopp det. En sårbarhet i et populært tillegg kan utnyttes på hundretusenvis av sider samtidig, helautomatisk. Boter skanner internett døgnet rundt på jakt etter kjente hull, og de bryr seg ikke om siden tilhører en storbedrift eller en frisør i nabolaget.
Det er viktig å være presis her, uten unødig skremsel. Kjernen i WordPress er profesjonelt vedlikeholdt og trygg i seg selv. De aller fleste innbrudd skjer ikke via kjernen, men via tilleggene og temaene du bygger oppå den, samt via svake innloggingsopplysninger. Det er gode nyheter, for det betyr at du selv kan påvirke det meste av risikoen.
Kort svar: WordPress angripes ofte fordi det er utbredt, men de fleste innbrudd skyldes utdaterte tillegg, gamle temaer og svake passord, ikke selve WordPress. Beholder du WordPress, må du herde siden aktivt og fortløpende.
Hva bør du gå gjennom i publiseringssystemet ditt?
Vi laget en liste over de fem viktigste punktene det lønner seg å gå gjennom. Vi tar for oss hvert av dem nedenfor, punkt for punkt:
- Kvaliteten på tilleggene, kilden og hvem som utgir dem
- Å installere oppdateringer ofte
- Å unngå unødvendige tillegg
- Å slå av kommentarer og åpen registrering
- God brukernavn- og passordhygiene for alle brukere
Ingen av punktene krever at du er utvikler. De handler mest om vaner og om å ta noen bevisste valg i stedet for å installere alt som ser nyttig ut. Vi går gjennom dem etter tur.
Hvorfor betyr kvaliteten og kilden på tilleggene så mye?
Hvert tillegg er kode som kjører på siden din med tilgang til den. Et dårlig vedlikeholdt tillegg fra en tvilsom kilde er en åpen dør. Installer bare tillegg som er anerkjente, aktivt vedlikeholdte og hentet fra en pålitelig kilde.
Et tillegg er ikke bare en funksjon du skrur på. Det er programvare andre har skrevet, og som kjører med tilgang til nettstedet ditt. Er tillegget dårlig laget eller ikke lenger vedlikeholdt, arver siden din alle svakhetene i det. De fleste alvorlige WordPress-sårbarheter i praksis stammer nettopp herfra.
Slik velger du i praksis: hold deg til den offisielle tilleggskatalogen på wordpress.org eller til en kjent, seriøs utgiver. Sjekk når tillegget sist ble oppdatert, hvor mange aktive installasjoner det har, og hva vurderingene sier. Et tillegg som ikke er rørt på to år, bør du styre unna, selv om det gjør akkurat det du trenger. Last aldri ned betalte tillegg gratis fra tilfeldige nettsteder, for slike pakker er en velkjent måte å få inn skadelig kode på.
Hvor ofte bør du installere oppdateringer?
Så ofte som mulig, og helst automatisk for sikkerhetsoppdateringer. De fleste innbrudd utnytter hull som allerede er kjent og fikset. Du er sårbar bare fordi oppdateringen ikke er installert ennå.
Det finnes en ubehagelig sannhet i sikkerhetsverdenen: når en sårbarhet blir offentlig kjent og rettet, får angriperne samtidig en oppskrift. De vet nøyaktig hva de skal lete etter. Sider som ikke er oppdatert, blir da lett bytte, ofte i løpet av få dager. Tidsvinduet mellom at en oppdatering slippes og at den blir utnyttet, er kort.
I praksis: slå på automatiske sikkerhetsoppdateringer for WordPress, og oppdater kjerne, tillegg og temaer jevnlig, ikke bare når noe slutter å virke. Sett det gjerne som en fast rutine, for eksempel ukentlig. Ta en sikkerhetskopi før større oppdateringer, slik at du trygt kan gå tilbake om noe brekker. Hovedpoenget er at en oppdatering du utsetter, er en dør du lar stå på gløtt.
Hvorfor bør du fjerne unødvendige tillegg?
Hvert tillegg er en ny angrepsflate, også de du ikke bruker. Fjern ubrukte tillegg helt, ikke bare deaktiver dem. Et deaktivert tillegg ligger fortsatt på serveren og kan fortsatt utnyttes.
Det er lett å samle på tillegg. Man prøver noe, det passer ikke helt, og så blir det bare liggende. Problemet er at koden fortsatt er der. En kjent sårbarhet i et tillegg kan i mange tilfeller utnyttes selv om tillegget er deaktivert, så lenge filene ligger på serveren. Færre komponenter betyr rett og slett færre veier inn.
I praksis: gå gjennom listen med jevne mellomrom og spør deg selv om du faktisk bruker hvert enkelt tillegg. Alt du ikke trenger, avinstallerer du helt slik at filene fjernes. Prøv også å løse samme behov med færre tillegg, for hvert lag med programvare du legger på, er noe som må vedlikeholdes og som kan svikte. Enkelhet er en sikkerhetsfordel.
Bør du slå av kommentarer og registrering?
Hvis du ikke aktivt bruker dem, ja. Åpne kommentarfelt og åpen brukerregistrering er magneter for spam og botregistreringer, og de gir angripere en ekstra flate å prøve seg på. Slå dem av når du ikke trenger dem.
En vanlig bedriftsside trenger sjelden at hvem som helst kan registrere en konto eller legge igjen kommentarer. Likevel står begge deler ofte åpne fordi de er på som standard. Resultatet er en jevn strøm av spamkommentarer og automatiske kontoregistreringer, som i verste fall kan brukes til å skaffe seg fotfeste på siden.
I praksis: slå av kommentarer på sider og innlegg der du ikke ønsker dem, og skru av åpen registrering i innstillingene med mindre nettstedet ditt virkelig krever brukerkontoer. Trenger du kontakt fra besøkende, er et vanlig kontaktskjema tryggere enn åpne kommentarer. Mindre åpne innganger betyr mindre støy og mindre risiko.
Hva er god brukernavn- og passordhygiene?
Sterke, unike passord for alle brukere, tofaktorautentisering på innlogging, ikke bruk brukernavnet admin, og fjern kontoer ingen lenger trenger. Innloggingen er den mest direkte veien inn, og den beskytter du best med gode vaner.
Mange innbrudd handler ikke om avansert hacking i det hele tatt, men om gjetting. Boter prøver seg gjennom lister med vanlige brukernavn og passord i det som kalles brute force. Det klassiske brukernavnet admin kombinert med et svakt passord er fortsatt en av de enkleste veiene inn på en WordPress-side.
I praksis: gi hver bruker et langt, unikt passord, gjerne laget og lagret i en passordbehandler. Slå på tofaktorautentisering, slik at et lekket passord alene ikke er nok. Ikke bruk admin som brukernavn, og gi hver person sin egen konto med bare de rettighetene de trenger, i stedet for at alle deler én administratorkonto. Når noen slutter eller et prosjekt er ferdig, fjerner du kontoen. Hver konto som finnes, er en nøkkel noen kan miste.
Hurtigliste for WordPress-herding
- Gode tillegg fra pålitelig kilde. Bare anerkjente, aktivt vedlikeholdte tillegg fra wordpress.org eller en kjent utgiver.
- Oppdater ofte. Automatiske sikkerhetsoppdateringer på, og jevnlig oppdatering av kjerne, tillegg og temaer.
- Rydd bort det ubrukte. Avinstaller tillegg og temaer du ikke bruker, ikke bare deaktiver dem.
- Lukk åpne innganger. Slå av kommentarer og åpen registrering du ikke trenger.
- Streng passordhygiene. Sterke unike passord, tofaktor, ingen admin-bruker og ingen tomme kontoer.
Hva er en god langsiktig plan?
Herding hjelper, og en godt vedlikeholdt WordPress-side kan holdes rimelig trygg. Men det er verdt å være ærlig om hva dette faktisk er: kontinuerlig vedlikeholdsarbeid som aldri tar slutt. Herding fjerner ikke grunnproblemet, som er en bred angrepsflate og en jevn strøm av oppdateringer som må følges opp uke etter uke. Slutter du å passe på, øker risikoen igjen.
Derfor bør bedrifter også tenke lenger enn til neste oppdatering. En fornuftig langsiktig plan er å gå over fra WordPress til statiske sider, for eksempel på Novavalos plattform. En statisk side har verken database, innloggingspanel eller tillegg som kan brytes. Det finnes rett og slett mye mindre å angripe. Angrepsflaten er en brøkdel, det er ingen ukentlige sikkerhetsoppdateringer å holde styr på, og siden leveres raskt fra et CDN.
Overgangen trenger ikke å være dramatisk. En lettvekts vei kan se slik ut:
- Kartlegg det nåværende innholdet: sider, tekster, bilder og hvilke adresser folk faktisk finner deg på.
- Bygg tilsvarende innhold på statiske sider. Hos Novavalo kan kunstig intelligens sette opp en tilsvarende side raskt, som du så finpusser.
- Sett opp videresendinger fra de gamle adressene til de nye, slik at søkeplasseringer og lenker følger med.
- Legg WordPress ned på en kontrollert måte når den nye siden er på plass og verifisert.
Vi vil ikke overselge dette. For en stor, dyptgående skreddersydd plattform kan WordPress fortsatt være riktig valg, og en overgang krever litt planlegging. Men for en helt vanlig bedriftsside, altså forside, tjenester, kontakt og kanskje en blogg, gir en statisk side både bedre sikkerhet og mindre vedlikehold. Det er den samme erkjennelsen som gjorde at vi selv gikk bort fra WordPress, noe vi skriver mer om i historien om hvorfor vi forlot WordPress. Vil du ha hele bakteppet, forklarer vi utviklingen fra statisk HTML via WordPress og tilbake til det statiske i nettsidenes historie.
Slik bygger du en side uten tillegg å sikre
På Novavalo.net beskriver du bedriften din, og kunstig intelligens bygger en rask, statisk side for deg. Ingen database, ingen innloggingspanel og ingen tillegg som må sikkerhetsoppdateres hver uke.
- Du forteller bransje og stil, og den kunstige intelligensen foreslår en ferdig side
- Du redigerer tekst og bilder rett i nettleseren
- Du publiserer med ett trykk, uten vedlikeholdsplikt eller sikkerhetsoppdateringer
Ofte stilte spørsmål
Er WordPress usikkert?
Kjernen i WordPress er godt vedlikeholdt og trygg i seg selv. De aller fleste innbrudd skjer ikke via kjernen, men via utdaterte eller sårbare tillegg og temaer, samt svake brukernavn og passord. Med aktiv herding kan en WordPress-side holdes rimelig trygg, men det krever kontinuerlig vedlikehold.
Er det nok å oppdatere tilleggene?
Oppdateringer er det viktigste enkelttiltaket, men ikke nok alene. Du bør også fjerne tillegg du ikke bruker, bruke sterke og unike passord med tofaktorautentisering, unngå brukernavnet admin og slå av kommentarer og åpen registrering hvis du ikke trenger dem. Sikkerhet i WordPress er summen av flere vaner, ikke ett grep.
Hvorfor er en statisk side tryggere enn WordPress?
En statisk side har verken database, innloggingspanel eller tillegg som kjører kode ved hvert besøk. Dermed forsvinner den vanligste angrepsflaten. Det finnes ikke titalls komponenter som må sikkerhetsoppdateres hver uke, og siden leveres fra et CDN. Angrepsflaten er en brøkdel av det en typisk WordPress-installasjon har.
Hva bør jeg gjøre først hvis WordPress-siden min er hacket?
Ta siden midlertidig av nett eller sett den i vedlikeholdsmodus, bytt alle passord, oppdater kjerne, tillegg og temaer, fjern ukjente brukere og filer, og gjenopprett fra en ren sikkerhetskopi hvis du har en. Deretter bør du finne inngangspunktet, oftest et utdatert tillegg, slik at det samme ikke skjer igjen.
Kan jeg flytte fra WordPress uten å miste søkeplasseringene mine?
Ja, hvis du planlegger overgangen. Bygg tilsvarende innhold på den nye siden, behold de samme URL-adressene der du kan, og sett opp videresendinger fra gamle adresser til nye. Da flyttes rangeringene stort sett med. En rask, trygg og velstrukturert side pleier å gjøre det bedre i søk over tid, ikke dårligere.
En trygg side uten ukentlige sikkerhetsoppdateringer
La kunstig intelligens bygge en rask, statisk side for bedriften din, uten database, innloggingspanel eller tillegg å sikre. Du ser resultatet på noen få minutter.
Kom i gang gratis →Les også
Pålitelige kilder
- OWASP Top 10 standard · de vanligste sårbarhetene i nettapplikasjoner.
- WordPress: Hardening WordPress offisiell · WordPress sin egen veiledning for herding av installasjonen.
- OWASP Cheat Sheet Series standard · praktiske sikkerhetsanvisninger for utviklere og driftsansvarlige.
- web.dev: Secure offisiell · Googles utviklerveiledning om trygg nettutvikling.