Udvikling 15. september 2026 5 min. læsetid

WordPress-sikkerhed: tjekliste til virksomhedens hjemmeside

WordPress sikkerhed handler mindre om avancerede værktøjer og mere om faste rutiner. Med denne tjekliste får I styr på opdateringer, plugins, logins, serverindstillinger, firewall og backup, så jeres hjemmeside ikke bliver det næste lette mål for automatiserede angreb.

Hvorfor WordPress-sites bliver angrebet

WordPress driver en meget stor del af verdens hjemmesider, og netop derfor er platformen et oplagt mål. Angriberne går sjældent efter jeres side personligt. De kører automatiserede scanninger mod tusindvis af sites ad gangen og leder efter kendte huller i plugins, svage administratorkoder og forældede installationer. Findes der et hul, bliver det udnyttet, uanset om siden tilhører en stor webshop eller en tømrer i Randers.

Konsekvenserne er typisk ikke dramatiske på overfladen. Siden ser normal ud, men i baggrunden sender den spam, omdirigerer mobilbesøgende til svindelsider eller indsamler oplysninger fra kontaktformularer. Det opdages ofte først, når Google advarer mod siden, eller når hostingudbyderen lukker den.

Den gode nyhed er, at det meste kan forebygges med faste rutiner. Tjeklisten nedenfor er delt op efter, hvor ofte opgaven skal gøres.

Tjekliste til WordPress sikkerhed

Hvor ofte Opgave
Løbende Opdatér WordPress-kernen, plugins og temaer, helst inden for få dage efter en sikkerhedsopdatering
Dagligt Automatisk backup af database og filer til en placering uden for serveren
Ugentligt Gennemgå loginforsøg, advarsler fra sikkerhedsplugin og oppetidsovervågning
Månedligt Fjern ubrugte plugins og temaer, og tjek brugerlisten for gamle konti
Kvartalsvis Test en gendannelse fra backup til et testmiljø
Årligt Gennemgå PHP-version, hostingaftale, certifikater og hvem der har adgang

Resten af artiklen forklarer, hvad der ligger bag hvert punkt, og hvilke faldgruber vi oftest ser.

Opdateringer og plugins

Langt de fleste kompromitterede WordPress-sites er ramt via et plugin, ikke via selve WordPress. Et plugin er kode skrevet af en tredjepart, og kvaliteten varierer meget. Derfor:

  • Hold antallet nede. Hvert plugin er en potentiel indgang. Brug ikke tre plugins, hvis ét kan klare opgaven, og slet plugins, der er deaktiveret. Et deaktiveret plugin ligger stadig på serveren og kan i nogle tilfælde udnyttes.
  • Vælg plugins med omtanke. Kig efter, hvornår pluginet sidst er opdateret, hvor mange aktive installationer det har, og om udvikleren reagerer på fejlrapporter.
  • Brug aldrig piratkopierede temaer eller plugins. Såkaldte »nulled« versioner af betalte produkter indeholder ofte skjult skadelig kode fra starten.
  • Test større opdateringer. Automatiske opdateringer af mindre versioner er fornuftige. Større opdateringer, især af WooCommerce eller sidebyggere, bør testes i en kopi af siden først.

Logins og brugere

Den næststørste risiko er adgangen til administrationen. Automatiserede angreb prøver tusindvis af kombinationer af brugernavne og adgangskoder mod wp-login.php.

  1. Slå totrinsbekræftelse til for alle konti med rettigheder til at redigere indhold. Det er det tiltag, der giver mest sikkerhed for mindst arbejde.
  2. Undgå brugernavnet »admin«, og brug lange, unikke adgangskoder fra en password manager.
  3. Giv de mindst mulige rettigheder. En medarbejder, der skriver nyheder, skal have rollen Forfatter eller Redaktør, ikke Administrator.
  4. Begræns loginforsøg, så en IP-adresse bliver blokeret efter et antal fejlede forsøg.
  5. Fjern gamle konti. Tidligere medarbejdere, et webbureau, I ikke længere samarbejder med, eller en freelancer fra et projekt for tre år siden.

Hurtig test: Log ind som administrator, og åbn brugeroversigten. Kan I ikke forklare, hvorfor hver enkelt konto med rollen Administrator findes, så har I fundet jeres første opgave.

Server, hosting og konfiguration

Selve serveren og WordPress-opsætningen har også betydning:

  • Kør en understøttet PHP-version. Ældre versioner får ikke sikkerhedsrettelser længere. Tjek i jeres hostingpanel, hvilken version siden kører på.
  • Slå fileditoren fra i administrationen ved at sætte DISALLOW_FILE_EDIT til true i wp-config.php. Så kan en angriber med en stjålen adgangskode ikke redigere temaets kode direkte fra browseren.
  • Brug HTTPS overalt, og sæt sikkerhedsheadere som HSTS og X-Content-Type-Options.
  • Begræns XML-RPC, hvis I ikke bruger det. Funktionen bruges af enkelte apps, men også til angreb med mange loginforsøg.
  • Adskil sites på serveren. Ligger flere hjemmesider på samme hostingkonto uden adskillelse, kan et hul i den ene side smitte de andre.

Mange råd på nettet handler om at ændre databasens tabelpræfiks eller skjule WordPress-versionen. Det skader ikke, men det giver meget lidt reel beskyttelse. Brug tiden på opdateringer og logins først.

Firewall og overvågning

En webapplikationsfirewall, også kaldet WAF, ligger foran hjemmesiden og filtrerer ondsindede forespørgsler, før de når WordPress. Den kan blokere kendte angrebsmønstre, stoppe automatiserede loginforsøg og i mange tilfælde beskytte mod et nyligt opdaget hul i et plugin, inden der findes en opdatering. En WAF erstatter ikke opdateringer, men den køber jer tid.

Overvågning er den anden halvdel. Sæt som minimum op:

  • Oppetidsovervågning, der giver besked, hvis siden er nede.
  • Overvågning af ændringer i filer, så I opdager, hvis nogen har lagt kode ind.
  • Google Search Console, som giver besked, hvis Google finder skadelig kode eller spam på siden.

Backup og en plan for gendannelse

Backup er jeres sikkerhedsnet, hvis alt andet svigter. Den skal ligge uden for den server, hvor siden kører, ellers forsvinder den sammen med siden, hvis serveren bliver kompromitteret eller slettet. Gem kopier i mindst 30 dage, så I kan gå tilbage til en tilstand, før et skjult angreb begyndte.

Et eksempel: En webshop med 400 produkter på WooCommerce bliver hacket via et forældet slider-plugin. Angriberen lægger en skjult omdirigering ind, som kun rammer mobilbrugere fra Google. Det opdages efter tre uger, da omsætningen falder. Har shoppen kun syv dages backup, er alle kopier inficerede. Har den 30 dages backup, kan den rene version gendannes, pluginet fjernes, og ordrerne fra perioden hentes ind fra databasen bagefter.

Når I ikke selv har tid

For mange virksomheder er hjemmesiden vigtig, men ingen internt har tid til at følge med i opdateringer og advarsler. Det er præcis den opgave, vedligeholdelse af hjemmeside dækker, og det hele foregår remote. Vil I have et ekstra lag foran siden, kan en WAF - webapplikationsfirewall sættes op uden ændringer i selve WordPress. Er skaden allerede sket, hjælper vi med gendannelse af hjemmesiden og oprydning efter angrebet.

A

Apply-redaktionen

Udvikling

Få jeres WordPress-side sikkerhedstjekket

Send adressen på jeres hjemmeside og en kort beskrivelse, så vender vi tilbage med de vigtigste huller og et forslag til vedligeholdelse.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.