Flyt gratis
Sikkerhed

5 ting der får WordPress hacket

3. august 2026

WordPress er det mest brugte CMS i verden, og det gør det desværre også til det mest udsatte for angreb. Det sker sjældent ved, at en hacker sidder og banker løs på netop din side. Det foregår automatisk, hvor robotter scanner tusindvis af websites i timen for at finde en af de samme fejl igen og igen.

Her er de fem ting, jeg oftest støder på, når jeg overtager en side, der allerede er blevet hacket, eller når jeg sætter en ny kunde op, så det aldrig når dertil. Bliver dit WordPress hacket, ender det sjældent med bare én besked om det. Typisk fylder siden sig langsomt med spam-links, popups og redirects til tvivlsomme sider, indtil både dine besøgende og Google mister tilliden.

1. Forældede plugins, du har glemt alt om

Et plugin du ikke bruger længere, men aldrig har slettet, er en åben dør. Selvom det er deaktiveret, ligger filerne stadig på serveren og kan køres. Robotter leder specifikt efter gammel, sårbar kode, og et inaktivt plugin får sjældent den opmærksomhed, en aktiv del af din side ville få.

Løsningen er ikke at holde styr på det. Løsningen er at slette det med det samme, du stopper med at bruge det.

2. En adgangskode, du har brugt før

De fleste angreb starter med et bruteforce-forsøg, hvor robotter afprøver tusindvis af kendte adgangskoder og brugernavne. Adgangskoderne stammer typisk fra gamle datalæk, hvor lister med emails og koder er lækket på nettet. Du kan selv tjekke på Have I Been Pwned, om din email indgår i et af dem.

Har du genbrugt en adgangskode et andet sted, er den formentlig allerede i sådan en liste. Brug i stedet en unik adgangskode til hvert sted, gerne genereret og gemt i en adgangskodemanager.

3. Et brugernavn alle kan gætte

“Admin”, “administrator” eller dit eget navn er blandt de allerførste ting, robotterne prøver. Kombineret med en svag adgangskode er det næsten en invitation. Vælg i stedet et brugernavn, ingen udenforstående kunne finde på at gætte.

4. En server uden firewall og opdateringer

Det er ikke kun selve WordPress-installationen, der kan være sårbar. Serveren den ligger på består af en lang række teknologier, som også skal holdes opdateret. Uden en firewall foran, der holder uvedkommende ude, står serveren mere åben, end den behøver at være.

WordPress kan sættes til selv at opdatere sikkerhedsrettelser i kernen automatisk. Plugins skal som regel opdateres manuelt, men bliver du ved med at udskyde det, samler sårbarhederne sig op.

5. Ingen der holder øje

Den femte og måske mest almindelige årsag er ikke en teknisk fejl, men et fravær. Ingen overvåger siden, så et angreb først opdages, når en kunde ringer og spørger, hvorfor der pludselig popper reklamer op. På det tidspunkt kan skaden have stået på i ugevis.

Sådan undgår du at få dit WordPress hacket

Ingen af de fem punkter kræver, at du selv bliver ekspert i sikkerhed. De kræver bare, at nogen tager sig af dem løbende, i stedet for at de bliver liggende, til det går galt.

Det er præcis det, jeg gør for mine kunder. Jeg holder styr på plugins, sørger for unikke adgangskoder til det administrative, holder serveren opdateret og bag en firewall, og overvåger siderne dagligt, så jeg opdager problemer, længe før du selv ville have gjort det.

Er uheldet allerede ude, er det ikke fortabt. Har du en frisk backup, kan siden ofte genskabes. Har infektionen stået på længe, kræver det mere grundigt arbejde, men det kan lade sig gøre.

Støder du derimod på advarslen “Forbindelsen er ikke privat” i browseren, er det som regel slet ikke et hack, men et udløbet certifikat, læs mere om hvad det betyder her.

Vil du vide, om din side allerede er sårbar på et af de fem punkter, eller vil du bare gerne slippe for at tænke på det? Så er det mig, du skal have i røret, ikke en supportkø.

Se hvad jeg passer på, og hvad det koster →

Ring mig op

Giv mig dit nummer, så ringer jeg dig op, typisk samme dag.

Dine oplysninger bruges kun til at ringe dig op. Ingen nyhedsbrev, ingen spam.