Tro det eller ej: En genomsnittlig WordPress-hemsida utsätts för 90+ hackningsförsök per dag. De flesta misslyckas – men bara en behöver lyckas för att orsaka kaos.
Du behöver inte vara IT-expert för att skydda din hemsida. Jag lovar.
Varför hackare attackerar just småföretag
”Men varför skulle någon vilja hacka min lilla hemsida? Jag har ju inget värdefullt!”
Jag hör det argumentet ofta. Och jag förstår varför det känns logiskt. Men det är tyvärr inte så hackare tänker.
Myten: ”Min lilla sajt är inte intressant för hackare”
Verkligheten: Hackare bryr sig inte om ditt företag är stort eller litet. De använder automatiserade verktyg som scannar tusentals hemsidor per dag och letar efter sårbarheter.
Din hemsida är inte ett mål för att den är ”viktig” utan ett mål för att den finns.
Vad händer när din hemsida hackas?
Spam och skräppost:
Hackare använder din server för att skicka spam-mail. Din IP-adress hamnar på svarta listor.
Malware-spridning:
Din hemsida infekteras med skadlig kod som attackerar dina besökare. Google sätter röd varning.
SEO-spam:
Dold text och länkar till kasinon, Viagra och andra skräpsajter läggs till. Din SEO förstörs.
Kreditkortsstöld:
Om du driver en webshop kan hackare stjäla kunduppgifter. Det vill du INTE!
Viktig insikt: Småföretag är ett lika vanligt mål för cyberattacker som stora företag – men betydligt färre är förberedda.
Tecken på att din hemsida kan vara hackad
Hur vet du om din hemsida redan är komprometterad? Här är varningssignaler jag sett gång på gång:
Sidan laddar långsamt
Om din hemsida plötsligt tar 10-15 sekunder att ladda (när den normalt tar 2-3 sekunder) kan det vara malware som kör i bakgrunden.
Konstiga filer i WordPress
Om du ser filer med namn som wp-tmp.php, cache.php eller liknande i din wp-content-mapp som du inte känner igen – röd flagga.
Google varnar för malware
Om Google Search Console plötsligt varnar för ”Deceptive site ahead” eller ”This site may harm your computer” är du definitivt hackad.
Okända användarkonton
Logga in i WordPress och kolla användare. Finns det konton du inte känner igen? Speciellt administratörskonton? Stora problem.
Din hemsida omdirigerar till andra sajter
Besökare klickar på en länk och hamnar på en annan sida istället.
E-postproblem
Ditt webbhotell kontaktar dig om att din server skickar tusentals spam-mail per timme.
9 säkerhetsåtgärder som skyddar din hemsida
Nu till det praktiska. Här är nio konkreta åtgärder som gör din hemsida mycket svårare att hacka. Och nej, du behöver inte vara teknisk expert.
1. Håll WordPress, teman och plugins uppdaterade
Det här är den absolut viktigaste åtgärden.
När WordPress släpper en uppdatering är det ofta för att täppa till säkerhetshål. Om du inte uppdaterar lämnar du dörren öppen för hackare.
Hur ofta ska du uppdatera?
- WordPress core: Säkerhetsuppdateringar inom 48 timmar
- Plugins: Veckovis (minst)
- Tema: Månadsvis
Enkelt sätt:
Logga in i WordPress, kolla Dashboard → Uppdateringar. Markera de plugin och/eller tema du vill uppdatera och klicka ”Uppdatera nu”. Klart.
Viktigt! Se till att ha tagit backup på din sida innan du börjar uppdatera den. Det är sällsynt med strul men det kan hända och då vill du inte stå utan den livlinan.
Rädd att något ska gå sönder?
Testa först på en staging-sajt eller låt mitt serviceavtal hantera det.
Från min erfarenhet: Alltför många WordPress-sajter kör utdaterade versioner av plugins. Det är som att lämna nycklarna i dörren.
2. Använd starka och unika lösenord
”Admin123” är inte ett bra lösenord. Tro mig, jag har sett det alltför många gånger.
Ett starkt lösenord:
- Minst 16 tecken långt (gärna längre)
- Blandar stora och små bokstäver, siffror, specialtecken
- Inte ett ord som finns i ordboken
- UNIKT för varje sajt
Exempel:
Dåligt: Stockholm2024 eller MinHemsida
Bra: Kx9$mP2#vL8@qR4&zN7!
Men hur kommer jag ihåg sånt?
Använd en lösenordshanterare. Jag rekommenderar Bitwarden – både som lösenordshanterare och som 2FA-app (authenticator).
Bitwarden: Gratis vs Premium
Gratis version (0 kr):
- Obegränsat antal lösenord
- Genererar starka lösenord automatiskt
- Autofyll i webbläsare
- Inbyggd authenticator (2FA-koder)
- Synkar mellan alla enheter
- Säker kryptering
Premium ($10/år ≈ 110 kr/år):
- Allt i gratis +
- 2FA för ditt Bitwarden-konto (extra säkerhet)
- Nödåtkomst (emergency access)
- Säkerhetsrapporter (weak/reused passwords)
- 1GB krypterad fillagring
Min rekommendation: Börja med gratis versionen. Den räcker för de flesta. Uppgradera till premium om du vill ha extra säkerhet för själva Bitwarden-kontot.
Andra alternativ:
- 1Password – Enklare, men kostar från början ($36/år)
- LastPass – Gratis men sämre säkerhet än Bitwarden
3. Aktivera tvåfaktorsautentisering (2FA)
2FA (tvåfaktorsautentisering) betyder att du behöver två saker för att logga in:
- Ditt lösenord (något du vet)
- En kod från din telefon (något du har)
Även om en hackare kommer över ditt lösenord kan de inte logga in utan din telefon.
Hur aktiverar jag 2FA i WordPress?
- Installera plugin: WP 2FA (gratis)
- Ladda ner en authenticator-app: Bitwarden Authenticator (rekommenderat, gratis) eller Google Authenticator
- Skanna QR-kod med appen
- Klart! Nu krävs kod från telefonen vid inloggning
Tar det längre tid att logga in?
Ja, 10 sekunder extra. Men det är värt det.
Tips: Om du använder Bitwarden som lösenordshanterare kan du använda samma app för både lösenord och 2FA-koder. Supersmidigt!
4. Begränsa inloggningsförsök
Brute force-attacker innebär att hackare testar tusentals lösenordskombinationer tills de hittar rätt.
Med standard WordPress kan de testa hur många gånger som helst. Det måste stoppas.
Två sätt att skydda dig:
Alternativ A: Plugin (gör sajten lite långsammare)
Installera Limit Login Attempts Reloaded (gratis plugin).
- Tillåter max 3 inloggningsförsök
- Låser IP-adressen i 20 minuter efter misslyckade försök
- Lägg till ytterligare ett plugin = lite långsammare sajt
Alternativ B: Serviceavtal (snabbare lösning)
Mitt serviceavtal inkluderar inbyggt skydd mot brute force-attacker.
- Samma funktion som plugin
- Ingen extra plugin behövs
- Snabbare sajt
- Ingår i 395 kr/mån
5. SSL-certifikat (HTTPS) är obligatoriskt
Ser du ett hänglås i webbläsarens adressfält när du besöker din hemsida? Bra. Om inte – BIG problem.
SSL (Secure Sockets Layer) krypterar all data mellan besökaren och din server. Utan SSL kan hackare läsa:
- Inloggningsuppgifter
- Kreditkortsnummer
- Personuppgifter
Bonus: Google rankar HTTPS-sajter högre än HTTP-sajter.
Hur får jag SSL?
Nästan alla webbhotell erbjuder gratis SSL via Let’s Encrypt. Kontakta ditt webbhotell och be dem aktivera det.
Kostar det?
Oftast gratis. Vissa webbhotell tar 200-500 kr/år. Beroende på övriga kostnader webbhotellet tar så bör du fundera på att bytta hosting om de tar betalt för SSL. Jag hjälper dig gärna med detta.
6. Ta regelbundna backuper (och TESTA dem!)
Om din hemsida hackas och du inte har backup…. Ja då blir det stökigt.
Vad är backup?
En kopia av hela din hemsida (filer + databas) som du kan återställa om något går fel.
Hur ofta ska jag ta backup?
- Dagligen om du uppdaterar ofta
- Veckovis som absolut minimum
- Före varje uppdatering av WordPress eller plugins
Viktigt: Ha backup på EN ANNAN plats än din server!
Bra backup-lösningar:
- UpdraftPlus (plugin, gratis version fungerar bra)
- WPUmbrella (vad jag använder för kunder, 395 kr/mån i mitt serviceavtal)
- Ditt webbhotells backup-funktion (men testa att den fungerar!)
Röd flagga: Alltför många företag som blir hackade saknar fungerande backup. Ta 15 minuter idag och fixa det.
7. Ta bort oanvända plugin och teman
Varje plugin på din hemsida är en potentiell säkerhetsrisk.
Särskilt gamla plugin som inte längre uppdateras eller plugin som är avaktiverade. Hackare älskar utdaterade plugins och de vet exakt vilka säkerhetsbrister som finns.
Vad du ska göra:
- Gå till Plugins i WordPress
- Ta bort ALLA plugins du inte aktivt använder
- Gå till Utseende → Teman
- Ta bort alla teman utom det aktiva
Men tänk om jag behöver det senare?
Du kan alltid installera om det. Säkerhet går före bekvämlighet.
8. Dölj din WordPress-version
Hackare scannar sajter för att se vilken WordPress-version du kör. Hittar de en gammal version vet de exakt vilka säkerhetsbrister som finns.
Tre sätt att dölja versionen:
Alternativ A: Säkerhetsplugin
De flesta säkerhetsplugins (Wordfence, iThemes) gör detta automatiskt.
Alternativ B: Egen kod
Lägg till i functions.php:
remove_action('wp_head', 'wp_generator');
Alternativ C: Serviceavtal
Ingår automatiskt i mitt serviceavtal – vi döljer alla WordPress-signaturer för bättre säkerhet.
9. Skydda känsliga filer och kataloger
Din wp-config.php-fil innehåller databaslösenord och säkerhetsnycklar. Den ska ALDRIG vara åtkomlig via webben.
Tre sätt att skydda:
Alternativ A: Säkerhetsplugin
Plugin som Wordfence eller iThemes kan skydda känsliga filer automatiskt.
Alternativ B: Egen kod i .htaccess
Kräver teknisk kunskap och kan gå fel.
Alternativ C: Serviceavtal
Vi skyddar automatiskt:
- wp-config.php
- .htaccess
- uploads-katalogen
- readme.html och andra info-filer
- Installation-kataloger
Plus: Vi lägger till säkerhetsheaders som skyddar mot attacker (HSTS, X-Frame-Options, Content Security Policy).
Säkerhetsplugins vs Serviceavtal – vad är bäst?
Det finns två sätt att skydda din WordPress-hemsida: säkerhetsplugins eller professionell hantering via serviceavtal.
Väg A: Säkerhetsplugins (gör-det-själv)
Fördelar:
- Gratis alternativ finns
- Du har full kontroll
Nackdelar:
- Varje plugin gör sajten lite långsammare
- Du måste själv hålla koll på allt
- Kräver teknisk kunskap för att konfigurera rätt
- Flera plugins = fler potentiella säkerhetsrisker
Populära säkerhetsplugins:
Wordfence Security (Gratis + Premium $119/år)
Brandvägg, malware-scanning, 2FA. Bra för tekniskt kunniga.
Sucuri Security (Gratis + Premium $199-$499/år)
Fokus på malware-borttagning. Dyrt för premium.
iThemes Security (Gratis + Pro $99/år)
Enklare än Wordfence. 2FA och brute force-skydd.
Väg B: Serviceavtal (professionell lösning)
Mitt serviceavtal (395 kr/mån) ger dig samma skydd – men smartare:
Fördelar:
- ✅ Snabbare sajt – Vi använder optimerad egen kod istället för tunga plugins
- ✅ Du slipper tänka – Jag övervakar och fixar automatiskt
- ✅ Professionell hantering – 20+ års erfarenhet tar hand om din säkerhet
- ✅ Färre plugins – Renare WordPress-installation
Vad som ingår:
- Automatiskt skydd mot brute force-attacker (utan plugin)
- Dold WordPress-version och signaturer (utan plugin)
- Skyddade känsliga filer (wp-config.php, .htaccess)
- Säkerhetsheaders mot attacker (HSTS, CSP, X-Frame-Options)
- SSL-optimering och HTTPS-redirect
- Plus: Uppdateringar, backup, malware-scanning, support
Min ärliga rekommendation:
Om du är tekniskt kunnig och har tid:
Gratis Wordfence fungerar bra.
Om du vill ha det enkelt och fokusera på ditt företag:
Serviceavtal ger bättre skydd OCH snabbare sajt.
Vad gör du om din hemsida redan är hackad?
Okej, det värsta har inträffat. Din hemsida är hackad. Ta det lugnt. Det går att fixa.
Steg 1: Få inte panik!
Jag vet att det känns hemskt. Men panik hjälper inte. Ta en djup andetag och följ dessa steg metodiskt.
Steg 2: Ändra alla lösenord omedelbart
Byt lösenord till:
- WordPress-admin (alla användare)
- Webbhotellet (cPanel/DirectAdmin)
- FTP/SFTP
- Databasen
Använd starka, unika lösenord (se punkt 2 ovan).
Steg 3: Återställ från backup
Om du har en ren backup från innan hackningen – använd den. Det är det snabbaste sättet att bli av med skadlig kod.
Saknar du backup?
Då måste du manuellt städa (se steg 4).
Steg 4: Skanna för malware
Använd Wordfence eller Sucuri SiteCheck för att skanna hela sajten efter skadlig kod.
De hittar oftast:
- Dolda backdoors (sätt för hackare att komma tillbaka)
- Skadliga skript
- Modifierade WordPress-filer
- Spam-länkar
Steg 5: Uppdatera allt
Efter att du städat: Uppdatera WordPress, alla plugins och tema till senaste versionerna.
Steg 6: Granska användarkonton
Gå igenom alla användare i WordPress. Ta bort okända konton eller konton som inte används längre.
Om du känner dig osäker: Ring mig (073-533 55 50). Jag har återställt dussintals hackade sajter och kan hjälpa dig på 3-4 timmar.
Med serviceavtal slipper du oroa dig
Jag har ett serviceavtal på 395 kr/mån som tar hand om all säkerhet åt dig.
Vad ingår och hur vi gör det smartare:
Säkerhetsåtgärder (med optimerad egen kod):
- Skydd mot brute force – Begränsar inloggningsförsök automatiskt (ingen tung plugin)
- Dolda WordPress-signaturer – Hackare ser inte din version (inbyggt i koden)
- Skyddade känsliga filer – wp-config.php, .htaccess och uploads säkrade
- Säkerhetsheaders – HSTS, Content Security Policy, X-Frame-Options (mot attacker)
- SSL-optimering – HTTPS-redirect och säker konfiguration
Löpande övervakning och underhåll:
- Säkerhetsuppdateringar – WordPress, plugins och tema uppdateras regelbundet
- Daglig backup – Automatisk backup med snabb återställning vid behov
- Säkerhetsövervakning – Jag får varning om något konstigt händer
- Malware-scanning – Veckovis scanning efter skadlig kod
- Uptime-övervakning – Jag ser till att din hemsida alltid är uppe
- Prioriterad support – Ring mig direkt om något händer
Varför bättre än säkerhetsplugins?
- Snabbare sajt – Optimerad egen kod istället för tunga plugins
- Bättre säkerhet – Skräddarsydd för varje sajt
- Proaktiv övervakning – Jag agerar innan problem blir stora
- Du sparar tid – Slipper installera, konfigurera och uppdatera plugins
Vad det kostar om något går fel utan serviceavtal:
- Akut support: 950 kr/timme
- Återställa hackad sajt: c:a 3 000-8 000 kr
- Malware-borttagning: c:a 2 000-5 000 kr
Med serviceavtal betalar du 395 kr/mån och slipper oroa dig. Jag tar hand om allt och din sajt blir snabbare.
Vanliga frågor om WordPress-säkerhet
Så fort en uppdatering finns tillgänglig – helst inom 48 timmar.
WordPress-uppdateringar innehåller ofta kritiska säkerhetsfixar. Ju längre du väntar, desto större risk att hackare utnyttjar säkerhetshålen.
Tips: Aktivera automatiska uppdateringar för små säkerhetsuppdateringar (minor releases).
För småföretag rekommenderar jag Wordfence Security (gratis version).
Det ger dig:
- Brandvägg
- Malware-scanning
- Brute force-skydd
- 2FA-stöd
För e-handel eller känslig data: Uppgradera till Wordfence Premium ($119/år) eller använd Sucuri.
Vill du ha det enklare? Mitt serviceavtal inkluderar säkerhetsövervakning utan att du behöver hantera plugins själv.
Nej, de flesta webbhotell erbjuder gratis SSL via Let’s Encrypt.
Kontakta ditt webbhotell och be dem aktivera SSL. Det tar oftast bara några minuter.
Om ditt webbhotell tar betalt: Vissa tar 200-500 kr/år, men oftast är det helt gratis. Om de kräver mer än 500 kr/år – överväg att byta webbhotell.
Det beror på hur starkt ditt lösenord är och om du använder 2FA.
Om du använder:
- ✅ Starkt, unikt lösenord (16+ tecken)
- ✅ Tvåfaktorsautentisering (2FA)
- ✅ Lösenordshanterare
Då räcker det med:
Byt var 6-12:e månad, eller om du misstänker att det läckt.
Om du INTE använder 2FA:
Byt var 3:e månad och använd starka lösenord.
2FA (tvåfaktorsautentisering) betyder att du behöver två saker för att logga in:
Faktor 1: Något du vet
Ditt lösenord
Faktor 2: Något du har
En kod från din telefon (ändras var 30:e sekund)
Även om hackare stjäl ditt lösenord kan de inte logga in utan tillgång till din telefon.
Rekommenderade 2FA-appar:
- Bitwarden Authenticator (gratis, rekommenderat) – Samma app som lösenordshanteraren
- Google Authenticator (gratis)
- Authy (gratis)
- Microsoft Authenticator (gratis)
JA! Säkerhetsplugins förhindrar attacker, men de är inte 100%.
Om en hackare hittar ett nytt säkerhetshål (zero-day exploit) som plugin inte känner till ännu, är du sårbar.
Backup är din sista försvarslinje.
Tänk på det som bilbälteslagen:
- Säkerhetsplugin = Bra däck och bromsar (förhindrar olyckor)
- Backup = Bilbälte (räddar dig om olyckan ändå händer)
Du vill ha båda.
Sammanfattning – Säkerhet är ingen engångsinsats
Hemsidans säkerhet är inte något du ”fixar en gång och sedan glömmer”. Det är en pågående process precis som att låsa dörren varje kväll.
Kom ihåg de 9 viktigaste åtgärderna:
- ✅ Uppdatera WordPress, teman och plugins regelbundet
- ✅ Använd starka, unika lösenord
- ✅ Aktivera tvåfaktorsautentisering (2FA)
- ✅ Begränsa inloggningsförsök
- ✅ Säkra med SSL-certifikat (HTTPS)
- ✅ Ta regelbundna backuper (och testa dem!)
- ✅ Ta bort oanvända plugins och teman
- ✅ Dölj WordPress-version
- ✅ Begränsa åtkomst till känsliga filer
Tid att implementera allt: 1-2 timmar
Tid att återställa hackad sajt: 1-3 dagar + 3 000-8 000 kr
Vilket väljer du?
Behöver du hjälp med säkerhet?
Jag har över 20 års erfarenhet av WordPress-säkerhet och har hjälpt dussintals företag i Stockholm att både förhindra och återställa efter hackningsförsök.
Två sätt jag kan hjälpa dig:
Alternativ 1: Akut hjälp om du redan är hackad
Pris: Från 3 000 kr (beroende på skadans omfattning)
Vad jag gör:
- Analyserar skadan
- Tar bort all malware och skadlig kod
- Återställer din hemsida till fungerande skick
- Täpper till säkerhetshålen
- Implementerar skydd mot framtida attacker
Tid: 2-4 timmar i de flesta fall
Alternativ 2: Serviceavtal – förebygg innan det händer
Pris: 395 kr/mån
Vad som ingår:
- Säkerhetsuppdateringar (WordPress, plugins, tema)
- Daglig backup
- Säkerhetsövervakning
- Malware-scanning
- Prioriterad support
- Uptime-övervakning
Förmån: Om hackning ändå sker är återställningen inkluderad utan extra kostnad.
Ring 073-533 55 50 för en kostnadsfri konsultation där vi går igenom:
- Din nuvarande säkerhetsstatus
- Vad som behöver fixas
- Hur vi kan skydda dig bättre
Inga säljpresentationer – bara ärlig rådgivning om vad som faktiskt behövs.