Vikten av att ha koll på användare & roller i WordPress — säkerhetsguide

Vet du exakt vilka som har tillgång till din hemsida? Om svaret är ”nej” eller ”tja, typ” är det dags att ta tag i det. Nu.

Förra månaden hittade jag tolv användare på en kunds hemsida. Av dem var åtta administratörer – inklusive en ”testanvändare” från 2019 och en ”temp-admin” som aldrig tagits bort. En av dem hade ett lösenord som var företagets namn + ”123”.

Det är som att lämna dörren till kontoret öppen med en lapp där det står ”Välkommen in här är nycklarna till allt.”

WordPress användare och roller är grunden för säkerheten. Om du inte vet vem som har vilken behörighet, kan du inte skydda din hemsida ordentligt.

Varför användare och roller är så viktiga för säkerheten

”Men jag har ju bara några användare. Varför skulle det vara ett problem?”

Jag förstår tänket. Men här är varför det är viktigt:

Varje användare är en potentiell ingång

Vad händer om en användare hackas?

Om en användare med administratörsbehörighet hackas kommer hackaren ha full kontroll över hela hemsidan. Det innebär att de kan:

  • Ändra innehåll
  • Installera skadliga plugins
  • Ta bort filer
  • Stjäla kunddata
  • Sända spam från din server

Om en användare med lägre behörighet (t.ex. Editor) hackas är skadan begränsad men fortfarande problematisk.

Principen om minsta behörighet: Ge användare endast den behörighet de faktiskt behöver. Inget mer.

Gamla användare = glömda risker

Vanliga scenarion:

  • En anställd lämnade företaget för 2 år sedan men kontot finns kvar.
  • En extern utvecklare fick administratörsbehörighet under ett projekt och kontot finns kvar.
  • En ”testanvändare” skapades för att prova något… Ja du fattar. Kontot finns kvar.

Problemet: Om dessa konton har svaga lösenord eller inte använder tvåfaktorsautentisering (2FA) är de enkla mål för hackare.

Vad är WordPress-roller egentligen?

Roller är ett sätt att ge användare olika behörigheter i WordPress. Istället för att ge varje användare individuella rättigheter tilldelar du dem en roll.

Capabilities (behörigheter) är de specifika sakerna en användare kan göra. Till exempel: ”publicera inlägg”, ”redigera teman” och ”hantera användare”.

De fem standardrollerna i WordPress

WordPress kommer med fem standardroller från högsta till lägsta behörighet:

1. Administrator

Vad de kan göra: Allt. Absolut allt.

  • Installera och ta bort plugins och teman
  • Ändra inställningar
  • Skapa, redigera och ta bort användare
  • Ändra kod
  • Ta bort hela hemsidan

När ska någon vara Administrator?

  • Endast du själv (ägaren)
  • Eventuellt en teknisk ansvarig som du litar på 100%
  • Eventuellt en webbutvecklare som ska hjälpa dig med hemsidan

Röd flagga: Om fler än 2-3 personer är administratörer är det för många.

2. Editor

Vad de kan göra: Hantera allt innehåll men inte ändra inställningar eller byta teman.

  • Skapa, redigera och publicera alla inlägg och sidor
  • Redigera andras inlägg
  • Hantera kategorier och taggar
  • Moderera kommentarer
  • Ladda upp filer

När ska någon vara Editor?

  • Content managers som ska hantera allt innehåll
  • Personer som ska kunna publicera utan att behöva godkännande

Vad de INTE kan göra:

  • Installera plugins eller teman
  • Ändra inställningar
  • Skapa eller ta bort användare

3. Author

Vad de kan göra: Skapa och publicera egna inlägg.

  • Skapa, redigera och publicera egna inlägg
  • Ta bort egna inlägg
  • Ladda upp filer

När ska någon vara Author?

  • Bloggare som skriver regelbundet
  • Personer som ska kunna publicera egna inlägg utan godkännande

Vad de INTE kan göra:

  • Redigera andras inlägg
  • Skapa sidor (bara inlägg)
  • Hantera kategorier eller taggar
  • Moderera kommentarer

4. Contributor

Vad de kan göra: Skapa inlägg men inte publicera dem.

  • Skapa och redigera egna inlägg (men inte publicera)
  • Ta bort egna opublicerade inlägg

När ska någon vara Contributor?

  • Gästskribenter som ska skriva inlägg som du granskar innan publicering
  • Personer som ska kunna skriva men inte publicera

Vad de INTE kan göra:

  • Publicera inlägg (behöver godkännande)
  • Ladda upp bilder eller filer
  • Redigera andras inlägg

5. Subscriber

Vad de kan göra: Logga in och uppdatera sin profil.

  • Logga in på hemsidan
  • Uppdatera sin egen profil

När ska någon vara Subscriber?

  • Medlemmar på en medlemshemsida
  • Personer som ska kunna logga in men inte ändra något

Vad de INTE kan göra:

  • Skapa eller redigera innehåll
  • Se admin-panelen (förutom sin egen profil)
Regelbunden säkerhetsgranskning - kalender och checklista för användarhantering

Vanliga misstag som öppnar för säkerhetsproblem

Misstag 1: Alla är administratörer

Problemet: ”Det är enklast att bara ge alla administratörsbehörighet.”

Varför det är farligt:

  • Om någon hackas har hackaren full kontroll
  • Du vet inte vem som gjorde vad (alla kan göra allt)
  • Svårt att spåra problem eller misstag

Lösningen: Ge användare den lägsta rollen de behöver. En person som bara ska skriva blogginlägg behöver inte vara administratör utan author räcker.

Misstag 2: Gamla användare som aldrig tas bort

Problemet: Användare skapas, används en gång och glöms bort.

Varför det är farligt:

  • Gamla lösenord kan vara svaga
  • Användare kan ha glömt att de har konton
  • Hackare letar efter inaktiva konton med svaga lösenord

Lösningen: Gör en regelbunden granskning (varje kvartal) och ta bort användare som inte längre behövs.

Misstag 3: Användarnamn som är lätt att gissa

Problemet: Användarnamn som ”admin”, ”administrator” eller företagets namn.

Varför det är farligt:

  • Hackare försöker ofta logga in med vanliga användarnamn
  • Om de vet användarnamnet behöver de bara gissa lösenordet
  • WordPress visar inte längre användarnamn i URL:er men gamla länkar kan avslöja dem

Lösningen: Använd unika användarnamn som inte är lätta att gissa. T.ex. ”anna.svensson” istället för ”admin”.

Misstag 4: Inga lösenordskrav

Problemet: Användare får välja svaga lösenord som ”lösenord123” eller företagets namn.

Varför det är farligt:

  • Svaga lösenord kan knäckas på sekunder
  • Många användare återanvänder lösenord från andra sajter
  • Om ett lösenord läcker från en annan sajt kan hackare prova det här

Lösningen:

  • Kräv starka lösenord (minst 12 tecken med en mix av bokstäver, siffror och tecken)
  • Aktivera tvåfaktorsautentisering (2FA) för alla administratörer
  • Överväg lösenordshanterare som Bitwarden
WordPress admin-panel som visar användarlista med olika roller för säkerhetsgranskning

Steg-för-steg: Så granskar du användare och roller

Steg 1: Logga in på WordPress admin

  1. Gå till https://dinhemsida.se/wp-admin
  2. Logga in med ditt administratörskonto
  3. Gå till Användare → Alla användare i menyn till vänster

Steg 2: Granska alla användare

Kolla varje användare och fråga dig:

  1. Vem är denna person?
    • Känner du igen namnet?
    • Är det en nuvarande anställd eller extern person?
  2. Vilken roll har de?
    • Är rollen korrekt för vad de ska göra?
    • Har de för hög behörighet?
  3. När loggade de in senast?
    • Om det var för mer än 6 månader sedan, behöver de kontot?
    • Om det var för mer än 1 år sedan kan du säkert ta bort kontot.
  4. Hur många inlägg har de skapat?
    • Om det är 0 och de inte loggat in på länge behöver de kanske inte kontot?

Steg 3: Ta bort onödiga användare

För användare du vill ta bort:

  1. Klicka på användarens namn
  2. Scrolla ner till botten av sidan
  3. Klicka på Ta bort (röd knapp)
  4. Välj vad som ska hända med deras innehåll:
    • Ta bort allt innehåll – om de inte skapat något viktigt
    • Tilldela allt innehåll till: – välj en annan användare om de har skapat innehåll som ska behållas

Viktigt: Ta bort användare och inte bara ändra deras roll. Om de inte längre behöver kontot ska du ta bort det helt.

Steg 4: Ändra roller för användare med för hög behörighet

För användare som har för hög behörighet:

  1. Klicka på användarens namn
  2. Scrolla ner till Roll
  3. Välj rätt roll från listan
  4. Klicka på Uppdatera användare

Exempel:

  • En person som bara ska skriva blogginlägg: Ändra från Administrator till Author
  • En content manager: Ändra från Administrator till Editor
  • En gästskribent: Ändra från Author till Contributor

Steg 5: Kontrollera användarnamn

För varje användare → kolla användarnamnet:

  • Är det ”admin” eller ”administrator”? → Ändra till något unikt
  • Är det företagets namn? → Ändra till något unikt
  • Är det lätt att gissa? → Överväg att ändra

OBS: Du kan inte ändra användarnamn direkt i WordPress admin. Om du behöver ändra det kan du antingen skapa ett nytt konto med rätt användarnamn och ta bort det gamla eller ta hjälp av din tekniska kontakt som ändra användarnamn direkt i databasen.

Steg 6: Aktivera tvåfaktorsautentisering (2FA)

För alla administratörer (och gärna editor också):

  1. Installera en 2FA-plugin (ingår med serviceavtal hos Sterner Agency)
  2. Be alla administratörer aktivera 2FA på sina konton
  3. Verifiera att alla har aktiverat det

Varför 2FA är viktigt:

  • Även om någon får tag i lösenordet kan de inte logga in utan din telefon
  • Detta stoppar 99% av alla hackningsförsök
Säkerhetsrisk med för många administratörer vs säker konfiguration med få administratörer

Praktiska tips för att hålla koll på användare

Tips 1: Gör en månadsvis granskning

Sätt en påminnelse i kalendern:

  • Varje månad: Gå igenom användarlistan
  • Varje kvartal: Ta bort gamla användare
  • Varje halvår: Granska roller och behörigheter

Det tar 10 minuter och kan rädda dig från stora problem.

Tips 2: Dokumentera vem som är vad

Skapa en enkel lista:

  • Vem är administratör och varför?
  • Vem är Editor och vad ska de göra?
  • Vem är Author och vad ska de skriva om?

Detta hjälper dig att:

  • Komma ihåg vem som har vilken behörighet
  • Förklara för nya användare varför de får en specifik roll
  • Snabbt se om någon har fel behörighet

Tips 3: Använd starka lösenord och 2FA

För alla användare:

  • Kräv starka lösenord (minst 12 tecken)
  • Aktivera 2FA för administratörer (obligatoriskt)
  • Överväg 2FA för Editor också

För dig själv:

  • Använd en lösenordshanterare (t.ex. Bitwarden)
  • Aktivera 2FA på ditt administratörskonto
  • Använd ett unikt användarnamn (inte ”admin”)

Tips 4: Ta bort användare direkt när de lämnar

När någon lämnar företaget eller slutar samarbeta:

  • Ta bort deras konto samma dag
  • Tilldela deras innehåll till en annan användare om det behövs
  • Dokumentera varför kontot togs bort

Vänta inte. Ju längre ett konto finns kvar desto större risk.

Tips 5: Skapa användare med rätt roll från början

När du skapar en ny användare:

  • Tänk på vad de ska göra
  • Ge dem den lägsta rollen de behöver
  • Du kan alltid höja behörigheten senare om det behövs

Exempel:

  • En ny bloggare → Author (inte Administrator)
  • En content manager → Editor (inte Administrator)
  • En gästskribent → Contributor (inte Author)
Person som hanterar användare och roller i WordPress admin-panel

Sammanfattning: Så håller du koll på användare och roller

Kom ihåg det viktigaste:

  1. Färre administratörer = bättre säkerhet Ge användare den lägsta rollen de behöver
  2. Ta bort gamla användare regelbundet Gör en granskning varje kvartal
  3. Använd starka lösenord och 2FA Särskilt för administratörer
  4. Granska användarlistan regelbundet Det tar 10 minuter och kan rädda dig från stora problem
  5. Dokumentera vem som är vad Det hjälper dig att hålla koll

Principen om minsta behörighet: Ge användare endast den behörighet de faktiskt behöver. Inget mer. Detta är grunden för god säkerhet.

Slutsats

Användare och roller i WordPress är inte bara en praktisk funktion utan grunden för säkerheten på din hemsida. Om du inte vet vem som har vilken behörighet kan du inte skydda din hemsida ordentligt.

Ta 10 minuter nu och granska din användarlista. Ta bort gamla användare, ändra roller för de som har för hög behörighet och aktivera 2FA för alla administratörer.

Din WordPress-hemsida är en investering i ditt företags framtid – behandla säkerheten som en sådan.

Behöver du hjälp med WordPress-säkerhet?

Jag har över 20 års erfarenhet av WordPress och har hjälpt dussintals företag att säkra sina hemsidor.

Två sätt jag kan hjälpa dig:

Alternativ 1: Säkerhetsgranskning och fix

Pris: 950 kr/timme (tar oftast 1-2 timmar)

Vad jag gör:

  • Granskar alla användare och roller
  • Tar bort gamla och onödiga användare
  • Ändrar roller för användare med för hög behörighet
  • Aktiverar 2FA för administratörer
  • Ger dig en säkerhetsrapport med rekommendationer

Tid: 1-2 timmar i de flesta fall

Alternativ 2: Serviceavtal – säkerhet ingår automatiskt

Pris: 395 kr/mån

Vad som ingår:

  • Regelbunden granskning av användare och roller
  • Automatisk 2FA för alla administratörer
  • Övervakning av säkerhetsstatus
  • Fixar problem automatiskt
  • Plus: Uppdateringar, backup, SSL, support

Förmån: Om säkerhetsproblem uppstår är fixningen inkluderad utan extra kostnad.

Ring 073-533 55 50 för en kostnadsfri konsultation där vi går igenom:

  • Din nuvarande användarstruktur
  • Vilka roller som behöver ändras
  • Hur vi kan säkra din hemsida bättre

Inga säljpresentationer utan bara ärlig rådgivning om vad du faktiskt behöver.

Vanliga frågor (FAQ)

Hur många administratörer bör jag ha?

Svar: Så få som möjligt. Idealiskt sett bara dig själv. Om du måste ha fler, max 2-3 personer som du litar på 100%. Varje administratör är en potentiell säkerhetsrisk. Om någon hackas har hackaren full kontroll.

Röd flagga: Om du har fler än 5 administratörer är det för många. Gå igenom listan och ändra roller för de som inte behöver administratörsbehörighet.

Vad händer om jag tar bort en användare som har skapat innehåll?

Svar: När du tar bort en användare får du välja vad som ska hända med deras innehåll:

  • Ta bort allt innehåll – Alla inlägg och sidor de skapat tas bort
  • Tilldela allt innehåll till: – Välj en annan användare som ägare av innehållet

Rekommendation: Tilldela innehållet till dig själv eller en annan användare innan du tar bort kontot. På så sätt försvinner inte innehållet.

Kan jag ändra en användares användarnamn?

Svar: Nej inte direkt i WordPress admin. Men du kan:

  1. Skapa ett nytt konto med rätt användarnamn och samma roll
  2. Tilldela allt innehåll från det gamla kontot till det nya
  3. Ta bort det gamla kontot

Alternativ: Om du har tekniska kunskaper kan du ändra användarnamnet direkt i databasen men detta rekommenderas inte om du inte vet vad du gör. Kontakta oss om du vill ha hjälp med det.

Vad är skillnaden mellan Editor och Author?

Svar:

  • Editor kan hantera ALLT innehåll (alla användares inlägg och sidor), moderera kommentarer och hantera kategorier/taggar
  • Author kan bara skapa och publicera EGNA inlägg inte redigera andras eller skapa sidor

När ska du använda vilken?

  • Editor: För content managers som ska hantera allt innehåll
  • Author: För bloggare som bara ska skriva egna inlägg
Behöver jag verkligen ta bort gamla användare?

Svar: Ja absolut. Gamla användare som inte längre används är en säkerhetsrisk:

  • De kan ha svaga lösenord
  • De kan ha glömt att de har konton
  • Hackare letar efter inaktiva konton med svaga lösenord

Rekommendation: Ta bort användare som inte loggat in på mer än 6 månader (eller 1 år om du vill vara mer generös).

Kan jag skapa egna roller?

Svar: Ja med plugins som ”User Role Editor” eller ”Members” kan du skapa egna roller med specifika behörigheter. Men för de flesta hemsidor räcker standardrollerna.

När ska du skapa egna roller?

  • Om du har specifika behörigheter som inte passar standardrollerna
  • Om du har många användare med olika behov
  • Om du vill ge användare specifika behörigheter (t.ex. ”kan redigera produkter men inte beställningar”)

För de flesta småföretag: Standardrollerna räcker gott och väl.

Är du redo att ta ett grepp om din hemsida och din digitala marknadföring?

Låt oss prata om dina mål och se hur jag kan hjälpa ditt företag växa online.

Kostnadsfri konsultation

Fast pris, inga dolda kostnader

Support även efter lansering

Kostnadsfri konsultation