Kort svar: Din WordPress er sandsynligvis hacket, hvis der er dukket sider eller brugere op, du ikke har oprettet, hvis Google viser en advarsel foran din side, eller hvis besøgende bliver sendt videre til noget helt andet, mens du selv ser en normal forside. Du kan afklare det på cirka ti minutter med tjekkene herunder. Oprydningen er den svære del, og en gendannet backup løser sjældent problemet alene.
Vi får den her henvendelse et par gange om måneden. Næsten altid fra en virksomhed, der ikke har rørt sin hjemmeside i to år, og som opdager det, fordi en kunde ringer og spørger, hvorfor der ligger reklamer for casinoer på deres side.
De typiske tegn
Ingen af dem beviser noget alene. Flere på én gang er et rimeligt stærkt fingerpeg.
- Google viser “Dette websted kan være hacket” eller en rød advarselsside foran dit domæne.
- Din side sender besøgende videre til et andet domæne, men kun fra mobil, eller kun når man kommer fra Google. Det er derfor du selv ikke opdager det: angreb er ofte sat op til at lade den, der er logget ind, se en normal side.
- Der ligger sider eller indlæg, du ikke har skrevet, ofte på japansk, kinesisk eller om medicin, lån og spil.
- Der er en administratorbruger, du ikke kender.
- Din hostingudbyder har spærret kontoen eller sendt en mail om udgående spam.
- Siden er pludselig meget langsom, eller serveren bruger langt flere ressourcer end normalt.
- Du kan ikke længere logge ind, selvom adgangskoden er rigtig.
- Kunder skriver, at de fik en mærkelig mail fra din adresse.
En hvid skærm eller en fejlbesked er derimod sjældent et hack. Det er som regel et plugin eller en PHP-opdatering. Det har vi skrevet om her: Der er sket en kritisk fejl på dit websted.

Fem tjek du kan lave på ti minutter
1. Søg på dit eget domæne i Google
Skriv site:ditdomæne.dk i Googles søgefelt. Du får en liste over de sider, Google har indekseret. Er der pludselig 4.000 undersider i stedet for 30, eller står der titler på et sprog, du ikke bruger, er sagen klar.
Prøv også at søge på site:ditdomæne.dk viagra eller site:ditdomæne.dk casino. Det lyder fjollet, men det er den hurtigste måde at afsløre den mest udbredte type spam-indsprøjtning.
2. Kig i Google Search Console
Under menupunktet Sikkerhed og manuelle handlinger finder du Sikkerhedsproblemer. Har Google fundet skadeligt indhold, står det der, og du får typisk at vide hvilken type. Har du ikke Search Console sat op, så gør det nu. Det tager fem minutter og er gratis.
3. Tjek brugerlisten
Log ind i WordPress, gå til Brugere, og sorter efter rolle. Kig efter administratorer, du ikke selv har oprettet. Vær opmærksom på navne, der ligner de rigtige, for eksempel admin_backup, wpsupport eller en kopi af dit eget brugernavn med et ekstra tegn.
Vær også opmærksom på det modsatte: nogle angreb sletter ikke noget, de tilføjer bare en bruger med en mailadresse på et domæne, du ikke kender.
4. Se på filernes ændringsdato
Gå ind i filhåndteringen hos din hostingudbyder, eller brug FTP. Sorter mappen /wp-content/ efter dato. Filer, der er ændret på et tidspunkt hvor du med sikkerhed ikke rørte siden, klokken 03 en tirsdag, er værd at se nærmere på.
De steder, der oftest er ramt: wp-config.php, .htaccess, /wp-content/uploads/ med PHP-filer i (der skal aldrig ligge PHP-filer i uploads), og temaets functions.php.
5. Kør en scanning
Installer Wordfence eller Sucuri Security og kør en fuld scanning. Begge har en gratis version, der er god nok til at afgøre om der er noget galt.
Vær opmærksom på begrænsningen: en scanner sammenligner dine filer med de originale fra WordPress.org og kan finde kendte mønstre. Den finder ikke nødvendigvis et bagdørsscript, der er skrevet specifikt til din side, og den finder ikke noget, der ligger i databasen. En ren scanning er beroligende, ikke et bevis.
Det du ikke skal gøre
Slet ikke bare den mistænkelige fil og lad det være ved det. I langt de fleste tilfælde er der mere end én. Angreb lægger rutinemæssigt flere bagdøre, netop fordi de regner med, at du finder den første.
Gendan ikke bare en backup og betragt sagen som lukket. Hvis hullet var et forældet plugin, er hullet der stadig efter gendannelsen. Og hvis angrebet skete for tre uger siden, men du først opdagede det i går, er din backup også inficeret. Vi ser oftere at folk gendanner sig selv tilbage i det samme problem, end vi ser gendannelser løse det.
Skift ikke bare adgangskoden og gå videre. Hvis der ligger et script, der kan oprette brugere, er en ny adgangskode ligegyldig.
Betal ikke for det første “vi har fundet vira på din side”-opkald, du får. Der findes en hel branche, der ringer til danske virksomheder på baggrund af offentlige domænelister.
De første 60 minutter
Hvis du er rimeligt sikker på, at der er noget galt, er rækkefølgen her:
- Tag en kopi af alt, som det ser ud nu. Både filer og database. Ja, den er inficeret. Den er også dit eneste bevismateriale, hvis der skal ryddes op ordentligt bagefter, og hvis du får brug for at dokumentere forløbet.
- Sæt siden i vedligeholdelsestilstand, eller tag den offline. Så længe den er oppe, kan den sende spam og smitte dine besøgende. Det koster dig omdømme hver time.
- Skift adgangskoder i denne rækkefølge: hostingkonto, database, FTP/SSH, og til sidst WordPress-brugere. Skifter du kun det sidste, har du reelt ikke gjort noget.
- Log alle brugere ud. Ellers kan en aktiv session fortsætte uanset ny adgangskode.
- Kontakt din hostingudbyder. Se afsnittet nedenfor om, hvad du skal bede om.
- Vurder om der er persondata involveret. Det er punktet, folk springer over, og det er det med en frist på.
Persondata: hvornår skal Datatilsynet ind i billedet
Det her er den del, der adskiller et hacket website fra et it-problem.
Har du en webshop, en kontaktformular med gemte henvendelser, et nyhedsbrev med abonnenter eller en booking-løsning, så ligger der personoplysninger i din database. Får uvedkommende adgang til dem, er det et brud på persondatasikkerheden efter GDPR.
Hovedreglen er, at du som dataansvarlig skal anmelde et brud til Datatilsynet uden unødig forsinkelse og som udgangspunkt inden 72 timer, medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørte personer. Er risikoen høj, skal du desuden orientere de berørte direkte.
Vær opmærksom på, at fristen løber fra det tidspunkt, du bliver opmærksom på bruddet, ikke fra det tidspunkt du er færdig med at rydde op. Og at “vi ved ikke om de nåede at hente noget” ikke i sig selv er et argument for at lade være med at anmelde.
Det her er ikke juridisk rådgivning, og reglerne har nuancer. Er du i tvivl, så læs Datatilsynets vejledning om brud på persondatasikkerheden, eller spørg nogen der ved det. Men undlad at ignorere det, fordi det er ubehageligt.

Sådan får du din hostingudbyder til at hjælpe
De fleste danske udbydere, Simply, One.com, Curanet, DanDomain, Scannet, Gigahost og flere, har logs, der kan fortælle dig noget. De tilbyder det bare sjældent af sig selv, og førstelinjesupport svarer typisk “vi hoster kun, indholdet er dit ansvar”, hvilket teknisk set er rigtigt.
Bed derfor konkret om:
- Adgangslogs (access logs) for de sidste 30 dage. De viser hvilke IP-adresser der har kaldt hvilke filer. Et POST-kald til en PHP-fil i uploads-mappen er sjældent uskyldigt.
- FTP- og SSH-loginlogs. Er der logget ind fra udlandet, ved du hvordan de kom ind.
- Mail-logs, hvis der er sendt spam fra domænet.
- Besked om hvilke backups der findes, og hvor gamle de er. Spørg specifikt hvor langt tilbage de går. Mange løsninger gemmer kun 7 eller 14 dage, og det er ofte for lidt, når man først opdager et angreb en måned efter.
Skriv til dem samme dag. Logs bliver typisk overskrevet efter en periode.
Sådan kom de ind, i næsten alle tilfælde
Det er sjældent noget avanceret. Efter vores erfaring er det tre ting, der går igen:
Et forældet plugin eller tema. Langt det mest almindelige. Ikke fordi WordPress er usikkert, men fordi et plugin, der ikke er opdateret i to år, er en offentligt dokumenteret opskrift. Sårbarheder bliver publiceret, og så scanner robotter hele internettet for sider, der ikke har opdateret.
Et nulled tema eller plugin. Altså en betalingsversion hentet gratis et sted. De indeholder næsten altid noget ekstra. Har du sparet 600 kroner på en temalicens og betaler 8.000 for oprydning, er regnestykket til at overskue.
En genbrugt adgangskode. Den samme kode til WordPress som til en anden tjeneste, der er blevet lækket. Tjek dine mailadresser på haveibeenpwned.com.
Bemærk, at ingen af de tre handler om hosting. At skifte udbyder løser det ikke.
Sådan undgår du det næste gang
- Opdater WordPress, temaer og plugins hver måned, ikke hvert andet år.
- Slet plugins og temaer, du ikke bruger. Et deaktiveret plugin kan stadig være en indgang, fordi filerne ligger på serveren.
- Slå tofaktorgodkendelse til på administratorbrugere.
- Fjern administratorrettigheder fra brugere, der ikke har brug for dem. Din bogholder skal ikke være admin.
- Sørg for backups, der ligger et andet sted end på serveren selv, og som går mindst 30 dage tilbage.
- Overvåg om siden er oppe. Vi har bygget erdennede.dk til netop det, og den er gratis at bruge.
- Hold øje med Search Console. Google opdager ofte et hack før du selv gør.
Ofte stillede spørgsmål
Kan jeg selv rydde op? Hvis du er fortrolig med FTP, databaser og PHP, ja. Fremgangsmåden er: identificer alle inficerede filer, udskift WordPress-kernen med en frisk kopi, geninstaller alle plugins og temaer fra kilden i stedet for at reparere dem, rens databasen for indsprøjtet indhold, luk hullet, og bed derefter Google om en fornyet gennemgang. Er du ikke fortrolig med de ting, er risikoen ikke at du fejler, men at du tror du er færdig.
Hvor lang tid tager en professionel oprydning? For en almindelig virksomhedsside typisk en til to arbejdsdage, inklusive gennemgang af logs. En webshop med kundedata tager længere, fordi der også skal tages stilling til underretning.
Kommer min side tilbage i Google bagefter? Ja, i de fleste tilfælde. Men advarslen forsvinder ikke af sig selv. Du skal anmode om en fornyet gennemgang i Search Console, når siden er ren, og der går typisk nogle dage. Jo længere du venter med at rydde op, jo mere når rangeringen at falde.
Er WordPress bare usikkert? Nej. WordPress driver en meget stor del af internettet, og det gør det til et attraktivt mål, præcis som Windows. Kernen selv bliver sjældent kompromitteret. Det er de forældede tilføjelser omkring den, der er problemet, og det er noget du kan gøre noget ved.
Vi kan rydde op
Vi rydder op i hackede WordPress-sider for danske virksomheder. Fast pris på 2100 kroner for en almindelig virksomhedsside, inklusive gennemgang af logs, fjernelse af bagdøre, lukning af hullet og anmodning om fornyet gennemgang hos Google. Webshops og sider med kundedata giver vi en pris på, når vi har set omfanget.
Ring på +45 26 70 56 26 eller skriv til info@webza.dk. Er din side nede lige nu, så ring i stedet for at skrive.
Vil du undgå at stå her igen, kan du se vores vedligeholdelse og support, hvor opdateringer, backup og overvågning kører automatisk.
