Hvorfor Bliver WordPress-Sider Hacket?

Hvorfor Bliver WordPress-Sider Hacket

WordPress er den mest udbredte hjemmesideplatform i verden, og det gør den til et fast mål. Hackere behøver ikke at udpege dig specifikt. De har bare brug for, at din side har den samme svaghed som tusindvis af andre. Det meste af det, der fører til et hack, er ikke tilfældigt og ikke uundgåeligt. Der er konkrete årsager, og de fleste af dem kan lukkes.

Hvorfor WordPress Bliver Angrebet Så Ofte

WordPress bruges af flere hjemmesider end noget andet system. En hacker, der finder en fejl i et populært plugin, kan køre det samme angreb mod hundredtusindvis af sider. Det er en langt bedre gevinst end at prøve at knække individuelle mål én ad gangen.

Koden er også offentlig, fordi WordPress er open source. Forskere bruger det til at finde og rapportere problemer. Angribere bruger det til at studere, hvad der bliver rettet og hvorfor. Når en sårbarhed er udbedret og patch-noter offentliggøres, læser angribere dem for at finde ud af, hvad der var galt, og scanner derefter nettet for sider, der stadig kører den gamle version. I 2025 blev der fundet over 11.000 nye sårbarheder i WordPress-økosystemet, en stigning på 42% fra året før.

De Vigtigste Årsager til at WordPress-Sider Bliver Hacket

1. Forældede Plugins og Temaer

Plugins står for omkring 91% af WordPress-sårbarheder. WordPress-kernen havde kun seks rapporterede sårbarheder i 2025. Det svage punkt er næsten altid de plugins og temaer, der kører oven på kernen.

Hvert plugin er kode skrevet af en tredjeparts-udvikler. Den kode kan have sikkerhedshuller. Når en rettelse udkommer, bliver sider, der ikke har opdateret, nemme mål. Angreb starter ofte inden for fem timer efter, at en sårbarhed er blevet offentlig.

Forladte plugins er et særskilt problem. Når en udvikler holder op med at vedligeholde et plugin, stopper sikkerhedsopdateringerne også. I 2024 blev mere end 1.600 plugins og temaer fjernet fra WordPress.org-repositoriet på grund af ufixede sikkerhedsproblemer. Mange sideejere havde ingen anelse om, at deres plugins stod på listen. Siden om WordPress plugin sårbarheder gennemgår, hvordan det ser ud i praksis.

2. Svage eller Genbrugte Adgangskoder

Brute force-angreb virker ved volumen. Bots prøver tusindvis af kombinationer af brugernavn og adgangskode mod login-siden, indtil en virker. Korte, almindelige eller genbrugte adgangskoder holder ikke længe.

At bruge “admin” som brugernavn er en af de mest almindelige fejl. Det er det første, bots prøver. Omkring 8% af hackede WordPress-sider kompromitteres gennem svage legitimationsoplysninger. Wordfence blokerede over 55 milliarder legitimationsangreb i 2024, næsten alle automatiserede.

3. Ingen To-Faktor-Godkendelse

Hvis loginoplysninger er blevet lækket et andet sted, kan en angriber prøve dem på din WordPress-side. To-faktor-godkendelse stopper det. En stjålet adgangskode alene er ikke nok til at komme ind, når der kræves en ekstra bekræftelse. De fleste WordPress-sider har det ikke sat op.

4. Dårlige Hostingmiljøer

Nogle delte hosts isolerer ikke konti korrekt på samme server. Hvis én side kompromitteres, kan malware sprede sig til andre i samme mappestruktur. Sideejeren har ikke gjort noget forkert, men deler konsekvensen.

Flere hjemmesider på delt hosting deler også serverressourcer. Forældet serversoftware eller svag konfiguration kan efterlade alle sider eksponerede, uanset hvilke plugins de kører.

5. Forældet WordPress-Kerne

WordPress udsender løbende sikkerhedsopdateringer, og mange installationer har automatiske opdateringer slået til. Nogle ejere slår dem fra for at undgå at ødelægge noget. At køre gammel kernesoftware er sjældnere som rodårsag end plugins, men det sker. En REST API-sårbarhed i WordPress 4.7 førte til, at hundredtusindvis af sider blev defacet, inden rettelsen blev anvendt.

6. Nullede Plugins og Temaer

Nullede plugins og temaer er premiumprodukter, der er cracket og delt gratis via uofficielle sider. De leveres næsten altid med malware inkluderet. At installere ét lægger fjendtlig kode direkte på din server.

7. Supply Chain-Angreb

En angriber køber et legitimt plugin med en stor installationsbase og skubber derefter en ondsindet opdatering igennem normale kanaler. Fordi pluginet er tillidt, installeres opdateringen automatisk på mange sider. I 2024 blev flere plugins på WordPress.org kompromitteret på denne måde, herunder Social Warfare, som blev brugt til at injicere SEO-spam og oprette uautoriserede admin-konti.

8. Ubeskyttet Admin-område

WordPress login-siden har den samme URL på alle installationer som standard. Uden rate limiting, CAPTCHA eller IP-begrænsninger kan bots forsøge login ubegrænset. Mange sider efterlader admin-området helt åbent ud over den standard login-skærm.

Hvad Vil Hackere Med Din Side?

De fleste sideejere tror, de ikke er et mål, fordi de ikke har noget at stjæle. Hackere er ikke kun ude efter betalingsoplysninger eller kundedata. En kompromitteret side har andre anvendelser.

Hvad hackere gør Hvordan det virker
SEO-spam Skjulte links og sider sender trafik til spam- eller ulovlige sider
Spam-mail Din server sender massemails og holder angriberens IP ren
Malware-distribution Besøgende samler malware op, når de lander på dine sider
Phishing Falske bank- eller login-sider hostes på dit domæne
Botnet Din side indgår i et netværk til angreb mod andre mål
Ransomware / lockout Angriberen låser dig ude og kræver betaling
Defacement Sideindhold erstattes for at sende en besked eller vise sig
Øvelse Nogle angribere rammer små sider bare for at teste deres værktøjer

GoDaddy fandt, at omkring 62% af kompromitterede kundesider indeholdt SEO-spam. Besøgende kan ikke se det, fordi det er skjult i koden, men søgemaskiner indekserer det. Google sætter til sidst domænet på sortlisten, og organisk trafik falder.

Hvordan Angreb Faktisk Fungerer

Bots Gør Scanningen

Der er sjældent et menneske bag et WordPress-angreb. Bots kører kontinuerligt og tjekker for kendte sårbare plugin-versioner, standard brugernavne, eksponerede konfigurationsfiler og svage legitimationsoplysninger. Hvis din side fejler disse tjek, bliver den angrebet.

Almindelige Angrebsmetoder

  • Cross-site scripting (XSS): Ondsindede scripts injiceret i sider kører i besøgendes browsere. XSS tegner sig for næsten 48% af alle WordPress-sårbarheder fundet i 2025.
  • SQL-injektion: Ondsindede databasekommandoer sendt via en formular eller URL-felt, brugt til at udtrække eller ændre data.
  • Brute force: Bots, der cykler igennem kombinationer af brugernavn og adgangskode mod login-siden.
  • Fil-upload-exploits: Dårligt kodede plugins, der lader angribere uploade PHP-filer og tilgå serveren direkte.
  • Ødelagt adgangskontrol: Et plugin, der ikke tjekker tilladelser korrekt, og lader brugere med lavt niveau tilgå admin-funktioner.

Hvad Sker Der Efter De Kommer Ind

Angribere planter en bagdør, så de kan vende tilbage. Noget malware deaktiverer eller manipulerer sikkerhedsplugins for at undgå opdagelse. En side kan køre i uger eller måneder med en aktiv infektion, inden ejeren bemærker noget.

Når Google opdager det, vises en advarsel i søgeresultater. Trafik falder. For at få advarslen fjernet kræves en fuld oprydning først, derefter en gennemgangsanmodning. Hvis infektionen ikke er fuldt udryddet, hæver Google den ikke. Hvis din hjemmeside er markeret som usikker, er infektionen allerede på plads.

At gendanne en backup uden at lukke indgangspunktet bringer det samme problem tilbage. Bagdøren er stadig der. En ordentlig WordPress malware fjernelse handler om at finde, hvordan angriberen kom ind, ikke kun fjerne det, de efterlod.

Tegn på at Din Side Er Kompromitteret

  • Besøgende rapporterer at blive sendt videre til andre hjemmesider
  • Google viser en sikkerhedsadvarsel for dit domæne i søgeresultater
  • Admin-konti dukker op, som du ikke har oprettet
  • Siden loader mærkbart langsommere uden klar årsag
  • Din hostingudbyder flagger usædvanlig aktivitet eller tager siden ned
  • Du kan ikke logge ind med den korrekte adgangskode
  • Mails fra dit domæne havner i spam eller holder op med at blive sendt
  • Søgeresultater for dit domæne viser fremmedsproget spam-indhold

Årsager og Risikoniveau Kort Fortalt

Årsag Hvor almindeligt Risikoniveau
Forældede plugins Meget almindeligt Højt
Svage eller genbrugte adgangskoder Almindeligt Højt
Ingen to-faktor-godkendelse Almindeligt Middel
Dårlig delt hosting Almindeligt Middel
Forældet WordPress-kerne Mindre almindeligt Middel
Nullede plugins eller temaer Lejlighedsvist Meget højt
Forladte plugins Undervurderet Højt
Supply chain-angreb Sjældent Højt
Ubeskyttet admin-login-side Meget almindeligt Middel

Hvad Gør Du Hvis Din WordPress-Side Er Hacket?

At gendanne en backup uden at finde indgangspunktet løser ikke problemet. Bagdøren er stadig der, og angriberen vil bruge den igen. Oprydningen skal finde, hvordan de kom ind, fjerne det, de efterlod, og lukke hullet. Mange sider bliver hacket igen kort tid efter en overfladisk oprydning, netop fordi det trin bliver sprunget over.

Hvis du mistænker, at din side er blevet hacket, eller du ser noget fra listen ovenfor, kan du kontakte os direkte, og vi kigger på det. Jo hurtigere det bliver håndteret, jo mindre skade når infektionen at gøre.

Hos Hacket Hjemmeside har vi renset og sikret over 100 WordPress-sider. Du taler direkte med Christian Winther, der sikrer, at opgaven bliver løst korrekt, med fast pris inden vi går i gang.

Læs flere blogindlæg om hacking