Hvis din WordPress-side opfører sig mærkeligt, er det måske ikke en plugin-fejl. Det kan være malware. Omdirigeringer til ukendte sider, spamlinks der dukker op uden grund, eller Google der markerer din side, er alle tegn på, at noget er galt. Malware kan fjernes, men det kræver mere end at slette en fil eller to.
Denne guide gennemgår, hvordan du fjerner malware fra WordPress. Den dækker, hvad du skal tjekke, hvad du skal fjerne, og hvad du gør bagefter, så det ikke kommer igen.
Hvordan ved du, om din WordPress-side har malware?
Før du kan rense noget, skal du vide, hvad du har med at gøre. Malware ser ikke altid åbenlyst ud. Nogle gange fungerer siden fint for dig, mens besøgende bliver sendt et helt andet sted hen.
Nogle tegn er sværere at opdage. Din hosting-udbyder sender måske en advarsel på mail. Google Search Console markerer måske mistænkeligt indhold. Eller din side kan forsvinde fra søgeresultaterne uden nogen klar grund. Alt dette er værd at undersøge.
Typiske tegn på en malware-infektion:
- Din side omdirigerer besøgende til et andet websted, ofte en spam- eller phishing-side
- Google viser en advarsel som “Dette websted kan skade din computer”
- Du opdager nye adminbrugere, du ikke selv har oprettet
- Siden er meget langsom eller crasher uden grund
- Din hostingkonto bliver suspenderet
- Der er ukendte filer eller mapper på din server
- Spamlinks dukker op i dit indhold eller din footer
Trin 1: Tag en backup, inden du gør noget som helst
Inden du rører ved noget, skal du tage en fuld backup af din side, inklusiv alle filer og databasen. Selvom siden er inficeret, vil du have en kopi. Går noget galt under oprydningen, kan du vende tilbage til den inficerede tilstand og prøve igen.
De fleste hosting-udbydere tilbyder et klik-backup. Du kan også bruge et plugin som UpdraftPlus. Gem backuppen et sted uden for din server, f.eks. Google Drive eller din egen computer.
Trin 2: Sæt din side i vedligeholdelsestilstand
Mens du renser siden, skal du tage den midlertidigt offline. Det stopper besøgende i at lande på inficerede sider og begrænser yderligere skade, mens du arbejder.
Et simpelt vedligeholdelses-plugin klarer dette. Kan du slet ikke logge ind på WordPress, kan din hosting-udbyder måske sætte en midlertidig side op for dig.
Trin 3: Scan din WordPress-side for malware
Nu skal du finde ud af, præcis hvor malwaren gemmer sig. Der er et par måder at gøre det på.
Brug af et sikkerhedsplugin
Plugins som Wordfence, MalCare eller Sucuri scanner din side direkte fra WordPress-dashboardet. De sammenligner dine filer med en ren version af WordPress og markerer alt, der ser usædvanligt ud. Kør en fuld scanning og noter alt, den finder.
Brug af dit hostingpanel
Mange hosts inkluderer værktøjer som Imunify360 eller ClamAV. Log ind på dit cPanel eller hostingdashboard og find en virus- eller malwarescanner. Det giver dig et serverniveau-overblik, som plugins nogle gange går glip af.
Manuel filgennemgang
Har du FTP- eller SFTP-adgang, kan du downloade dine sidefiler og gennemgå dem. Fokuser på disse steder:
- wp-content/themes/ (især det aktive tema)
- wp-content/plugins/
- wp-includes/
- Rodmappen, særligt index.php og .htaccess
Hold øje med kode, der ikke burde være der, som lange strenge af kodede tegn eller eval(base64_decode(…)). Det er typiske tegn på injiceret malware.
Trin 4: Fjern malwaren
Denne del kræver forsigtighed. Sletter du den forkerte fil, kan du ødelægge din side.
Erstat WordPress-kernefiler
Download en frisk kopi af WordPress fra wordpress.org. Erstat derefter alle kernefiler, inklusiv wp-admin og wp-includes. Undgå at overskrive wp-config.php eller mappen wp-content. De indeholder dine indstillinger og dit indhold.
Rens eller erstat inficerede plugins og temaer
Er en plugin- eller temafil inficeret, er det sikreste at slette den og geninstallere en ren version fra den officielle kilde. Forsøg ikke at redigere malware ud af pluginfiler manuelt, medmindre du ved præcis, hvad du laver. Det er let at overse noget.
Geninstaller ikke et nulled eller piratkopieret tema eller plugin. Det er en hyppig kilde til infektioner. Erstat dem med en lovlig version.
Rens databasen
Noget malware injicerer kode i WordPress-databasen, særligt i indlæg, sider eller option-felter. Brug et plugin som WP-Optimize eller Anti-Malware Security til at scanne databasen. Er du fortrolig med SQL, kan du også søge efter mistænkelige strenge direkte i phpMyAdmin, f.eks. <script>-tags i indholdet eller indstillinger, du ikke selv har sat.
Fjern ukendte adminkonti
Gå til Brugere > Alle brugere i dit WordPress-dashboard. Kig efter konti, du ikke genkender, særligt dem med administratoradgang. Slet dem. Er du usikker på en konto, så tjek, hvornår den blev oprettet, og om den har foretaget ændringer.
Ret .htaccess-filen
Din .htaccess-fil styrer, hvordan anmodninger håndteres af din server. Malware tilføjer ofte omdirigeringsregler her. Slet den nuværende .htaccess-fil og generer en ny ved at gå til Indstillinger > Permalinks og klikke Gem ændringer.
Trin 5: Skift alle adgangskoder og sikkerhedsnøgler
Efter malwaren er fjernet, skal du behandle dine loginoplysninger som kompromitterede. Skift alt.
Hvad du skal opdatere:
- WordPress-adminadgangskode (alle adminkonti)
- WordPress-databaseadgangskode (og opdater wp-config.php tilsvarende)
- FTP- og SFTP-adgangskoder
- Hostingkontoens adgangskode
- WordPress-sikkerhedsnøgler og -salts (erstat dem i wp-config.php)
Du kan generere nye sikkerhedsnøgler på https://api.wordpress.org/secret-key/1.1/salt/.
Trin 6: Opdater alt
Forældede plugins, temaer og WordPress-kernen er en af de mest almindelige årsager til, at WordPress-sider bliver hacket. Opdater alt med det samme, efter du har renset siden.
- Opdater WordPress-kernen til den nyeste version
- Opdater alle plugins
- Opdater alle temaer, inklusiv inaktive
- Fjern plugins og temaer, du ikke bruger
Ubrugte plugins og temaer er lette at glemme. Men de kan stadig udnyttes, hvis de har kendte sårbarheder.
Trin 7: Kør en ny scanning
Når alt er renset og opdateret, kør din sikkerhedsscanner igen. Det bekræfter, at malwaren er fuldt fjernet. Finder den stadig noget, skal du gå igennem trinnene igen eller tilkalde professionel hjælp.
Noget malware er bygget til at geninstallere sig selv via en bagdør. Vender infektionen ved, er bagdøren endnu ikke fundet. Det er en af de sværere dele af en ordentlig oprydning.
Sammenligning af metoder til fjernelse af malware
| Metode | Hvad den gør | Bedst til |
|---|---|---|
| Sikkerhedsplugin (Wordfence, Sucuri) | Scanner og markerer inficerede filer | De fleste sideejere |
| Hosting-level scanner (Imunify360) | Scanner serverfiler | Brugere med cPanel-adgang |
| Manuel FTP-gennemgang | Tjekker filer direkte | Dem med tekniske færdigheder |
| Databasescanning (phpMyAdmin) | Finder injiceret databasekode | Brugere der kender PHP/SQL |
| Professionel oprydningsservice | Fuld fjernelse + sikring | Alvorlige eller tilbagevendende infektioner |
Trin 8: Anmod om en Google-gennemgang (hvis din side er blevet markeret)
Har Google markeret din side som farlig, er det ikke nok at fjerne malwaren alene. Du skal også bede Google om at gennemgå siden. Gør du ikke det, forbliver advarslen.
Gå til Google Search Console. Under Sikkerhed og manuelle handlinger åbner du afsnittet Sikkerhedsproblemer. Når du har bekræftet, at siden er ren, klik på “Anmod om en gennemgang”. Google tjekker siden og fjerner advarslen, hvis alt ser godt ud. Det tager normalt et par dage. Hvis din side er blevet markeret af Google for malware, er dette trin det, der giver dig din trafik tilbage.
Hvad gør du efter oprydningen?
At fjerne malware er første trin. Næste trin er at lukke det hul, som angriberen kom ind igennem. De fleste reinfektioner sker, fordi den oprindelige sårbarhed aldrig blev udbedret.
Trin du bør tage efter oprydningen:
- Installer et sikkerhedsplugin og hold det aktivt (Wordfence eller Sucuri er solide valg)
- Aktiver to-faktor-godkendelse på alle adminkonti
- Opsæt en web application firewall (WAF)
- Begræns loginforsøg for at stoppe brute force-angreb
- Tag regelmæssige backups og gem dem uden for serveren
- Sæt filtilladelser korrekt (mapper: 755, filer: 644)
- Fjern alle ubrugte plugins og temaer
Der er flere detaljer om dette i guiden om hvordan du sikrer din hjemmeside mod hacking.
Hvornår bør du hente professionel hjælp?
Ikke alle malwareinfektioner kan håndteres uden specialistviden. Bliver malwaren ved med at vende tilbage, efter du har renset, eller kan du ikke finde, hvor den gemmer sig, er det tid til at tilkalde hjælp.
Det samme gælder, hvis du har mistet adgangen til dit WordPress-dashboard, din hostingkonto er suspenderet, eller infektionen har spredt sig til flere sider. En professionel oprydning dækker ikke kun de inficerede filer, men også de bagdøre, angribere bruger til at komme tilbage. Du kan læse mere om, hvad det koster at få en hacket hjemmeside renset, og hvad der typisk er inkluderet.
Ren side, sikker opsætning
Malware på en WordPress-side kan fikses. Nøglen er at være grundig. Én overset fil eller ét forældet plugin er nok til, at det hele starter forfra. Gå hvert trin grundigt igennem, og spring ikke sikringen over bagefter.
Har du gennemgået alle trinene og er stadig i tvivl om, hvorvidt siden er helt ren, eller vil du hellere overlade det til nogen, der gør dette til daglig, kan vi hjælpe. Hos hackethjemmeside.dk har vi renset over 100 WordPress-sider og inkluderer altid en fuld sikkerhedsopsætning som del af arbejdet.
Kontakt os på hackethjemmeside.dk eller ring på 49 49 49 31 for at få din side renset og sikret.