WordPress hacket? Slik ser du det, og dette gjør du først

Å oppdage at nettsiden er hacket, er ubehagelig. Men jo raskere du oppdager det og handler riktig, jo mindre blir skaden. I denne artikkelen går vi gjennom de vanligste tegnene på at en WordPress-side er hacket, hvordan du kan sjekke det, og hva du bør gjøre, og ikke gjøre, de første timene.

Tegn på at WordPress-siden er hacket

  • Besøkende sendes til andre nettsider – ofte bare fra mobil eller fra Google, så du ser det ikke nødvendigvis selv.
  • Rare søkeresultater – Google viser sider med innhold du ikke har laget, for eksempel apotekvarer, casino eller merkevarer på salg.
  • Advarsel fra Google eller nettleseren – «Dette nettstedet kan være skadelig» eller lignende.
  • E-post fra webhotellet – om at nettsiden sender spam eller inneholder skadevare, eller at kontoen er stengt.
  • Ukjente administratorbrukere – brukere i WordPress som ingen hos dere har opprettet.
  • Nye eller endrede filer – PHP-filer i opplastingsmappen, eller filer med rare navn.
  • Nettsiden er treg eller går ned – uten at trafikken har økt.
  • Du blir kastet ut eller får ikke logget inn – passordet er endret uten at du har gjort det.

Slik sjekker du om nettsiden er hacket

  1. Søk etter nettsiden din i Google med site:dittdomene.no, og se om det dukker opp sider du ikke kjenner igjen.
  2. Sjekk Google Search Console under Sikkerhet og manuelle handlinger. Der varsler Google om skadevare og hacket innhold.
  3. Bruk Googles sjekk for trygg nettlesing (Safe Browsing-statusen) for å se om nettsiden er merket som farlig.
  4. Skann nettsiden med en sikkerhetsutvidelse som Wordfence, eller med en ekstern skanner.
  5. Se over brukerne i WordPress, og særlig alle med rollen administrator.
  6. Åpne nettsiden fra mobil og via et Google-søk, ikke bare direkte. Mange angrep viser seg bare for noen besøkende.

Husk at skannere ikke finner alt. En ren skanning betyr ikke nødvendigvis at nettsiden er ren.

Dette gjør du de første timene

  1. Ikke slett alt og installer på nytt. Da mister du spor som viser hvordan angriperen kom inn, og kanskje innhold du trenger.
  2. Ta en kopi av nettsiden slik den er nå, både filer og database. Den kan trengs for å finne ut hva som har skjedd.
  3. Bytt passord på alle administratorbrukere i WordPress, på webhotellet, på FTP eller SSH, og på e-posten som er knyttet til nettsiden.
  4. Si fra til webhotellet, særlig hvis de har varslet deg eller stengt kontoen.
  5. Få hjelp til å rydde opp. En grundig opprydding fjerner skadevare og bakdører, finner hullet angriperen brukte, og tetter det.

Hvorfor blir WordPress-sider hacket?

WordPress i seg selv er sikkert. Det som oftest går galt, er:

  • utdaterte utvidelser eller tema med kjente sikkerhetshull
  • betalte tema eller utvidelser lastet ned fra uoffisielle nettsteder, såkalte nullede versjoner
  • svake eller gjenbrukte passord, og ingen tofaktorinnlogging
  • gamle, glemte installasjoner eller testsider på samme webhotell
  • brukere med høyere tilgang enn de trenger

Slik unngår du at det skjer igjen

  • Oppdater WordPress, tema og utvidelser jevnlig, og fjern det du ikke bruker.
  • Ta daglig backup, og lagre den utenfor nettsiden.
  • Bruk sterke, unike passord og tofaktorinnlogging for administratorer.
  • Skann nettsiden jevnlig, og følg med på varsler i Google Search Console.
  • La noen ha ansvaret, for eksempel gjennom en drifts- eller serviceavtale. Les mer om hva godt WordPress-vedlikehold innebærer.

Trenger du hjelp nå?

Er WordPress-siden din hacket, hjelper vi deg med å fjerne skadevaren, gjenopprette nettsiden og sikre den så det ikke skjer igjen. Se WordPress hacket? Vi rydder opp, eller ta kontakt med en gang. Du får svar innen én arbeidsdag, og hackede sider prioriterer vi.