
Det är måndag morgon. En klinik utanför Kungsbacka öppnar som vanligt, men telefonen är tystare än den brukar. Ingen har hört av sig via webben på hela helgen. Först på onsdagen upptäcker någon varför: bokningsformuläret slutade fungera efter att ett plugin uppdaterade sig själv i fredags. Inget larm, ingen kraschad sajt. Bara tre dygn av kunder som försökte boka tid, inte kunde, och gick vidare till någon annan.
Så ser det oftast ut när en webbplats går sönder. Inte med en dramatisk hackerattack, utan med något litet och tyst som ingen märker förrän affären redan har förlorats.
Den här artikeln handlar om varför det händer, vad det kostar, och varför ett underhållsavtal i praktiken är billig försäkring. Inte skräckpropaganda. Bara vad som faktiskt går fel, och vad som faktiskt skyddar.
Sajter går sällan sönder dramatiskt. De slutar bara fungera.
WordPress i sig är litet och välskött. Problemen sitter nästan alltid i det som byggts ovanpå: plugins och teman. En vanlig företagssajt kör ofta 20 till 30 plugins. Varje plugin är extra kod, och varje extra bit kod är något som kan krocka när det uppdateras.
Den vanligaste orsaken till att något slutar fungera är just en sådan krock. Ett plugin uppdateras, men det är inte längre kompatibelt med en annan del av sajten. Resultatet blir sällan en vit skärm. Oftare är det ett formulär som tyst slutar skicka, en bokningsknapp som inte svarar, eller en bild som försvinner. Sådant du inte märker förrän en kund säger det, eller tills du själv råkar testa.
Sedan finns de plugins som ingen underhåller längre. Säkerhetsverktyg som Wordfence brukar se ett plugin som potentiellt övergivet om det inte uppdaterats på minst två år. Problemet är att din WordPress inte varnar dig när det händer. Ett plugin som stängts ner på grund av säkerhetshål visas fortfarande som ”uppdaterat” i din admin. Allt ser lugnt ut, fast det inte är det.
Till det kommer gammal PHP, programspråket som WordPress bygger på. När din server kör en föråldrad PHP-version börjar plugins krångla och säkerheten försämras. Och så de allra mest banala orsakerna av alla: en domän som inte förnyades i tid, eller ett SSL-certifikat som gick ut. Då ligger sajten nere helt, eller möts besökaren av en röd säkerhetsvarning. Inget av det har med hackare att göra. Allt går att förebygga. Om du vill förstå hur domän, webbhotell och e-post hänger ihop, och varför en utgången domän kan släcka allt på en gång, har vi skrivit om just det.
Det du inte ser: gammal kod är en öppen dörr
Nu till den delen folk är rädda för. Hackade sajter.
Här är det viktiga, och det är faktiskt lugnande: de allra flesta intrång sker inte för att någon riktade in sig på just ditt företag. De sker för att en känd lucka i ett gammalt plugin lämnades öppen, och automatiska bottar hittade den. Det är inget personligt. Det är bara en olåst dörr som någon gick förbi.
Och kända luckor utnyttjas snabbt. Verizons stora säkerhetsrapport för 2026, en oberoende källa som täcker hela näringslivet och inte bara WordPress, visar att utnyttjande av sårbarheter nu är den vanligaste initiala vägen in i de dataintrång de analyserat. Det står för ungefär en tredjedel av intrången och har gått om stulna lösenord. Och det är inte storbolagen som drabbas mest. Små organisationer var den absoluta majoriteten av offren för utpressningsattacker, just för att de sällan har någon som håller koll.
Säkerhetsbranschens egna siffror pekar åt samma håll, att den stora majoriteten av WordPress-intrång går via plugins, teman eller kärna som inte hållits uppdaterade. De siffrorna kommer från företag som säljer säkerhetstjänster, så ta exakta procenttal med en nypa salt. Men riktningen är tydlig och bekräftas av oberoende håll. Gammal kod är vägen in. Vad du själv kan göra åt det går vi igenom i vår guide till WordPress-säkerhet för företag.
Vad det faktiskt kostar när det går fel
Vad händer om det väl smäller? Det beror på företaget, men mönstret är detsamma.
Det första du förlorar är kunder du aldrig får veta om. En klinik eller en hantverkare som tar bokningar via sajten tappar varje förfrågan som kommer in medan något är trasigt. Det syns inte i någon statistik. Folk bara går vidare.
Blir sajten hackad och Google flaggar den för skadlig kod, blir det värre. Då visar webbläsare en röd varningssida, och sajten plockas i praktiken bort ur sökresultaten. Säkerhetsföretaget Sucuri uppskattar att en blockad sajt tappar nästan all sin organiska trafik så länge varningen ligger kvar. Det är en uppskattning från en leverantör, inte en oberoende studie, men storleksordningen stämmer med hur Google hanterar flaggade sajter. Annonser till den sidan stoppas också.
Sedan kommer städningen. En svensk webbyrå anger att sanering av en hackad WordPress-sajt ofta landar på mellan 5 000 och 20 000 kronor, och att innehåll ibland går förlorat för gott. Lägg till att det kan ta veckor eller månader att klättra tillbaka i sökresultaten efter att allt är rensat. Exakt vad det kostar just dig går inte att säga på förhand. Men det är sällan billigt, och det är alltid dyrare än att ha undvikit det.
GDPR: en verklig skyldighet, men inte skräckpropaganda
Här blir många byråer oärliga, och det tänker vi inte vara.
Om din sajt hackas och kunduppgifter läcker är det en personuppgiftsincident. Då har du enligt GDPR en skyldighet att anmäla det till Integritetsskyddsmyndigheten, IMY, inom 72 timmar från att du fått veta. Är risken hög för de drabbade ska du dessutom informera dem direkt. Det är en riktig lag och en riktig deadline, och det är inget du vill stå och försöka klara av i panik dagarna efter ett intrång.
För en klinik väger det extra tungt, eftersom hälsouppgifter och personnummer räknas som särskilt känsliga. Det är precis sådant många små företag lagrar.
Men nu till det byråer sällan berättar: hur stor är egentligen risken att du blir bötfälld? För ett litet, samarbetsvilligt företag är den ärligt talat låg. IMY ger böter i en liten minoritet av fallen. Resten blir tillrättavisningar, förelägganden eller ingen åtgärd alls.
IMY:s egen praxis pekar åt samma håll. En tillrättavisning är den mildare påföljd som myndigheten normalt använder just vid mindre överträdelser, alltså inte de miljonbelopp som fångar rubrikerna. Den blir aktuell i typfall där uppgifter exponerats under en kort tid, företaget reagerat snabbt när det upptäcktes, informerat de drabbade och infört nya rutiner. Reagerar du rätt väger det tungt till din fördel.
Det är den ärliga bilden. Ett litet företag som sköter sin sajt och reagerar rätt riskerar en tillrättavisning, inte en ruinerande bot. De stora böterna i Sverige har gått till stora organisationer som läckt hundratusentals personers uppgifter. Poängen med GDPR här är inte skräck. Det är att du har en faktisk skyldighet, och att den är mycket lättare att leva upp till om sajten sköts innan något händer.
Varför ”klicka uppdatera” inte räcker
Här tänker du kanske: det här fixar jag väl själv? Loggar in, klickar uppdatera då och då. Och visst, det är bättre än ingenting. Men det räcker inte, och det är värt att förstå varför.
För det första finns inte alltid en uppdatering att klicka på. Enligt Patchstack saknade ungefär en tredjedel av de WordPress-sårbarheter som rapporterades förra året en färdig patch när de blev kända. Övergivna plugins får aldrig någon. Att hålla sig uppdaterad hjälper inte mot ett hål som ingen täppt till.
För det andra kan själva uppdateringen vara det som sänker sajten. Det var ju precis det som hände kliniken i början. En uppdatering utan att först testa den i en säker miljö är en chansning.
Ett riktigt underhåll är därför mer än att trycka på en knapp. Det är uppdateringar som testas innan de går live, regelbundna säkerhetskopior så att en kraschad sajt är tillbaka på minuter istället för ombyggd från noll, övervakning som fångar intrång tidigt, och bevakning som larmar när sajten ligger nere eller ett certifikat löper ut. Det är också någon som faktiskt märker när ett plugin övergetts och byter ut det innan det blir en öppen dörr.
Det är skillnaden mellan att hoppas att inget går fel och att veta att någon håller koll.
Ett underhållsavtal är billig försäkring
Så vad kostar det att ha någon som sköter det här? Det beror på sajten och vad som ingår, men för ett litet företag rör det sig oftast om några hundra till några tusen kronor i månaden.
Ställ det mot andra sidan. En enda sanering på 5 000 till 20 000 kronor. Veckor av tappad sökbarhet. Bokningar som aldrig kom in medan formuläret låg nere. En 72-timmarsdeadline att hantera mitt i allt annat. Sett så är ett underhållsavtal inte en kostnad. Det är en billig försäkring mot att behöva betala det större priset.
Vanliga frågor
Hur ofta behöver en WordPress-sajt uppdateras?
Plugins, teman och kärna får uppdateringar mer eller mindre löpande, ibland flera gånger i månaden. Det viktiga är inte ett fast schema, utan att uppdateringarna sker regelbundet och testas innan de går live på sajten.
Kan jag inte bara sköta underhållet själv?
Du kan göra delar av det, och att klicka uppdatera är bättre än att låta bli. Men ett riktigt underhåll innehåller också testning, säkerhetskopior, övervakning och koll på övergivna plugins. Det är den delen som är svår att hinna med vid sidan av att driva ett företag.
Vad händer om jag aldrig uppdaterar?
Sajten fortsätter ofta fungera ett tag, vilket är det luriga. Men varje känd lucka som inte täpps till blir en öppen dörr, och automatiska bottar letar ständigt efter just sådana. Förr eller senare hittar de en.
Måste jag verkligen anmäla om sajten hackas och uppgifter läcker?
Om personuppgifter exponeras har du en skyldighet att anmäla det till IMY inom 72 timmar, om det inte är osannolikt att det innebär en risk för de drabbade. En väl skött sajt med säkerhetskopior gör hela den situationen betydligt lättare att hantera.
Osäker på när din sajt senast fick service?
De flesta företagare vet inte. Sajten byggdes en gång, den fungerade, och sedan fick den leva sitt eget liv. Det är oftast då de tysta problemen börjar samla sig.
Vill du veta var din sajt står idag tittar vi gärna på den. Hör av dig, så går vi igenom vad som behöver hållas efter och vad ett löpande underhåll skulle innebära för just din sajt.