Kvinna står utanför en butik och undersöker en skadad glasdörr

Du öppnar din sajt en morgon och något är fel. Kanske visar Google en röd varning, ”den här webbplatsen kan vara hackad”. Kanske ringer en kund och säger att de skickades vidare till en konstig sida. Eller så kommer du helt enkelt inte in i adminpanelen längre.

Första känslan är panik. Den är förståelig, men onödig. De allra flesta hackade sajter går att rädda fullt ut. Snabbhet spelar roll, men ordningen spelar större roll: begränsa skadan först, säkra bevisen, och städa sedan sajten ordentligt.

Den här guiden går igenom den ordningen lugnt, för dig som driver företag och inte är utvecklare. Vad du gör först, vad du kan göra själv, när du bör ringa någon, och vad du faktiskt måste anmäla i Sverige.

Första timmen: stäng in, riv inte

Det första misstaget folk gör är att börja radera filer i panik. Gör inte det. Du riskerar att förstöra bevis, slå sönder sajten och ändå lämna kvar det som släppte in angriparen.

Gör så här i stället, uppifrån och ner:

  1. Sätt sajten i underhållsläge eller ta den offline. Det skyddar dina besökare från skadlig kod och hindrar Google från att gång på gång läsa av den hackade versionen. Du kan använda ett underhållstillägg eller be ditt webbhotell om hjälp.
  2. Ta en kopia av sajten precis som den är, infekterad och allt. Det låter bakvänt, men kopian är ditt bevismaterial och din väg tillbaka om något går fel under städningen.
  3. Kontakta ditt webbhotell. Be om en skanning, om serverns loggar (de visar ofta hur angriparen kom in) och om att kontot isoleras så att inget sprider sig till andra sajter.

Och en regel värd att rama in: var vaksam på oväntade meddelanden från okända som påstår att de upptäckt hacket och kan fixa det mot en avgift, och betala dem aldrig. Det är inte så hjälp ser ut.

Är sajten verkligen hackad?

Ibland är det ett vanligt fel och inte ett intrång. Så här känner du igen ett riktigt hack:

  • Google eller webbläsaren varnar besökare.
  • Sajten skickar vidare till en främmande sida, ofta bara för besökare som inte är inloggade eller som kommer från Google.
  • Det finns nya administratörskonton som du inte skapat.
  • Konstig text, reklam för läkemedel eller popup-rutor dyker upp.
  • Det ligger oväntade .php-filer i uppladdningsmappen.

Ett enkelt knep för att skilja fel från hack: ett vanligt tekniskt fel beter sig oftast likadant för alla. Ett hack beter sig ofta olika beroende på besökare, enhet, varifrån besökaren kommer, eller om man är inloggad. Testa därför i ett inkognitofönster eller från mobilen. Stämmer två eller fler av tecknen ovan, behandla det som ett intrång.

Lås ut angriparen

Innan du städar måste du byta lås, annars kommer den som tog sig in bara tillbaka.

Byt alla lösenord: WordPress-admin, webbhotellets kontrollpanel, SFTP eller SSH, databasen och de e-postkonton som är kopplade till lösenordsåterställning. En försiktighetsregel om databasens lösenord: byt det bara om du eller webbhotellet kan uppdatera wp-config.php samtidigt, annars slutar sajten fungera.

Be sedan någon byta ut säkerhetsnycklarna, de så kallade ”salterna”, i filen wp-config.php. Det ogiltigförklarar alla pågående inloggningar på en gång, så även angriparen kastas ut och tvingas logga in på nytt. Steget finns med i WordPress egen checklista för hackade sajter, och det är ett av de viktigaste.

Vägval: återställ en ren backup, eller städa på plats

Nu står du inför ett vägval, och vilken väg du tar beror på om du har en användbar backup.

Har du en ren backup från innan intrånget är det den enklaste vägen. Ofta handlar det om en återställning med några klick. Men två saker gäller fortfarande: kopian måste vara från innan sajten blev hackad, och du måste ändå byta alla lösenord och uppdatera allt efteråt. Annars öppnar du bara samma hål igen.

Saknar du en ren backup behöver sajten städas på plats. Det betyder att byta ut WordPress kärnfiler, tillägg och tema mot färska versioner från officiella källor, och att rensa bort den skadliga koden. Det mest missade steget här är databasen. Det är där många hack gömmer sig, och en städning som bara rör filerna lämnar ofta kvar problemet. Vanliga gömställen är uppladdningsmappen, .htaccess-filen, schemalagda jobb, okända administratörskonton och poster i databasen, som inställningar och omdirigeringar.

Varför hackade sajter blir hackade igen

Det här är värt att förstå, för det är den vanligaste anledningen till att folk tror att de är klara och sedan står där igen några dagar senare.

En enda skanning eller ett ”fixa med ett klick”-tillägg tar bort det du ser, men sällan vägen in. Kvar finns ofta en bakdörr, en gömd ingång som angriparen lämnat. Den kan ligga i databasen, eller till och med på servernivå helt utanför WordPress. Sajten kan se ren ut i en dag och sedan tändas igen.

Därför: skanna med två olika verktyg, helst en skanning på servernivå hos webbhotellet och en säkerhetsskanning, hellre än att bara lita på ett tillägg som körs inne i den hackade sajten. Jämför resultaten, och skanna igen efter ett dygn. Blir sajten infekterad om och om igen är det ett tecken på att den ursprungliga vägen in aldrig stängdes, och då är det dags att ta in hjälp.

Göra själv eller ringa proffs?

Du kan komma långt själv. Men det finns en tydlig gräns för när du bör lämna över.

Det här kan du tryggt göra själv:

  • Sätta sajten i underhållsläge
  • Ta en backup
  • Byta alla lösenord
  • Köra skanningar
  • Ta bort uppenbart falska administratörskonton
  • Återställa en ren backup om du har en
  • Begära en granskning hos Google

Ring någon med vana när:

  • Kunders person- eller betaluppgifter kan ha läckt
  • Flera sajter på samma konto är drabbade (då sitter problemet ofta på servernivå)
  • Sajten blir infekterad igen och igen
  • Du skulle behöva redigera kärnfiler eller databasen och inte är bekväm med det
  • Varje timmes stillestånd kostar riktiga pengar

De första 72 timmarna: rädda och anmäl

Här är något de flesta svenska guider hoppar över. Ett hack är inte bara en teknisk städning. Är det en webbshop eller en sajt med ett kontaktformulär kan det också vara en sak att anmäla. Den här tabellen lägger ihop båda spåren.

TidsfönsterRädda sajtenAnmäla och rapportera
Timme 0–1: stäng inUnderhållsläge, ta en kopia av det infekterade läget, kontakta webbhotellet–
Timme 1–4: säkraByt alla lösenord, byt salter i wp-config.php, kolla efter falska adminsKan kunders personuppgifter vara drabbade? Då börjar GDPR-klockan ticka
Timme 4–24: bedömBekräfta med två skanningar, välj backup eller städningGör en polisanmälan om dataintrång (spara bevis först). Ring gärna CERT-SE för råd
Timme 24–72: städa och anmälGenomför städningen, installera om från officiella källor, rensa databasen, härda sajtenBegär granskning hos Google, slutför en eventuell anmälan till IMY

Några ord om de svenska spåren:

Polisanmälan. Ett intrång på din sajt är dataintrång enligt brottsbalken (4 kap. 9 c §), ett brott i sig. Spara bevis först, skärmbilder, filer, serverloggar och eventuella misstänkta konton eller omdirigeringar, eftersom loggar blir svårare att få fram när tiden gått. Anmäl sedan till Polisen genom att ringa 114 14 eller besöka en polisstation.

CERT-SE är Sveriges nationella stöd vid it-incidenter och nås dygnet runt på 010-382 80 00 eller [email protected]. Även om du inte har någon laglig skyldighet att rapportera får du ringa och be om råd.

GDPR och IMY. Om personuppgifter kan ha kommits åt, ändrats, gått förlorade eller exponerats, bedöm om incidenten innebär en risk för de drabbade. Gör den det, ska den anmälas till Integritetsskyddsmyndigheten (IMY) inom 72 timmar från att du fått kännedom om den. Är risken hög kan de drabbade kunderna också behöva informeras. Vi går igenom den delen mer utförligt i en egen text.

NIS2 och cybersäkerhetslagen. Rubrikerna om nya rapporteringskrav har varit svåra att missa. Vissa verksamheter har nu strängare skyldigheter enligt cybersäkerhetslagen, som gäller sedan januari 2026. Men för en vanlig företagssajt gäller det som regel inte. Den gäller medelstora och stora verksamheter i 18 utpekade sektorer, som vård, energi, transport, finans och digital infrastruktur. Är din verksamhet i en sådan sektor, gå igenom Nationellt cybersäkerhetscenters genomgång av vilka som omfattas. Vägledningen låg tidigare hos Myndigheten för civilt försvar (MCF).

Googles varning. Den röda ”kan vara hackad”-flaggan i sökresultaten försvinner inte av sig själv när sajten är ren. Du måste begära en granskning via Google Search Console, under Säkerhetsproblem. Beskriv vad som hänt och vad du åtgärdat. Enligt Googles egen vägledning tar granskningen några dagar när sajten haft skadlig kod, och upp till flera veckor om den hackats för att visa spam.

Vad det kostar och hur lång tid det tar

Mindre än du tror om du har en backup, mer om du inte har det.

Med en ren, färsk backup kan en återställning vara klar på under en timme. Utan backup, där sajten måste städas fil för fil och databasen gås igenom, tar det allt från några timmar till ett par dagar beroende på hur djupt koden satt sig.

Vad en sanering kostar hos en byrå varierar mycket, och det finns ingen oberoende prisstatistik att gå efter. Det som driver priset är nästan alltid samma två saker: om det finns en ren backup, och hur länge intrånget hann sitta innan någon upptäckte det.

Det billigaste sättet att hantera ett hack är att slippa det

Nästan alla hack har samma grundorsak, och det är inte avancerade angripare. Det är föråldrad programvara. Patchstack rapporterade 11 334 nya sårbarheter i WordPress-ekosystemet under 2025, varav 91 procent i tillägg. För de hål som utnyttjades mest var mediantiden från att de blev kända till första attacken fem timmar. Hur du minskar den risken går vi igenom i vår guide till WordPress-säkerhet för företag.

Det betyder att den verkliga skillnaden inte ligger i hur skickligt du städar efter ett hack, utan i om sajten hålls uppdaterad innan det händer. Testade backuper, snabba uppdateringar och lite koll med jämna mellanrum gör att ett hack antingen aldrig inträffar, eller går att lösa med en enda återställning.

Det är precis det ett underhållsavtal gör. Det innebär testade backuper, löpande uppdateringar och någon som håller koll på sajten, så att ett litet problem fångas innan det blir en kris, till en förutsägbar månadskostnad.

Om det händer dig just nu

Följ tabellen ovan rad för rad, och ring ditt webbhotell innan du raderar något. Behöver du hjälp med städningen tar vi över därifrån: vi går igenom filer och databas, stänger vägen in och begär granskningen hos Google när sajten är ren.

Har det inte hänt dig är det billigaste skyddet en säkerhetskopia som faktiskt går att återställa. Automatiska säkerhetskopior ingår i vårt underhåll.


Senast uppdaterad: oktober 2026. Råd, priser och regler ändras över tid, så kontrollera aktuella uppgifter vid behov.