Kvinna låser upp dörren till en liten butik på morgonen

En morgon öppnade jag inloggningsstatistiken för vår egen webbplats och såg en siffra jag inte väntade mig. 429 misslyckade inloggningsförsök. På ett enda dygn. Några dagar tidigare hade toppen legat på nästan 900.

Min första tanke var nog densamma som du skulle få. Är lösenordet för svagt? Är vi på väg att bli hackade? Men det visade sig att problemet inte var lösenordet alls, utan något betydligt mer vardagligt. Och lösningen krävde varken ett dyrt säkerhetstillägg eller en konsult.

Den här texten handlar om WordPress-säkerhet för dig som driver företag, inte för en utvecklare. Vad är det som faktiskt gör att sajter blir hackade, vad kan du göra själv på en eftermiddag, och vad kan du faktiskt sluta oroa dig för?

Var risken faktiskt sitter

Det första som är värt att rensa bort är en vanlig känsla: att WordPress i sig skulle vara osäkert. Det stämmer inte riktigt.

Säkerhetsföretaget Patchstack går varje år igenom alla nya sårbarheter som hittas i WordPress-världen. För 2025 låg ungefär nio av tio i tillägg, resten nästan uteslutande i teman. Själva WordPress, kärnan, stod bara för en handfull, alla av låg allvarlighetsgrad. Med andra ord: din risk sitter i det du lägger ovanpå WordPress, inte i WordPress självt.

Du hör ibland att WordPress står för en överväldigande andel av alla hackade sajter. Det är sant, men siffran är missvisande. WordPress driver en så stor del av webben att det blir flest även när allt räknas rättvist. Det säger mer om hur vanligt det är än om hur säkert det är.

Så var sitter risken konkret? På två ställen: i dina tillägg och i din inloggning. Resten av den här texten handlar om just de två.

Hur bottarna faktiskt tar sig in

De gissar ditt lösenord, men behöver användarnamnet först

De flesta angrepp mot en liten webbplats är inte riktade. Det är automatiska program, bottar, som dygnet runt provar sig fram mot tusentals sajter samtidigt. De försöker helt enkelt gissa sig in genom inloggningssidan.

För att logga in behövs två saker: ett användarnamn och ett lösenord. Och här var vårt eget misstag lärorikt. WordPress läckte vårt användarnamn helt gratis, genom två adresser som vem som helst kunde öppna. En lista över sajtens användare, och en gammal länktyp som ledde rakt till kontots namn.

Bottarna hade alltså redan halva nyckeln. De behövde bara gissa lösenordet. Det var därför vi såg hundratals försök om dygnet.

Det intressanta är lösningen. Vi installerade inte ett tungt säkerhetstillägg för att blockera försöken. Vi tätade läckan. Ett par rader kod i temat stängde de två adresserna för besökare som inte är inloggade, så att användarnamnet inte längre delades ut gratis. Det gjorde inte sajten oangriplig, och det ersätter varken tvåfaktor eller en gräns för inloggningsförsök. Men det tog bort information som aldrig borde ha legat öppen. Vi behandlade orsaken, inte bara symptomet.

Ett tillägg har ett hål

Den andra vägen in går genom ett tillägg. Kommer du ihåg att nio av tio sårbarheter sitter just där?

De flesta tillägg är helt okej. Problemen uppstår när ett tillägg slutar underhållas. Utvecklaren tappar intresset, ingen lagar längre hålen, men tillägget ligger kvar och fungerar, till synes. Det är som ett fönster som ser stängt ut men har gått sönder i karmen.

Värst är så kallade nullade tillägg, alltså piratkopierade betalversioner. De är ofta gratis av en anledning: någon har byggt in en bakdörr. Och under 2026 visade en verklig attack varför förtroende för ett tillägg inte längre bara handlar om hur ofta det uppdateras. En angripare köpte upp en tilläggsutvecklare och planterade en bakdörr i dussintals av företagets tillägg, som sedan aktiverades via en helt vanlig uppdatering. Det betyder att rådet ”uppdatera allt” fortfarande gäller, men inte längre räcker hela vägen. Färre och noggrant valda tillägg är en tryggare grund.

Det du kan göra själv, utan tunga tillägg

Den goda nyheten är att mycket av det här kan du påverka själv, utan att betala för ett stort säkerhetspaket som maler i bakgrunden vid varje sidladdning.

Rensa bland tilläggen. Varje tillägg du inte använder är en dörr du inte behöver ha. Gå igenom listan och ta bort allt du inte aktivt har nytta av.

Kontrollera hälsan på dem du behåller. På varje tilläggs sida på WordPress.org ser du när det senast uppdaterades, hur många som använder det, och om det fått en varning om att vara otestat eller stängt. Ett tillägg som inte rörts på ett år är en varningssignal.

Skydda inloggningen. Ett långt, unikt lösenord är grunden, men det starkaste enskilda skyddet mot gissande bottar är tvåfaktorsinloggning, alltså en kod från mobilen utöver lösenordet. Lägg gärna till en gräns för antalet inloggningsförsök också.

Håll PHP aktuellt. PHP är motorn som driver WordPress, och en gammal version är både långsammare och osäkrare. Mer om det strax.

Lägg märke till vad som inte står överst på listan: ”installera ett stort säkerhetstillägg”. För en enkel företagssajt är det ofta mer än du behöver, och de åtgärder vi använde är några rader kod som bara kör där de behövs, utan märkbar påverkan på hur snabbt sidan laddar. Driver du en webbshop, en medlemssajt eller en sajt med många användare kan ett riktigt säkerhetslager däremot vara väl värt det. Poängen är att välja efter behov, inte av oro.

Det som kräver lite mer

En del av säkerheten är inte en engångsåtgärd utan något som behöver hållas vid liv. Tre saker är värda en egen titt.

PHP-versionen. De flesta WordPress-sajter kör faktiskt en version av PHP som inte längre får säkerhetsuppdateringar. Som tumregel bör en företagssajt 2026 ligga på PHP 8.3 eller nyare. Du kan ofta se vilken version du har under Verktyg och Hälsa i WordPress, och att byta är oftast ett par klick hos ditt webbhotell. Men det bör testas först, så att inget slutar fungera.

Uppdateringar utan att sajten kraschar. Att trycka ”uppdatera alla” rakt på den live sajten är det vanligaste sättet att råka slå sönder något. Säkerhetsuppdateringar bör in snabbt, men större uppdateringar mår bra av att testas i en kopia först.

Säkerhetskopior du faktiskt kan återställa. En backup är värdelös den dag den inte går att rulla tillbaka. Det viktiga är inte bara att kopior finns, utan att någon då och då kontrollerar att de verkligen fungerar.

Ser du mönstret? Det här är löpande arbete, och det är just därför många väljer att lägga det på någon annan.

När tilläggen själva blir risken

Ibland är inte lösningen ett bättre tillägg, utan färre tillägg.

När en sajt växer är det lätt att samla på sig ett tillägg för varje liten funktion. Ett för formulär, ett för bokning, ett för att visa recensioner, ett för en kalender. Snart driver en handfull olika utvecklare var sin bit av din webbplats, och var och en är en möjlig väg in. Genomsnittssajten kör mellan tjugo och trettio tillägg.

För återkommande, verksamhetskritiska funktioner kan det då löna sig att bygga en egen, skräddarsydd lösning i stället. En sak att hålla reda på i stället för fem, byggd för att göra exakt det du behöver, utan en främmande uppdateringskanal rakt in i sajten.

Men var ärlig med dig själv om när det inte lönar sig. För vardagliga funktioner som formulär, betalningar eller sökmotoroptimering är ett moget, välunderhållet tillägg oftast tryggare än egen kod som bara en person förstår. Målet är en liten, granskad uppsättning tillägg, inte noll.

Om det värsta ändå händer

Tänk dig att en sajt med ett kontaktformulär eller en webbshop blir hackad. Då är det inte bara din egen driftstopp som står på spel, utan dina kunders uppgifter.

I lagens mening kan det vara en personuppgiftsincident. Och då gäller en tydlig tidsgräns: en allvarlig incident ska normalt anmälas till Integritetsskyddsmyndigheten inom 72 timmar från att du upptäckt den. I vissa fall måste du dessutom berätta för de kunder som drabbats.

Det här förtjänar en egen genomgång, och vi reder ut hela förloppet i en separat artikel. Men poängen här är enkel: säkerhet på en företagssajt handlar inte bara om sajten. Den handlar om förtroendet hos de människor som lämnat sina uppgifter till dig.

Vanliga frågor

Behöver jag ett säkerhetstillägg som Wordfence?

Inte nödvändigtvis. Ett sådant tillägg kan göra nytta, men det kör vid varje sidladdning och kan tynga sajten. För en vanlig företagssajt går mycket av samma skydd att uppnå med lätta åtgärder: täppa till läckor, begränsa inloggningsförsök och slå på tvåfaktor. Tunga paket är sällan fel, men de är ofta mer än du behöver.

Är WordPress osäkert?

Nej, inte i sig. De allra flesta sårbarheter sitter i tillägg och teman, inte i själva WordPress. En välskött WordPress-sajt med få, uppdaterade tillägg och en skyddad inloggning är fullt trygg för ett företag.

Hur vet jag om min sida är hackad?

Vanliga tecken är att sidan plötsligt visar konstiga annonser eller text, att Google varnar besökare, att den blivit långsam utan förklaring, eller att du inte längre kommer in i administrationen. Är du osäker är det bättre att låta någon titta än att gissa.

Måste jag anmäla ett intrång?

Oftast, ja, om läckan kan innebära en risk för de drabbade. Om sajten samlar in personuppgifter och de läcker vid ett intrång räknas det normalt som en personuppgiftsincident, som ska anmälas till Integritetsskyddsmyndigheten inom 72 timmar från att du upptäckt den. I allvarligare fall ska även de drabbade kunderna informeras.

Hur ofta måste jag uppdatera?

Säkerhetsuppdateringar bör in så snart de kommer, eftersom hål utnyttjas snabbt. Större uppdateringar mår bra av att testas först. I praktiken betyder det en koll åtminstone varje månad, gärna oftare.

Vill du veta var din sida står?

Det fina med en sajt som sköts om är att säkerhet aldrig behöver bli en kris. Den blir en vana i bakgrunden, medan du ägnar dig åt det du faktiskt driver företag för.

Är du osäker på hur din sida mår just nu tittar vi gärna på det viktigaste: dina tillägg, din inloggning och din PHP-version. Hör av dig, så säger vi rakt ut vad som behöver åtgärdas och vad du tryggt kan lämna som det är.


Senast uppdaterad: juni 2026. Säkerhetsläget förändras, så enskilda siffror och rekommendationer kan utvecklas över tid.