
Din nya webbplats är uppe. Den ser färdig ut, fakturan är betald, och det känns som att projektet är slut. Du kan kryssa av det på listan.
Men en webbplats är inte som en broschyr du trycker en gång och lägger i en låda. Den är mjukvara. Och mjukvara står aldrig still.
Det som händer efter lanseringen är oftast det ingen pratar om när du beställer en hemsida. Tillägg behöver uppdateras. Säkerhetshål dyker upp. Saker slutar fungera, ibland helt tyst. Den här artikeln handlar om vad WordPress-underhåll faktiskt innebär för ett företag, varför det spelar roll, och vad som står på spel om du låter sidan sköta sig själv.
En WordPress-sida kan inte lämnas i fred
WordPress består av tre delar: själva grundsystemet (kärnan), ditt tema, och dina tillägg (plugin). Alla tre uppdateras, men på olika scheman och av olika utvecklare. Därför ser du nästan alltid något som väntar på uppdatering när du loggar in.
Och det är just tilläggslagret som är den stora risken. Enligt säkerhetsföretaget Patchstacks rapport State of WordPress Security in 2026 upptäcktes 11 334 nya sårbarheter i WordPress-ekosystemet under 2025. Av dem fanns 91 procent i tillägg. Bara två hittades i själva WordPress-kärnan.
Vad betyder det i klartext? Problemet är nästan aldrig WordPress självt. Det är tilläggen. De små funktionerna som lägger till ett bokningsformulär, en bildkarusell eller en kontaktruta är samtidigt de vanligaste vägarna in för någon med onda avsikter.
Patchstack mätte också hur snabbt en ny sårbarhet utnyttjas. För de mest utnyttjade hålen var mediantiden från att de blev offentliga till första attacken bara fem timmar. Du kan inte sitta och bevaka säkerhetsflöden själv dygnet runt. Det är därför snabba säkerhetsåtgärder, testade uppdateringar, en brandvägg och någon som följer upp larmen faktiskt betyder något.
”Men vem skulle vilja hacka oss?”
Det här är den vanligaste tanken, och den som ställer till mest skada. Logiken känns rimlig. Ditt företag är litet, lokalt, ointressant för hackare. Vem skulle bry sig?
Problemet är att nästan ingen attack utförs av en människa som väljer just dig. Den görs av bottar som skannar hela internet efter kända mönster: en WordPress-inloggning på standardadressen, ett tillägg med ett känt säkerhetshål, ett synligt versionsnummer. Bottarna bryr sig inte om din omsättning eller dina besökssiffror. De slår på allt.
Storleken på det här är svår att ta in. Säkerhetsföretaget Wordfence blockerade över 55 miljarder lösenordsattacker under 2024. Nya sidor med noll trafik får ofta sina första attackförsök inom minuter efter lansering.
Och en kapad sida används sällan till något dramatiskt riktat mot dig. Den blir ett verktyg. Den skickar skräppost. Den fylls med dolda länkar till falska apotek eller spelsajter som förstör din synlighet i Google. Den används för att lura andra. Inget av det kräver att ditt företag är intressant. Det räcker att sidan finns och är öppen.
Vad som faktiskt går sönder när ingen ser efter
Det mesta som går sönder gör det utan dramatik. Du märker det ofta först när skadan redan är skedd.
Det allvarligaste för ett tjänsteföretag är kontaktformuläret som slutar leverera. Det kommer inget felmeddelande. Formuläret ser ut att fungera, besökaren får ett tack, men mejlet kommer aldrig fram till dig. Leads försvinner i tysthet. Orsaken är nästan aldrig formuläret självt, utan hur WordPress skickar e-post i grunden, vilket många webbhotell blockerar eller släpper igenom som skräppost. En enkel vana räddar dig här: skicka ett riktigt testmeddelande genom dina egna formulär då och då och se att det landar.
Sedan har vi den vita skärmen. ”Det har uppstått ett kritiskt fel på webbplatsen”, eller bara en tom sida. Det beror oftast på att en uppdatering krockar med något annat, till exempel när webbhotellet byter PHP-version och ett gammalt tillägg inte hänger med. En underhållen sida håller alla delar i takt och testar uppdateringar innan de går live.
Och så det digitala certifikatet, SSL, som gör att adressen börjar på https. När det går ut möts besökaren av en röd varningssida från webbläsaren om att anslutningen inte är säker. De flesta vänder i dörren. Certifikat har dessutom allt kortare livslängd. Den maximala giltighetstiden trappas ner från 200 dagar i mars 2026 till 100 dagar 2027 och 47 dagar 2029, enligt beslut i CA/Browser Forum. Manuell förnyelse blir snabbt opraktiskt. Det behöver bevakas och förnyas automatiskt.
Under ytan samlas annat på hög. Databasen sväller av gamla utkast och skräp. Övergivna tillägg som utvecklaren slutat uppdatera blir permanenta hål. Inget av det syns en vanlig dag. Men det bygger upp.
Den del de flesta hoppar över: en sliten sida är ett GDPR-problem
Här blir det allvar, och här är det nästan inga svenska guider som vågar gå in. För en sida som samlar kunduppgifter är underhåll inte bara en teknisk fråga. Det är en fråga om regelefterlevnad.
GDPR kräver att du som hanterar personuppgifter vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda dem (artikel 32). För en WordPress-sida innebär det i praktiken att säkerheten behöver skötas löpande: uppdateringar, säkerhetskopior, åtkomstkontroll, övervakning och möjlighet att återställa sidan om något går fel. Det betyder något viktigt: en föråldrad sida som ligger och samlar bokningar eller formulärsvar kan bryta mot GDPR redan innan något händer. Att inte sköta säkerheten är i sig en brist, inte bara en risk.
Och om du faktiskt blir drabbad börjar klockan ticka. Vid en personuppgiftsincident måste du anmäla till Integritetsskyddsmyndigheten (IMY) utan onödigt dröjsmål, senast inom 72 timmar. Är risken för de drabbade hög, kan du dessutom behöva informera dem direkt. För en klinik eller konsult vars sida läckt kunduppgifter är det här inte en teoretisk fråga.
Att det får följder är inte spekulation. I januari 2026 beslutade IMY om en sanktionsavgift på 6 miljoner kronor mot Sportadmin i Skandinavien AB efter ett dataintrång. Det intressanta för ett vanligt företag är vad IMY tog fasta på. Inte otur. Inte en supersofistikerad attack. Utan vardagliga säkerhetsbrister: en sårbarhet från en kodändring 2022 som inte fångades upp, brister i granskningsrutiner, för höga behörigheter, avsaknad av ett fungerande WAF-skydd, och övervakning som inte upptäckte intrånget i tid.
Det är precis de bristerna som löpande underhåll finns till för att täppa till.
Två saker är värda att hålla i huvudet här. Beslutet kan överklagas, och de flesta sanktionsavgifter mot småföretag landar långt under miljonbelopp. Varje incident leder inte till böter, och IMY väger in proportionalitet och betalningsförmåga. Poängen är inte att skrämmas med siffror. Poängen är att otillräcklig säkerhet i sig är det IMY reagerar på, inte bara att en läcka råkade ske.
Driver du klinik eller samlar in hälsouppgifter behöver säkerhetsnivån vara högre. Uppgifter om hälsa är särskilt skyddade under GDPR, och kraven på säkerhet skärps i takt med hur känslig informationen är. En fysioterapeut vars bokningssida samlar uppgifter om besvär och diagnoser har ett betydligt tyngre ansvar än en hantverkare som samlar in namn och telefonnummer.
Så vad innebär ”underhåll” egentligen?
Underhåll låter abstrakt tills man bryter ner det. Det här är vad det faktiskt handlar om:
- Uppdateringar av kärna, tema och tillägg, helst testade innan de går live. Det stänger hålen bakom de allra flesta intrång.
- Säkerhetskopior som är oberoende och lagrade utanför webbhotellet, så att sidan kan återställas efter ett intrång, en trasig uppdatering eller en felklickning.
- Driftövervakning som kollar sidan med några minuters mellanrum och larmar dig när den ligger nere, så att du får veta före dina kunder.
- Säkerhetsövervakning och brandvägg som blockerar skadliga anrop och kan täppa till kända hål innan du hinner uppdatera. Det var just avsaknaden av en sådan som vägde tungt i Sportadmin-fallet.
- Skanning efter skadlig kod som hittar injicerad kod och dolda konton tidigt.
- Förnyelse av SSL-certifikat så att https aldrig löper ut utan förvarning.
- Prestanda- och länkkontroller som håller sidan snabb och fri från döda länkar, vilket både besökare och Google märker.
Säkerhetskopian som räddar dig
En sak förtjänar att lyftas fram, för den är den sista skyddsmuren när allt annat brister: säkerhetskopian.
Många tänker att webbhotellet sköter det. Och visst, många webbhotell tar kopior. Men de ligger ofta på samma server som själva sidan. Blir hostingkontot hackat, stängt eller drabbat av ett haveri kan den levande sidan och kopian försvinna tillsammans. Då står du där med ingenting.
En vettig säkerhetskopia är oberoende, lagrad någon annanstans, och innehåller både filerna och databasen. Och, det viktigaste, den är testad. En kopia som aldrig har återställts är inte en trygghet. Den är ett antagande. Du vill inte upptäcka att den var trasig samma dag du behöver den.
Frågor att ställa till den som sköter din webbplats
Vet du inte var din sida står idag är det här en bra lista att gå igenom, antingen själv eller med den som ansvarar för sidan:
- Vem uppdaterar WordPress, temat och tilläggen, och hur ofta?
- Finns säkerhetskopior lagrade utanför webbhotellet, och har någon testat att återställa från dem?
- Får någon larm om sidan ligger nere eller blir attackerad?
- Testas kontaktformulären med jämna mellanrum så att leads faktiskt kommer fram?
- Vem hjälper dig, och hur snabbt, om något går sönder?
Får du inga tydliga svar är det ofta ett tecken på att ingen egentligen håller i det.
Vanliga frågor
Hur ofta behöver en WordPress-sida underhållas?
Säkerhetsuppdateringar bör ske löpande, ofta automatiskt. Övriga uppdateringar samlas lämpligen ihop varje vecka och testas innan de läggs upp. Med tanke på hur snabbt nya hål utnyttjas är det glappet på veckor eller månader som är farligt, inte vilken exakt dag du uppdaterar.
Är min lilla företagssida verkligen ett mål för hackare?
Ja, fast inte på det sätt man tror. Nästan inga attacker riktas mot just dig. De utförs av bottar som skannar hela internet efter sidor med kända svagheter, oavsett storlek eller trafik. En liten lokal sida är lika exponerad som en stor, ibland mer, eftersom den oftare lämnas utan tillsyn.
Vad händer om min sida läcker kunduppgifter?
Då kan du behöva anmäla incidenten till IMY inom 72 timmar, och vid hög risk även informera de drabbade. En föråldrad och osäker sida kan dessutom bryta mot GDPR redan innan en läcka sker, eftersom lagen kräver att du faktiskt skyddar uppgifterna du samlar in.
Lanseringen var början, inte slutet
Att sidan gått live betyder inte att arbetet är klart. Det betyder att en ny fas börjat, en som handlar om att hålla sidan säker, fungerande och i takt med omvärlden.
För många företagare är det här precis det man inte vill lägga sin tid på. Och det är helt rimligt. Du har ett företag att driva.
Osäker på vem som egentligen håller koll på din sida idag? Hör av dig till oss på Monprez. Vi gör gärna en enkel genomgång och visar vad som behöver åtgärdas först.