WordPress · sikkerhed · tjekliste

WordPress-sikkerhed – tjekliste til jeres hjemmeside

De fleste WordPress-brud starter kedeligt: et gammelt plugin, en fælles admin-bruger, en backup der aldrig er testet. Ikke Hollywood. En tjekliste, I kan gå igennem på en eftermiddag – og et ærligt svar på, hvornår I skal have nogen med.

Alle beløb er vejledende DKK ekskl. moms. Vil I have os til at kigge med, så skriv til mail@orimo.dk eller brug kontakt.

Har I siden i forvejen, starter vi ofte med pakkerne under cybersecurity. Skal den bare holdes i luften, er det WordPress serviceaftale. Bygger I nyt, se hjemmesider og hjemmeside pris.

Tjeklisten

1. Opdateringer – kerne, tema og plugins

WordPress lever af opdateringer. Kerne, tema og plugins skal være aktuelle – i en rækkefølge, der ikke smadrer siden. Store versionspring hører hjemme på staging, ikke direkte på live fredag eftermiddag.

Tjek: Hvor længe siden er sidste opdatering? Ligger der ventende opdateringer, I tør ikke trykke på?

2. Færre plugins – og ingen inaktive

Hvert plugin er en angrebsflade. Inaktive plugins og gamle temaer skal væk, ikke bare slås fra. Brug kun det, der vedligeholdes, og sig nej til «lige ét mere», medmindre det løser et rigtigt problem.

Tjek: Hvor mange plugins kører? Hvilke er ikke opdateret i over et år? Hvad kan I slette i dag?

3. Brugere og roller

Ingen fælles «admin»-login. Hver person har sin bruger. Redaktører skal ikke være administratorer. Tidligere medarbejdere og bureauer skal være væk.

Tjek: Hvem kan logge ind? Hvem har administrator? Er der brugere, I ikke kender?

4. Adgangskoder og 2FA

Unikke, lange adgangskoder – helst i en password manager. 2FA på alle administratorkonti. SMS er bedre end ingenting; en authenticator-app er bedre end SMS.

Tjek: Har alle admins 2FA? Ligger der backup-koder et sted, I kan finde, hvis telefonen bliver væk?

5. Backup, der kan gendannes

En kopi på samme server er ikke en backup. Filer og database, et sikkert sted uden for hosten, og en øvelse i at rulle tilbage. En backup, man aldrig har testet, er et håb.

Tjek: Hvor ligger backup? Hvor gammel er den nyeste? Har I nogensinde gendannet den?

6. HTTPS, hosting og PHP

Hele siden skal køre HTTPS. PHP-versionen skal være en, der stadig får sikkerhedsrettelser. Hosting, I kan få fat i, når noget går galt – ikke en chat i et andet tidszone uden svar.

Tjek: Advarer browseren? Hvilken PHP-version? Hvem er host, og har I adgangene?

7. Login-beskyttelse

Begræns loginforsøg. Brug ikke brugernavnet admin. Skjul ikke sikkerhed bag «skift login-URL» alene – det er camouflage, ikke hærdning. Limit login + 2FA er vigtigere end et skjult login-slug.

Tjek: Kan I hamre på /wp-login.php uden at blive stoppet? Hedder den første bruger stadig admin?

8. Filrettigheder og wp-config

wp-config.php skal ikke ligge åben. Debug slået fra på live. Fornuftige filrettigheder (ikke 777 «så det virker»). Hemmeligheder hører ikke hjemme i et plugin, I har glemt.

Tjek: Er WP_DEBUG slået fra? Kan uvedkommende læse konfigurationen? Hvem har FTP/SFTP?

9. Åbne hjørner: XML-RPC, directory listing, gamle endepunkter

XML-RPC er et klassisk brute-force-hul, hvis I ikke bruger det. Directory listing, gamle install-filer og åbne endpoints er de steder, scannere rammer først.

Tjek: Skal XML-RPC være slået til? Lister serveren mapper? Ligger der readme.html eller installer-rester?

10. Øjne på siden – og en plan, hvis det går galt

Nogen skal se det, før kunderne gør. Overvågning, et varsel, og en plan: hvem tager siden ned, hvem ruller tilbage, hvem skriver til kunderne. Uden det er tjeklisten et dokument i en skuffe.

Tjek: Får I besked, hvis siden er nede? Ved I, hvad I gør en søndag, hvis login er væk?

Hvornår I skal have hjælp

Tjeklisten er til dem, der vil gøre det selv. Den rækker ikke, når:

  • I har arvet siden (andet bureau, DIY, AI-byg) og ikke tør røre opdateringerne
  • Der er shop eller booking, hvor nedetid koster omsætning med det samme
  • I ikke har en backup, I har testet – eller slet ingen
  • Siden allerede opfører sig skævt (spam, login-låst, Google-advarsel)
  • I vil have det skrevet op og holdt, ikke et flueben I glemmer om tre måneder

Så er det pakkerne på cybersecurity:

Tilvalg Type Vejledende
Sikkerhedsgennemgang Engangs ca. 1.000–4.000 kr.
Hærdning Engangs ca. 1.500–5.000 kr.
Overvågning + backup Månedlig ca. 199–799 kr./md.
Løbende sikkerhedsaftale Månedlig ca. 399–1.500 kr./md.

Gennemgang = vi læser koden og siger, hvor det er tyndest.
Hærdning = vi lukker hullerne.
Overvågning = nogen kigger med, og I kan rulle tilbage.
Fuld aftale = drift + forsvar uden teater.

Daglig WordPress-vedligeholdelse (opdateringer, smårettelser) ligger under WordPress serviceaftale – samme månedlige bånd som overvågning/backup, så I ikke betaler to abonnementer for det samme.

Kontakt

Klar til at tjekke – eller til at få det gjort?

Gå listen igennem. Skriv, hvor I er i tvivl. Vi vender tilbage med et ærligt interval – typisk inden for én hverdag. mail@orimo.dk · CVR 42514691.

Skriv til os