WordPress · sikkerhed · tjekliste
WordPress-sikkerhed – tjekliste til jeres hjemmeside
De fleste WordPress-brud starter kedeligt: et gammelt plugin, en fælles admin-bruger, en backup der aldrig er testet. Ikke Hollywood. En tjekliste, I kan gå igennem på en eftermiddag – og et ærligt svar på, hvornår I skal have nogen med.
Alle beløb er vejledende DKK ekskl. moms. Vil I have os til at kigge med, så skriv til mail@orimo.dk eller brug kontakt.
Har I siden i forvejen, starter vi ofte med pakkerne under cybersecurity. Skal den bare holdes i luften, er det WordPress serviceaftale. Bygger I nyt, se hjemmesider og hjemmeside pris.
Tjeklisten
1. Opdateringer – kerne, tema og plugins
WordPress lever af opdateringer. Kerne, tema og plugins skal være aktuelle – i en rækkefølge, der ikke smadrer siden. Store versionspring hører hjemme på staging, ikke direkte på live fredag eftermiddag.
Tjek: Hvor længe siden er sidste opdatering? Ligger der ventende opdateringer, I tør ikke trykke på?
2. Færre plugins – og ingen inaktive
Hvert plugin er en angrebsflade. Inaktive plugins og gamle temaer skal væk, ikke bare slås fra. Brug kun det, der vedligeholdes, og sig nej til «lige ét mere», medmindre det løser et rigtigt problem.
Tjek: Hvor mange plugins kører? Hvilke er ikke opdateret i over et år? Hvad kan I slette i dag?
3. Brugere og roller
Ingen fælles «admin»-login. Hver person har sin bruger. Redaktører skal ikke være administratorer. Tidligere medarbejdere og bureauer skal være væk.
Tjek: Hvem kan logge ind? Hvem har administrator? Er der brugere, I ikke kender?
4. Adgangskoder og 2FA
Unikke, lange adgangskoder – helst i en password manager. 2FA på alle administratorkonti. SMS er bedre end ingenting; en authenticator-app er bedre end SMS.
Tjek: Har alle admins 2FA? Ligger der backup-koder et sted, I kan finde, hvis telefonen bliver væk?
5. Backup, der kan gendannes
En kopi på samme server er ikke en backup. Filer og database, et sikkert sted uden for hosten, og en øvelse i at rulle tilbage. En backup, man aldrig har testet, er et håb.
Tjek: Hvor ligger backup? Hvor gammel er den nyeste? Har I nogensinde gendannet den?
6. HTTPS, hosting og PHP
Hele siden skal køre HTTPS. PHP-versionen skal være en, der stadig får sikkerhedsrettelser. Hosting, I kan få fat i, når noget går galt – ikke en chat i et andet tidszone uden svar.
Tjek: Advarer browseren? Hvilken PHP-version? Hvem er host, og har I adgangene?
7. Login-beskyttelse
Begræns loginforsøg. Brug ikke brugernavnet admin. Skjul ikke sikkerhed bag
«skift login-URL» alene – det er camouflage, ikke hærdning. Limit login + 2FA er
vigtigere end et skjult login-slug.
Tjek: Kan I hamre på /wp-login.php uden at blive stoppet?
Hedder den første bruger stadig admin?
8. Filrettigheder og wp-config
wp-config.php skal ikke ligge åben. Debug slået fra på live. Fornuftige
filrettigheder (ikke 777 «så det virker»). Hemmeligheder hører ikke hjemme i et plugin, I
har glemt.
Tjek: Er WP_DEBUG slået fra? Kan uvedkommende læse
konfigurationen? Hvem har FTP/SFTP?
9. Åbne hjørner: XML-RPC, directory listing, gamle endepunkter
XML-RPC er et klassisk brute-force-hul, hvis I ikke bruger det. Directory listing, gamle install-filer og åbne endpoints er de steder, scannere rammer først.
Tjek: Skal XML-RPC være slået til? Lister serveren mapper? Ligger der
readme.html eller installer-rester?
10. Øjne på siden – og en plan, hvis det går galt
Nogen skal se det, før kunderne gør. Overvågning, et varsel, og en plan: hvem tager siden ned, hvem ruller tilbage, hvem skriver til kunderne. Uden det er tjeklisten et dokument i en skuffe.
Tjek: Får I besked, hvis siden er nede? Ved I, hvad I gør en søndag, hvis login er væk?
Hvornår I skal have hjælp
Tjeklisten er til dem, der vil gøre det selv. Den rækker ikke, når:
- I har arvet siden (andet bureau, DIY, AI-byg) og ikke tør røre opdateringerne
- Der er shop eller booking, hvor nedetid koster omsætning med det samme
- I ikke har en backup, I har testet – eller slet ingen
- Siden allerede opfører sig skævt (spam, login-låst, Google-advarsel)
- I vil have det skrevet op og holdt, ikke et flueben I glemmer om tre måneder
Så er det pakkerne på cybersecurity:
| Tilvalg | Type | Vejledende |
|---|---|---|
| Sikkerhedsgennemgang | Engangs | ca. 1.000–4.000 kr. |
| Hærdning | Engangs | ca. 1.500–5.000 kr. |
| Overvågning + backup | Månedlig | ca. 199–799 kr./md. |
| Løbende sikkerhedsaftale | Månedlig | ca. 399–1.500 kr./md. |
Gennemgang = vi læser koden og siger, hvor det er tyndest.
Hærdning = vi lukker hullerne.
Overvågning = nogen kigger med, og I kan rulle tilbage.
Fuld aftale = drift + forsvar uden teater.
Daglig WordPress-vedligeholdelse (opdateringer, smårettelser) ligger under WordPress serviceaftale – samme månedlige bånd som overvågning/backup, så I ikke betaler to abonnementer for det samme.