Når et WordPress-nettsted først blir hacket, skyldes det som oftest én av tre ting: en utdatert plugin med svakheter, en gammel tilgang som har blitt glemt, eller at flere nettsteder deler samme hostingkonto, og en av dem er komprimert. Resultatet kan bli alt fra merkelige innlegg til brukere du ikke kjenner igjen, og i verste fall tap av alt innhold.
I denne artikkelen ser vi på hva som som typisk skjer under et angrep, hvilke tegn som er verdt å merke seg, og hvilke tiltak som fungerer i praksis.
Tegn på at nettstedet er kompromittert
1. Nye administratorer som aldri burde vært der
Administrator-rollen gir full tilgang til hele nettstedet. Dersom det dukker opp brukere ingen internt kjenner til, er det et klart tegn på at noen har fått tilgang. Slett dem, med en gang.
Tips: Mange nettsider opererer med mange adminbrukere. Det er kun de som skal gjøre endringer på systemnivå som trenger adminbruker. De som skal lage innhold kan være redaktør. Selv om du er alene, bør du ha en adminbruker for vedlikehold og drift, og en redaktørbruker når du lager innhold.
2. Ukjente sider eller store mengder nye innlegg
Automatiserte angrep oppretter gjerne hundrevis eller tusenvis av sider i løpet av sekunder. Innholdet brukes ofte til å bygge trafikk til andre nettsider via manipulert SEO.
Tips: Her er det ikke nok å slette innhold. Dette opprettes via et script og de har ofte tilgang til databasen. Uansett resett passord på alle brukere og be om hjelp.
3. Kommentarer som dukker opp på tross av at kommentarfeltet er deaktivert
Dette skjer når angripere finner et alternativt innsendingspunkt – for eksempel via et gammelt API-endepunkt eller en plugin som fortsatt godtar data.
Å få noen få spam-kommentarer er i seg selv helt ufarlig. Men dette er ofte første tegn på at nå skjer det noe mer. Når «systemene» finner nettsider med denne svakheten, så er sjansen større for at det er flere hull. De fisker, og dette er en napp.
4. Nye filer på serveren
Små PHP-filer som ikke hører hjemme på nettstedet kan fungere som “bakdører”. De gjør det mulig å installere brukere, laste opp innhold eller endre innstillinger, uten at det syns i WordPress-administrasjonen.
Dette er også vanskelig å oppdage for de fleste. Man bør vite litt om hva man ser etter.
5. Endringer i Google Search Console eller sitemaps
Angripere kan laste opp egne verifiseringsfiler og sende inn nye sitemaps. Dette påvirker hvordan nettstedet fremstår i Google og kan føre til at spamindhold blir indeksert.
Får du plutselig tusenvis av sider som ikke er indeksert, eller i kø for indeksering, så er du komprimert.
6. Plugins som er deaktivert eller fjernet
Når plugins plutselig slutter å fungere eller forsvinner, kan det være et tegn på at noen forsøker å hindre deg i å rydde opp.
Tips: Ha automatiske backup-rutiner som kjører hver natt. Når ting blir ødelagt så er henting av en backup, betydelig enklere enn å lage alt på nytt.
Hva gjør et hack mulig?
1. En plugin med en svakhet
Mange angrep starter med en plugin som ikke er oppdatert. Det kan være alt fra et kontaktskjema til et SEO-verktøy. Ett sikkerhetshull er nok.
Tips: Ha rutiner på å oppdatere plugins med jevne mellomrom. Pass også på å bruke kjente plugins, og vær kritisk til å installere.
2. En plugin som er deaktivert, men fortsatt installert
Selv om en plugin er skrudd av i WordPress, ligger filene fortsatt på serveren og kan misbrukes direkte. Det kan også skape konflikt, om du har valgt å bytte ut en plugin med en annen av samme type. Det kan skape konflikter som kan utnyttes.
Slett, fremfor å deaktivere.
3. Flere nettsteder på samme hostingkonto
Hvis én side blir kompromittert, kan angriperen ofte se og påvirke filene til de andre. Dette er en vanlig årsak til at flere nettsteder på samme konto rammes samtidig.
Det er vanlig at 10-20 nettsider er på samme server / hostingkonto.
Fordelen på våre WordPress webhotell, er at samtlige har samme sikkerhetskrav, og administreres personlig av oss.
Du kan også kjøpe en dedikert server, for å sikre deg. Det koster selvsagt mer, men øker sikkerheten betydelig. Vi har utviklet Adventor Vault for nettsider som trenger premium sikkerhet.
4. Gamle brukere og passord
FTP-brukere, tidligere leverandører, testmiljøer og gamle innlogginger blir ofte glemt. Det gir en åpen dør for angripere.
Det er ikke uvanlig å se adminbrukere, som ikke har vært innlogget på noen år. De kan slettes.
Brudd via passord er en av de vanligste måtene å få tilgang på. Så om du har god kontroll på brukere og tilganger, så er mye gjort.
Test om du har en sikker nettside her. (Artikkel)
5. Funksjoner som er aktive, men ikke i bruk
XML-RPC og enkelte API-endepunkter er eksempler på funksjoner som sjelden brukes, men som ofte blir misbrukt i angrep.
Ulike plugins og funksjoner har eksterne dører i form av koder som kan hente eller sende data til tredjepart. Med det følger ofte skriverettigheter til mapper og filer, som gjør at dette kan skape svakheter.
Tiltak som gir rask kontroll
1. Vurder å gjenopprette nettstedet fra backup
Vær obs på at hacket kanskje har startet flere dager i forveien. Kjør inn en backup, og begynn oppdatering av plugins og sikring umiddelbart etterpå. Har du mulighet til å kjøre inn en backup som er 4-5 dager gammel, så gjør det.
2. Endre alle passord
Det gjelder WordPress, e-post, FTP, kontrollpanel og databasen. Alt du kan endre, må endres.
3. Fjern brukere
Vær alltid kritisk til hvem som har tilgang, og hvilken rolle de har. Ikke flere enn du må ha, og ikke høyere rolle enn nødvendig.
4. Slå av kommentarfelt helt
Gjerne også på kode-nivå, slik at kommentarer ikke kan sendes inn via API. Men start med innstillinger -> diskusjon.
5. Slå av XML-RPC
De fleste sikkerhetsplugin har dette som en innstilling. Finner du valget, så slå av XML-RPC.
6. Oppdater WordPress, tema og plugins
De fleste oppdateringer er nettopp forbedring av sikkerhet. Utdaterte versjoner er buffet for hackere. Slett temaer du ikke bruker.
7. Slett plugins som ikke er i bruk
Trenger du de av og til? Eller trenger du den kanskje senere? Da installerer du når behovet er der, og sletter etterpå.
Deaktivering er kun nødvendig for testing, alt annet er behold eller kast.
8. Regenerer WordPress-nøkler (salts)
Dette er ofte et verktøy / tool for sikkerhetsplugins. Hvor du kan «Reganerate WordPress Salts» – ofte fulgt av å trykke på en knapp.
Dette lager nye «strenger» med kode, som er brukt når eksterne systemer snakker sammen, for å validere løsningen. Hackere som har hatt tilgang til koden kan hente ut dine gamle «salts» og bruke de for å lage script som får tilgang utenfra. Når de først er stengt ute som brukere, så vil dette «klippe tråden».
Se etter det som verktøy i sikkerhetsplugin-en din.
9. Søk etter filer som ikke hører hjemme
I mappen public_html ligger alt av filer som utgjør nettsiden din. Om du har tilgang hit, bør du bli kjent med hva som er normale wordpress-filer, slik at du kan oppdage når noe er avvikende.
Er WordPress sikkert?
Det hvite hus bruker WordPress – sikkerhet er ikke et problem. Men det er ikke sikkert av seg selv.
- Du bør ha et aktivt forhold til valg av server. Ulike leverandører og priser har ulike sikkerhetsnivåer innebygget.
- Du bør ha en sikkerhetsplugin, eller en serverløsning som i seg selv er sikker.
- Du MÅ ha gode rutiner på vedlikehold og sikkerhet.
- Du må sørge for at programvaren og lisenser er oppdatert.
Det skal lite til å sikre en WordPress-løsning, og grunnen til at de er populære å angripe er fordi alt for mange slurver med sikkerheten.
Her kan du lese om 12 sjekkpunkt for en sikrer WordPress nettside, som du kan gjøre selv.
Trenger du hjelp til å rydde opp?
Har du vært uheldig så ring oss gjerne på 99 19 74 14, da tiltak ofte haster.
Ønsker du å sikre din WordPress-løsning? Da kan du overlate driften til oss. Fyll ut skjemaet nedenfor og vi tar kontakt.

