Slik blir WordPress-nettsteder hacket

WordPress-angrep starter ofte med små tegn: ukjente brukere, mange nye innlegg, rare filer eller endringer i Google Search Console. Denne artikkelen viser hva som skjer i et angrep, og hvilke tiltak som raskt sikrer nettsiden din.
Illustrasjon av hacker foran en PC

Når et WordPress-nettsted først blir hacket, skyldes det som oftest én av tre ting: en utdatert plugin med svakheter, en gammel tilgang som har blitt glemt, eller at flere nettsteder deler samme hostingkonto, og en av dem er komprimert. Resultatet kan bli alt fra merkelige innlegg til brukere du ikke kjenner igjen, og i verste fall tap av alt innhold.

I denne artikkelen ser vi på hva som som typisk skjer under et angrep, hvilke tegn som er verdt å merke seg, og hvilke tiltak som fungerer i praksis.

Tegn på at nettstedet er kompromittert

1. Nye administratorer som aldri burde vært der

Administrator-rollen gir full tilgang til hele nettstedet. Dersom det dukker opp brukere ingen internt kjenner til, er det et klart tegn på at noen har fått tilgang. Slett dem, med en gang.

Tips: Mange nettsider opererer med mange adminbrukere. Det er kun de som skal gjøre endringer på systemnivå som trenger adminbruker. De som skal lage innhold kan være redaktør. Selv om du er alene, bør du ha en adminbruker for vedlikehold og drift, og en redaktørbruker når du lager innhold. 

2. Ukjente sider eller store mengder nye innlegg

Automatiserte angrep oppretter gjerne hundrevis eller tusenvis av sider i løpet av sekunder. Innholdet brukes ofte til å bygge trafikk til andre nettsider via manipulert SEO.

Tips: Her er det ikke nok å slette innhold. Dette opprettes via et script og de har ofte tilgang til databasen. Uansett resett passord på alle brukere og be om hjelp. 

3. Kommentarer som dukker opp på tross av at kommentarfeltet er deaktivert

Dette skjer når angripere finner et alternativt innsendingspunkt – for eksempel via et gammelt API-endepunkt eller en plugin som fortsatt godtar data.

Å få noen få spam-kommentarer er i seg selv helt ufarlig. Men dette er ofte første tegn på at nå skjer det noe mer. Når «systemene» finner nettsider med denne svakheten, så er sjansen større for at det er flere hull. De fisker, og dette er en napp. 

4. Nye filer på serveren

Små PHP-filer som ikke hører hjemme på nettstedet kan fungere som “bakdører”. De gjør det mulig å installere brukere, laste opp innhold eller endre innstillinger, uten at det syns i WordPress-administrasjonen.

Dette er også vanskelig å oppdage for de fleste. Man bør vite litt om hva man ser etter. 

5. Endringer i Google Search Console eller sitemaps

Angripere kan laste opp egne verifiseringsfiler og sende inn nye sitemaps. Dette påvirker hvordan nettstedet fremstår i Google og kan føre til at spamindhold blir indeksert.

Får du plutselig tusenvis av sider som ikke er indeksert, eller i kø for indeksering, så er du komprimert. 

6. Plugins som er deaktivert eller fjernet

Når plugins plutselig slutter å fungere eller forsvinner, kan det være et tegn på at noen forsøker å hindre deg i å rydde opp.

Tips: Ha automatiske backup-rutiner som kjører hver natt. Når ting blir ødelagt så er henting av en backup, betydelig enklere enn å lage alt på nytt. 

Hva gjør et hack mulig?

1. En plugin med en svakhet

Mange angrep starter med en plugin som ikke er oppdatert. Det kan være alt fra et kontaktskjema til et SEO-verktøy. Ett sikkerhetshull er nok.

Tips: Ha rutiner på å oppdatere plugins med jevne mellomrom. Pass også på å bruke kjente plugins, og vær kritisk til å installere. 

2. En plugin som er deaktivert, men fortsatt installert

Selv om en plugin er skrudd av i WordPress, ligger filene fortsatt på serveren og kan misbrukes direkte. Det kan også skape konflikt, om du har valgt å bytte ut en plugin med en annen av samme type. Det kan skape konflikter som kan utnyttes. 

Slett, fremfor å deaktivere. 

3. Flere nettsteder på samme hostingkonto

Hvis én side blir kompromittert, kan angriperen ofte se og påvirke filene til de andre. Dette er en vanlig årsak til at flere nettsteder på samme konto rammes samtidig.

Det er vanlig at 10-20 nettsider er på samme server / hostingkonto. 

Fordelen på våre WordPress webhotell, er at samtlige har samme sikkerhetskrav, og administreres personlig av oss. 

Du kan også kjøpe en dedikert server, for å sikre deg. Det koster selvsagt mer, men øker sikkerheten betydelig. Vi har utviklet Adventor Vault for nettsider som trenger premium sikkerhet. 

4. Gamle brukere og passord

FTP-brukere, tidligere leverandører, testmiljøer og gamle innlogginger blir ofte glemt. Det gir en åpen dør for angripere.

Det er ikke uvanlig å se adminbrukere, som ikke har vært innlogget på noen år. De kan slettes. 

Brudd via passord er en av de vanligste måtene å få tilgang på. Så om du har god kontroll på brukere og tilganger, så er mye gjort.
Test om du har en sikker nettside her. (Artikkel)

5. Funksjoner som er aktive, men ikke i bruk

XML-RPC og enkelte API-endepunkter er eksempler på funksjoner som sjelden brukes, men som ofte blir misbrukt i angrep.

Ulike plugins og funksjoner har eksterne dører i form av koder som kan hente eller sende data til tredjepart. Med det følger ofte skriverettigheter til mapper og filer, som gjør at dette kan skape svakheter. 

Tiltak som gir rask kontroll

1. Vurder å gjenopprette nettstedet fra backup

Vær obs på at hacket kanskje har startet flere dager i forveien. Kjør inn en backup, og begynn oppdatering av plugins og sikring umiddelbart etterpå. Har du mulighet til å kjøre inn en backup som er 4-5 dager gammel, så gjør det.

2. Endre alle passord

Det gjelder WordPress, e-post, FTP, kontrollpanel og databasen. Alt du kan endre, må endres. 

3. Fjern brukere

Vær alltid kritisk til hvem som har tilgang, og hvilken rolle de har. Ikke flere enn du må ha, og ikke høyere rolle enn nødvendig. 

4. Slå av kommentarfelt helt

Gjerne også på kode-nivå, slik at kommentarer ikke kan sendes inn via API. Men start med innstillinger -> diskusjon. 

5. Slå av XML-RPC

De fleste sikkerhetsplugin har dette som en innstilling. Finner du valget, så slå av XML-RPC. 

6. Oppdater WordPress, tema og plugins

De fleste oppdateringer er nettopp forbedring av sikkerhet. Utdaterte versjoner er buffet for hackere. Slett temaer du ikke bruker. 

7. Slett plugins som ikke er i bruk

Trenger du de av og til? Eller trenger du den kanskje senere? Da installerer du når behovet er der, og sletter etterpå. 

Deaktivering er kun nødvendig for testing, alt annet er behold eller kast. 

8. Regenerer WordPress-nøkler (salts)

Dette er ofte et verktøy / tool for sikkerhetsplugins. Hvor du kan «Reganerate WordPress Salts» – ofte fulgt av å trykke på en knapp. 

Dette lager nye «strenger» med kode, som er brukt når eksterne systemer snakker sammen, for å validere løsningen. Hackere som har hatt tilgang til koden kan hente ut dine gamle «salts» og bruke de for å lage script som får tilgang utenfra. Når de først er stengt ute som brukere, så vil dette «klippe tråden». 
Se etter det som verktøy i sikkerhetsplugin-en din. 

 

9. Søk etter filer som ikke hører hjemme

I mappen public_html ligger alt av filer som utgjør nettsiden din. Om du har tilgang hit, bør du bli kjent med hva som er normale wordpress-filer, slik at du kan oppdage når noe er avvikende. 

Er WordPress sikkert?

Det hvite hus bruker WordPress – sikkerhet er ikke et problem. Men det er ikke sikkert av seg selv. 

  1. Du bør ha et aktivt forhold til valg av server. Ulike leverandører og priser har ulike sikkerhetsnivåer innebygget.
  2. Du bør ha en sikkerhetsplugin, eller en serverløsning som i seg selv er sikker.
  3. Du MÅ ha gode rutiner på vedlikehold og sikkerhet. 
  4. Du må sørge for at programvaren og lisenser er oppdatert. 

Det skal lite til å sikre en WordPress-løsning, og grunnen til at de er populære å angripe er fordi alt for mange slurver med sikkerheten. 

Her kan du lese om 12 sjekkpunkt for en sikrer WordPress nettside, som du kan gjøre selv. 

Trenger du hjelp til å rydde opp?

Har du vært uheldig så ring oss gjerne på 99 19 74 14, da tiltak ofte haster. 

Ønsker du å sikre din WordPress-løsning? Da kan du overlate driften til oss. Fyll ut skjemaet nedenfor og vi tar kontakt. 

Frode Heimen

Utdannet webmaster med lang erfaring innen webutvikling, kunderservice, ledelse og markedsføring. Spesialist på WordPress, SEO og Google Ads.

Som grunnlegger av Adventor AS er ambisjonen å skape et markedsbyrå med en vri. 

Virkningsfullt – Det vi gjør skal gi resultater. 
Redelighet – Ærlige råd til det beste for dine kunder.
Iherdig – Vi jobber systematisk og gir det lille ekstra.

Jeg elsker å skrive det som forhåpentligvis blir sett på som nyttig og verdifullt for deg som leser. 
Ring meg gjerne om du ikke har tid til alt det vi kan. 

Frode heimen kaffekopp