Hjemmeside sikkerhed: sådan holder I jeres WordPress-side sikker

Kort svar: God hjemmeside sikkerhed handler om fire ting: opdateringer af WordPress, plugins, tema og PHP, sikkerhedskopier flere steder, et beskyttet login med totrinsbekræftelse og nogen, der holder øje hver uge. De fleste indbrud sker gennem plugins, der ikke er opdateret, så WordPress vedligeholdelse er den vigtigste sikkerhedsforanstaltning, I har.
Derfor er hjemmeside sikkerhed et løbende arbejde
WordPress driver omkring 40 % af alle hjemmesider (W3Techs), og det gør systemet til et populært mål. Sikkerhedsfirmaet Patchstack talte 11.334 nye sårbarheder i 2025, en stigning på 42 % fra året før. 91 % lå i plugins og 9 % i temaer, mens kun seks gjaldt selve WordPress, alle med lav alvorlighed (Patchstack).
To tal fra samme rapport viser, hvorfor tempoet betyder noget. 46 % af sårbarhederne havde ingen rettelse, da de blev kendt. Og de mest udnyttede blev taget i brug i angreb i stor skala inden for fem timer, regnet som median (Patchstack).
Sikkerdigital.dk, myndighedernes portal om it-sikkerhed, giver samme råd til alle virksomheder: Slå automatisk opdatering til, hvor det kan lade sig gøre, og udpeg en person, der har ansvaret for, at alle systemer bliver opdateret (Sikkerdigital.dk). På en hjemmeside er det typisk den, der står for WordPress vedligeholdelse.
Opdateringer
Opdateringer er det vigtigste enkelttiltag, og de skal dække fire lag: WordPress, plugins og temaer, PHP og HTTPS-certifikatet.
WordPress
Mindre versioner af WordPress, som tit indeholder sikkerhedsrettelser, installeres automatisk. Siden version 5.6 får nye installationer også større versioner automatisk, mens ældre installationer beholder deres hidtidige opsætning (WordPress Developer). Tjek, hvad der gælder for jeres hjemmeside.
Plugins og temaer
Plugins og temaer opdateres ikke automatisk som standard (WordPress Developer). Det er her, de fleste problemer opstår. I kan slå automatiske opdateringer til for det enkelte plugin, men på en vigtig hjemmeside er det sikrere at opdatere kontrolleret og teste bagefter.
PHP
WordPress anbefaler PHP 8.3 eller nyere (WordPress.org). PHP 8.1 og ældre får ikke længere sikkerhedsopdateringer, og 8.2 holder op med at få dem 31. december 2026 (PHP.net). I skifter version i webhotellets kontrolpanel, men test først, at tema og plugins virker. Kører jeres hjemmeside på en meget gammel version, kan det være et tegn på, at hele løsningen trænger til fornyelse. Læs Gammel hjemmeside? 9 tegn på, at det er tid til en ny.
HTTPS
Hele hjemmesiden skal køre over HTTPS. Chrome har siden 2018 markeret sider uden HTTPS som ikke sikre (Google Security Blog). Tjek hos jeres webhotel, at certifikatet fornys automatisk, så det ikke pludselig udløber.
Sikkerhedskopier
En backup skal indeholde både databasen og filerne. WordPress anbefaler backup hver uge for hjemmesider med lidt aktivitet, dagligt for aktive hjemmesider og altid før en opdatering, og at gemme tre til fem kopier forskellige steder (WordPress Developer).
En god tommelfingerregel er 3-2-1: tre kopier, på to forskellige typer lager, hvoraf én ligger uden for webhotellet (CISA). En backup, der kun ligger på samme server som hjemmesiden, hjælper ikke, hvis serveren bliver ramt. Test også at genskabe en gang om året, ellers ved I ikke, om den virker.
Beskyt login
Et stjålet administratorlogin giver fuld adgang til hjemmesiden, så login skal beskyttes på flere måder:
- Totrinsbekræftelse. Pluginet Two Factor fra WordPress.org understøtter koder fra en app, e-mail og backupkoder og har over 100.000 aktive installationer (WordPress.org).
- Stærke, unikke adgangskoder til alle administratorer, gemt i en adgangskodemanager.
- Færre administratorer. Giv redaktører rollen Redaktør, ikke Administrator.
- Applikationsadgangskoder til integrationer. De er lavet til forbindelser med andre systemer og kan ikke bruges til at logge ind i kontrolpanelet (WordPress Developer).
- Slet gamle konti for tidligere medarbejdere og leverandører.
Flere tiltag, der gør en forskel
WordPress' egen guide til hærdning anbefaler blandt andet følgende (WordPress Developer):
- Slå fileditoren i kontrolpanelet fra, så en kapret konto ikke kan ændre koden.
- Brug SFTP i stedet for FTP og de rigtige filrettigheder.
- Giv databasebrugeren kun de rettigheder, der er brug for.
- Overvåg og log, så I kan se, hvis noget bliver ændret.
Fjern desuden plugins og temaer, I ikke bruger. Hvert plugin er kode, der kan indeholde en sårbarhed, også når det er deaktiveret. Stol ikke blindt på webhotellets beskyttelse: I Patchstacks test stoppede webhotellernes egne beskyttelser kun 26 % af angrebene (Patchstack).
Tjekliste til WordPress vedligeholdelse
God WordPress vedligeholdelse følger en fast rytme, så intet bliver glemt:
| Hvor tit | Hvad |
|---|---|
| Dagligt | Automatisk backup af database og filer, overvågning af, at hjemmesiden er oppe |
| Hver uge | Opdater plugins og tema, tjek at formularer og kurv virker |
| Hver måned | Gennemgå brugerkonti, fjern ubrugte plugins, tjek hastigheden |
| Hvert kvartal | Tjek PHP-versionen, og at backuppen kan genskabes |
| Hvert år | Gennemgå hele hjemmesiden: tema, plugins, indhold og om teknikken holder |
Hvis hjemmesiden bliver hacket
Bliver hjemmesiden hacket, gælder det om at handle hurtigt og i denne rækkefølge:
- Tag hjemmesiden offline, eller vis en vedligeholdelsesside.
- Skift alle adgangskoder: WordPress, webhotel, database og SFTP.
- Genskab fra en ren backup fra før indbruddet.
- Opdater alt, og fjern det plugin, der var vejen ind.
- Tjek i Google Search Console, at Google ikke har markeret hjemmesiden.
Kan indbruddet have givet adgang til personoplysninger, for eksempel kunder eller formulardata, skal det som udgangspunkt anmeldes til Datatilsynet uden unødig forsinkelse og om muligt inden for 72 timer. Det gælder, medmindre bruddet sandsynligvis ikke indebærer en risiko for de berørte personer (Datatilsynet).
Selv eller serviceaftale?
At klare det selv fungerer fint for en lille hjemmeside med få plugins, hvis I faktisk gør det hver uge. For en hjemmeside, der giver kunder eller tager imod betalinger, er en serviceaftale med et bureau ofte mere sikker. Sammenlign, hvad der er med: hvor tit der opdateres, hvor backuppen gemmes, om test efter opdatering er inkluderet, og hvor hurtigt nogen svarer, når noget går i stykker.
Overvejer I, om WordPress overhovedet er det rigtige system, så læs Hvad er et CMS? og One.com hjemmeside eller WordPress.
Ofte stillede spørgsmål
Hvad er hjemmeside sikkerhed?
Hjemmeside sikkerhed er det løbende arbejde med at beskytte en hjemmeside mod indbrud og datatab: opdateringer af system, plugins, tema og PHP, sikkerhedskopier flere steder, beskyttet login med totrinsbekræftelse, HTTPS og overvågning.
Hvordan forbedrer man sin hjemmeside sikkerhed?
Opdater WordPress, plugins, tema og PHP løbende, tag automatisk backup til mindst ét sted uden for webhotellet, slå totrinsbekræftelse til for alle administratorer, fjern ubrugte plugins og konti, og sørg for, at hele hjemmesiden kører over HTTPS.
Hvad indeholder WordPress vedligeholdelse?
Typisk daglig backup af database og filer, ugentlige opdateringer af plugins og tema med test bagefter, overvågning af, at siden er oppe, løbende gennemgang af brugerkonti og plugins samt tjek af PHP-version og gendannelse af backup.
Hvor tit skal man opdatere WordPress?
Tjek opdateringer hver uge. Mindre versioner af WordPress installeres ofte automatisk, men plugins og temaer opdateres ikke automatisk som standard, og det er der, de fleste sårbarheder findes.
Er WordPress sikkert?
Ja, hvis det vedligeholdes. Selve WordPress har meget få alvorlige sårbarheder. I 2025 lå 91 % af de nye sårbarheder i plugins og 9 % i temaer, så risikoen kommer primært fra plugins, der ikke bliver opdateret.
Hvilken PHP-version skal WordPress køre på?
WordPress anbefaler PHP 8.3 eller nyere. PHP 8.1 og ældre får ikke længere sikkerhedsopdateringer, og PHP 8.2 holder op med at få dem 31. december 2026.
Hvad gør jeg, hvis min hjemmeside er hacket?
Tag siden offline, skift alle adgangskoder, genskab fra en ren backup, opdater alt og fjern det plugin, der var vejen ind. Kan personoplysninger være berørt, skal bruddet som udgangspunkt anmeldes til Datatilsynet om muligt inden for 72 timer.
Kilder
- Usage statistics of WordPress, W3Techs
- State of WordPress Security in 2026, Patchstack
- Opdater programmer løbende, Sikkerdigital.dk
- Upgrading WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported versions, PHP.net
- A secure web is here to stay, Google Security Blog
- WordPress Backups, WordPress Developer Resources
- Back Up Business Data, CISA
- Two Factor, WordPress.org
- Application Passwords, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Anmeld sikkerhedsbrud, Datatilsynet








