WordPress-sikkerhet og vedlikehold: slik holder du nettsiden trygg

Kort svar: En trygg WordPress-side krever fire ting. Oppdateringer av WordPress, tillegg, tema og PHP. Sikkerhetskopier som lagres flere steder. En beskyttet innlogging med sterke passord og totrinnsbekreftelse. Og noen som følger med hver uke. De fleste innbrudd skjer ikke i WordPress selv, men gjennom tillegg som ikke er oppdatert.
Derfor trenger WordPress vedlikehold
WordPress driver rundt 40 prosent av alle nettsider (W3Techs), og det gjør systemet til et populært mål. Sikkerhetsselskapet Patchstack telte 11 334 nye sårbarheter i 2025, en økning på 42 prosent fra året før. 91 prosent lå i tillegg og 9 prosent i temaer, mens bare seks gjaldt WordPress selv, alle med lav alvorlighetsgrad (Patchstack).
To tall fra samme rapport viser hvorfor tempoet betyr noe. 46 prosent av sårbarhetene hadde ingen retting da de ble kjent. Og de mest utnyttede ble tatt i bruk i angrep i stor skala innen fem timer, regnet som median (Patchstack). Også WordPress selv får kritiske sikkerhetsoppdateringer jevnlig. Norske webhotell som Domeneshop varslet om kritiske oppdateringer både i september og oktober 2026, og minnet om at kunder med automatiske oppdateringer selv må sjekke at oppdateringen faktisk er gjort (Domeneshop). Nasjonal sikkerhetsmyndighet gir samme råd til alle virksomheter: Installer sikkerhetsoppdateringer så fort som mulig, og mest mulig automatisk (NSM).
Oppdateringer
WordPress
Mindre versjoner av WordPress, som ofte inneholder sikkerhetsrettinger, installeres automatisk. Siden versjon 5.6 får nye installasjoner også større versjoner automatisk, mens eldre installasjoner beholder det tidligere oppsettet (WordPress Developer). Sjekk hva som gjelder for din nettside.
Tillegg og temaer
Tillegg og temaer oppdateres ikke automatisk som standard (WordPress Developer). Det er her de fleste problemene oppstår. Du kan slå på automatiske oppdateringer per tillegg, men på en viktig nettside er det tryggere å oppdatere kontrollert og teste etterpå.
PHP
WordPress anbefaler PHP 8.3 eller nyere (WordPress.org). PHP 8.1 og eldre får ikke lenger sikkerhetsoppdateringer, og 8.2 slutter å få dem 31. desember 2026 (PHP.net). Du bytter versjon i kontrollpanelet hos webhotellet, men test først at tema og tillegg fungerer.
Sikkerhetskopier
En backup må inneholde både databasen og filene. WordPress anbefaler backup hver uke for nettsider med lite aktivitet, daglig for aktive nettsider og alltid før en oppdatering, og å lagre tre til fem kopier på ulike steder (WordPress Developer).
En god tommelfingerregel er 3-2-1: tre kopier, på to ulike typer lagring, hvorav én utenfor webhotellet (CISA). En backup som bare ligger på samme server som nettsiden, hjelper ikke hvis serveren rammes. Test også å gjenopprette én gang i året, ellers vet du ikke om den virker.
Beskytt innloggingen
- Totrinnsbekreftelse. Tillegget Two Factor fra WordPress.org støtter kode fra app, e-post og reservekoder og har over 100 000 aktive installasjoner (WordPress.org).
- Sterke, unike passord for alle administratorer, lagret i en passordbehandler.
- Færre administratorer. Gi redaktører rollen Redaktør, ikke Administrator.
- Applikasjonspassord for integrasjoner. De er laget for koblinger mot andre systemer og kan ikke brukes til å logge inn i adminpanelet (WordPress Developer).
- Slett gamle kontoer for tidligere ansatte og leverandører.
Flere tiltak som gjør en forskjell
WordPress sin egen guide for herding anbefaler blant annet dette (WordPress Developer):
- Slå av filredigereren i adminpanelet, så en kapret konto ikke kan endre koden.
- Bruk SFTP i stedet for FTP, og riktige filrettigheter.
- Gi databasebrukeren bare de rettighetene som trengs.
- Overvåk og logg, så du ser om noe endres.
Fjern dessuten tillegg og temaer du ikke bruker. Hvert tillegg er kode som kan inneholde en sårbarhet, selv om det er deaktivert. Stol ikke blindt på webhotellets beskyttelse: I Patchstacks test stoppet webhotellenes egne beskyttelser bare 26 prosent av angrepene (Patchstack).
Sjekkliste: uke, måned, år
| Hvor ofte | Hva |
|---|---|
| Daglig | Automatisk backup av database og filer, overvåking av at nettsiden er oppe |
| Hver uke | Oppdater tillegg og tema, sjekk at skjemaer og kasse fungerer |
| Hver måned | Gå gjennom brukerkontoer, fjern ubrukte tillegg, sjekk lastetid |
| Hvert kvartal | Sjekk PHP-versjon og at backupen kan gjenopprettes |
| Hvert år | Gå gjennom hele nettsiden: tema, tillegg, innhold og om teknikken holder |
Hvis nettsiden blir hacket
- Ta nettsiden offline eller vis en vedlikeholdsside.
- Bytt alle passord: WordPress, webhotell, database og SFTP.
- Gjenopprett fra en ren backup fra før innbruddet.
- Oppdater alt, og fjern tillegget som var veien inn.
- Sjekk i Google Search Console at Google ikke har flagget nettsiden.
Kan innbruddet ha gitt tilgang til personopplysninger, for eksempel kunder eller skjemadata, skal det som hovedregel meldes til Datatilsynet så snart som mulig, og etter GDPR senest innen 72 timer (Datatilsynet).
Vedlikehold selv eller serviceavtale?
Å gjøre det selv fungerer godt for en liten nettside med få tillegg, hvis du faktisk gjør det hver uke. For en nettside som gir kunder eller tar imot betalinger, er en serviceavtale med et byrå ofte tryggere. Sammenlign hva som er med: hvor ofte oppdateringer gjøres, hvor backupen lagres, om testing etter oppdatering er inkludert, og hvor raskt noen svarer når noe går i stykker.
Det grunnleggende om å velge riktig publiseringsverktøy finner du i Hva er et CMS?
Vanlige spørsmål
Hvor ofte bør man oppdatere WordPress?
Sjekk oppdateringer hver uke. Mindre versjoner av WordPress installeres ofte automatisk, men tillegg og temaer oppdateres ikke automatisk som standard, og det er der de fleste sårbarhetene finnes.
Er WordPress trygt?
Ja, hvis det vedlikeholdes. WordPress selv har svært få alvorlige sårbarheter. I 2025 lå 91 prosent av de nye sårbarhetene i tillegg og 9 prosent i temaer, så risikoen kommer først og fremst fra tillegg som ikke oppdateres.
Hvor ofte bør man ta backup av WordPress?
WordPress anbefaler hver uke for nettsider med lite aktivitet, daglig for aktive nettsider og alltid før en oppdatering. Lagre flere kopier på ulike steder, hvorav minst én utenfor webhotellet.
Hvilken PHP-versjon bør WordPress ha?
WordPress anbefaler PHP 8.3 eller nyere. PHP 8.1 og eldre får ikke lenger sikkerhetsoppdateringer, og PHP 8.2 slutter å få dem 31. desember 2026.
Hva gjør jeg hvis WordPress-siden er hacket?
Ta siden offline, bytt alle passord, gjenopprett fra en ren backup, oppdater alt og fjern tillegget som var veien inn. Kan personopplysninger være berørt, skal bruddet som hovedregel meldes til Datatilsynet innen 72 timer.
Kilder
- Upgrading WordPress, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- WordPress Backups, WordPress Developer Resources
- Application Passwords, WordPress Developer Resources
- Requirements, WordPress.org
- Two Factor, WordPress.org
- State of WordPress Security in 2026, Patchstack
- Back Up Business Data, CISA
- Supported versions, PHP.net
- Håndtering av avvik, Datatilsynet
- Driftsmeldinger, Domeneshop
- Fem effektive tiltak, Nasjonal sikkerhetsmyndighet
- Usage statistics of WordPress, W3Techs








