WordPress underhåll och säkerhet: så håller du sajten säker

Kort svar: en säker WordPress-sajt kräver fyra saker. Uppdateringar av WordPress, tillägg, tema och PHP. Säkerhetskopior som sparas på flera ställen. En skyddad inloggning med starka lösenord och tvåstegsverifiering. Och någon som håller koll varje vecka. De flesta intrång sker inte i WordPress själv, utan genom tillägg som inte har uppdaterats.
Därför behöver WordPress underhåll
WordPress driver omkring 40 procent av alla webbplatser (W3Techs), och det gör det till ett populärt mål. Säkerhetsföretaget Patchstack räknade 11 334 nya sårbarheter under 2025, en ökning med 42 procent från året innan. 91 procent fanns i tillägg och 9 procent i teman, medan bara sex gällde WordPress själv, alla med låg allvarlighetsgrad (Patchstack).
Två siffror från samma rapport visar varför tempot spelar roll. 46 procent av sårbarheterna hade ingen rättning när de blev kända. Och de mest utnyttjade började användas i attacker i stor skala inom fem timmar, räknat som median (Patchstack).
Uppdateringar
WordPress
Mindre versioner av WordPress, som ofta innehåller säkerhetsrättningar, installeras automatiskt. Sedan version 5.6 får nya installationer även större versioner automatiskt, medan äldre installationer behåller sitt tidigare beteende (WordPress Developer). Kontrollera vad som gäller för din sajt.
Tillägg och teman
Tillägg och teman uppdateras inte automatiskt som standard (WordPress Developer). Det är här de flesta problem uppstår. Du kan slå på automatiska uppdateringar per tillägg, men på en viktig sajt är det säkrare att uppdatera kontrollerat och testa efteråt.
PHP
WordPress rekommenderar PHP 8.3 eller senare (WordPress.org). PHP 8.1 och äldre får inga säkerhetsuppdateringar längre, och 8.2 slutar få dem 31 december 2026 (PHP.net). Du byter version i webbhotellets kontrollpanel, men testa först att tema och tillägg fungerar.
Säkerhetskopior
En backup måste innehålla både databasen och filerna. WordPress rekommenderar backup varje vecka för sajter med lite aktivitet, dagligen för aktiva sajter och alltid före en uppdatering, och att spara tre till fem kopior på olika ställen (WordPress Developer).
En bra tumregel är 3-2-1: tre kopior, på två olika typer av lagring, varav en utanför webbhotellet (CISA). En backup som bara ligger på samma server som sajten hjälper inte om servern drabbas. Testa också att återställa en gång om året, annars vet du inte om den fungerar.
Skydda inloggningen
- Tvåstegsverifiering. Tillägget Two Factor från WordPress.org stöder kod från app, mejl och reservkoder och har över 100 000 aktiva installationer (WordPress.org).
- Starka, unika lösenord för alla administratörer, sparade i en lösenordshanterare.
- Färre administratörer. Ge redaktörer rollen Redaktör, inte Administratör.
- Applikationslösenord för integrationer. De är till för kopplingar mot andra system och kan inte användas för att logga in i adminpanelen (WordPress Developer).
- Ta bort gamla konton för tidigare anställda och leverantörer.
Fler skydd som gör skillnad
WordPress egen guide för härdning rekommenderar bland annat följande (WordPress Developer):
- Stäng av filredigeraren i adminpanelen, så att ett kapat konto inte kan ändra koden.
- Använd SFTP i stället för FTP och rätt filrättigheter.
- Ge databasanvändaren bara de rättigheter som behövs.
- Övervaka och logga, så att du ser om något ändras.
Ta dessutom bort tillägg och teman du inte använder. Varje tillägg är kod som kan innehålla en sårbarhet, även om det är avaktiverat. Lita inte blint på webbhotellets skydd: i Patchstacks test stoppade webbhotellens egna skydd bara 26 procent av attackerna (Patchstack).
Checklista: vecka, månad, år
| Hur ofta | Vad |
|---|---|
| Dagligen | Automatisk backup av databas och filer, övervakning av att sajten är uppe |
| Varje vecka | Uppdatera tillägg och tema, kontrollera att formulär och kassa fungerar |
| Varje månad | Gå igenom användarkonton, ta bort oanvända tillägg, kontrollera laddtid |
| Varje kvartal | Kontrollera PHP-version och att backupen går att återställa |
| Varje år | Gå igenom hela sajten: tema, tillägg, innehåll och om tekniken håller |
Om sajten blir hackad
- Ta sajten offline eller visa en underhållssida.
- Byt alla lösenord: WordPress, webbhotell, databas och SFTP.
- Återställ från en ren backup från före intrånget.
- Uppdatera allt och ta bort det tillägg som var vägen in.
- Kontrollera i Google Search Console att Google inte har flaggat sajten.
Om intrånget kan ha gett åtkomst till personuppgifter, till exempel kunder eller formulärdata, ska det som utgångspunkt anmälas till Integritetsskyddsmyndigheten inom 72 timmar (IMY).
Vad kostar WordPress-underhåll?
Svenska byråer anger i oktober 2026 oftast priser från några hundra kronor i månaden för ren teknisk drift med backup, uppdateringar och övervakning, och från cirka 1 500 till 2 000 kronor i månaden när supporttimmar ingår. Jämför vad som ingår: hur ofta uppdateringar görs, var backupen sparas, om testning efter uppdatering ingår och hur snabbt någon svarar när något går sönder.
Alternativet är att göra det själv, och det fungerar bra för en liten sajt med få tillägg om du verkligen gör det varje vecka. Grunden i att välja rätt publiceringsverktyg finns i Vad är ett CMS?
Vanliga frågor
Hur ofta ska man uppdatera WordPress?
Kontrollera uppdateringar varje vecka. Mindre versioner av WordPress installeras ofta automatiskt, men tillägg och teman uppdateras inte automatiskt som standard, och det är där de flesta sårbarheter finns.
Är WordPress säkert?
Ja, om det underhålls. WordPress själv har mycket få allvarliga sårbarheter. Under 2025 fanns 91 procent av de nya sårbarheterna i tillägg och 9 procent i teman, så riskerna kommer främst från tillägg som inte uppdateras.
Hur ofta ska man ta backup av WordPress?
WordPress rekommenderar varje vecka för sajter med lite aktivitet, dagligen för aktiva sajter och alltid före en uppdatering. Spara flera kopior på olika ställen, varav minst en utanför webbhotellet.
Vilken PHP-version ska WordPress ha?
WordPress rekommenderar PHP 8.3 eller senare. PHP 8.1 och äldre får inga säkerhetsuppdateringar längre, och PHP 8.2 slutar få dem 31 december 2026.
Vad kostar ett serviceavtal för WordPress?
Svenska byråer tar oftast från några hundra kronor i månaden för ren teknisk drift med backup, uppdateringar och övervakning, och från cirka 1 500 till 2 000 kronor i månaden när supporttimmar ingår.
Källor
- Upgrading WordPress, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- WordPress Backups, WordPress Developer Resources
- Application Passwords, WordPress Developer Resources
- Requirements, WordPress.org
- Two Factor, WordPress.org
- State of WordPress Security in 2026, Patchstack
- Back Up Business Data, CISA
- Supported versions, PHP.net
- Personuppgiftsincidenter, Integritetsskyddsmyndigheten
- Usage statistics of WordPress, W3Techs








