Vi svarer døgnet rundt alle dager · som regel innen 2 t

SajtjourenHacket WordPress · rensingFå hjelp nå

Slik ser du om WordPress-siden din er hacket

Publisert

Et innbrudd kommer sjelden med et stort varselskilt. Som regel merkes det på små ting som ikke stemmer: en besøkende som havner på feil side, en bruker du ikke kjenner igjen eller en e-post fra webhotellet. Her er de vanligste tegnene.

Tegn som besøkende legger merke til

Mange innbrudd er laget for å synes minst mulig for deg som eier nettsiden. Derfor er det ofte kunder eller bekjente som oppdager noe først.

  • Besøkende sendes videre til et annet nettsted, for eksempel kasino, apotek eller falske konkurranser. Ofte bare på mobil, eller bare første gang man besøker siden.
  • Popup-vinduer eller reklame du aldri har lagt inn.
  • Sider på fremmede språk, for eksempel japanske eller russiske produktsider, under domenet ditt.
  • Besøkende blir bedt om å laste ned en fil eller «oppdatere nettleseren».
  • Nettsiden har blitt merkbart tregere uten at du har endret noe.

Tegn i WordPress-panelet

  • Administratorer eller brukere du ikke har opprettet.
  • Utvidelser (plugins) du ikke kjenner igjen, eller som er skjult i listen men likevel finnes blant filene.
  • Innstillinger som er endret, for eksempel adressen til nettstedet, standardrollen for nye brukere eller at hvem som helst kan registrere seg.
  • Du kommer ikke lenger inn med passordet ditt, eller får e-post om passordbytter du ikke har bedt om.
  • Nye innlegg eller sider med lenker til spam.

Tegn hos webhotellet og i e-posten

  • Webhotellet gir beskjed om at kontoen sender spam, bruker mye ressurser eller er stengt.
  • Nettsiden sender e-post du ikke kjenner igjen, eller e-posten din begynner å havne i søppelposten hos mottakerne.
  • Filer med rare navn i webkatalogen, for eksempel tilfeldige bokstaver som slutter på .php, eller PHP-filer i opplastingsmappen (wp-content/uploads), der det bare skal ligge bilder og dokumenter.
  • Kode med eval eller base64_decode, eller lange linjer med uleselig tekst, øverst i filer som index.php eller wp-config.php.

Hvorfor ser ikke jeg det?

Skadevare skjuler seg ofte for innloggede administratorer og for den som besøker nettsiden flere ganger fra samme maskin. Du kan altså se en helt normal nettside mens kundene dine sendes videre. Test derfor i et privat nettleservindu, på mobilen over mobilnettet og gjerne fra en annen maskin.

Rask sjekk på fem minutter

Har du ikke tid til å gå gjennom alt, kan du ta en rask sjekk. Den finner ikke alt, men den fanger opp de vanligste tegnene.

  1. Åpne nettsiden i et privat nettleservindu og på mobilen. Klikk deg rundt på noen sider og se om du havner et annet sted.
  2. Logg inn i WordPress og gå til Brukere. Filtrer på Administrator og sjekk at du kjenner igjen alle.
  3. Gå til Utvidelser og sammenlign listen med det du selv har installert. Noter alt du ikke kjenner igjen.
  4. Sjekk under Innstillinger → Generelt at adressene til WordPress og nettstedet er dine egne.
  5. Logg inn hos webhotellet og se i webkatalogen etter filer som er endret de siste dagene, særlig i rotmappen og i wp-content/uploads.

Finner du noe i steg 2–5, er det et sterkt tegn på innbrudd, selv om nettsiden ser normal ut for de besøkende.

Hva du gjør hvis du ser tegnene

  1. Ikke slett noe ennå. Filer og brukere som ser mistenkelige ut trengs for å forstå hvordan innbruddet skjedde.
  2. Skriv ned hva du har sett, hvor og når. Ta skjermbilder.
  3. Bytt passordet til e-posten din, siden den brukes til å tilbakestille alt annet.
  4. Ta en sikkerhetskopi av nettsiden slik den er nå, eller be webhotellet om en.
  5. Få hjelp av noen som kan gå gjennom filer, database og brukere. Å fjerne bare den synlige spamkoden er sjelden nok – bakdører ligger ofte igjen.

Ett enkelt tegn trenger ikke bety at nettsiden er hacket. En treg side kan ha mange andre årsaker. Men ser du flere av tegnene samtidig, eller noen av dem i panelet eller filene, er det verdt å la noen se på det.