Vi svarar dygnet runt alla dagar · oftast inom 2 h

SajtjourenHackad WordPress · saneringFå hjälp nu

Så ser du om din WordPress-sida är hackad

Publicerad

Ett intrång syns sällan som en stor röd skylt. Oftast märks det genom små saker som inte stämmer: en besökare som hamnar på fel sida, ett konto du inte känner igen eller ett mejl från webbhotellet. Här är de vanligaste tecknen.

Tecken som besökare märker

Många intrång är byggda för att synas så lite som möjligt för dig som äger sajten. Därför är det ofta kunder eller bekanta som märker något först.

  • Besökare skickas vidare till en annan sajt, till exempel casino, apotek eller falska tävlingar. Ofta bara på mobilen eller första gången man besöker sidan.
  • Popup-fönster eller reklam som du aldrig har lagt in.
  • Sidor på främmande språk, till exempel japanska eller ryska produktsidor, under din domän.
  • Besökare uppmanas att ladda ner en fil eller ”uppdatera webbläsaren”.
  • Sajten har blivit märkbart långsammare utan att du har ändrat något.

Tecken i WordPress-panelen

  • Administratörer eller användare som du inte har skapat.
  • Tillägg (plugins) som du inte känner igen, eller som är dolda i listan men ändå finns bland filerna.
  • Inställningar som har ändrats, till exempel sajtens adress, standardrollen för nya användare eller att vem som helst får registrera sig.
  • Du kommer inte längre in med ditt lösenord, eller får mejl om lösenordsbyten du inte har bett om.
  • Nya inlägg eller sidor med länkar till spam.

Tecken hos webbhotellet och i e-posten

  • Webbhotellet meddelar att kontot skickar spam, använder för mycket resurser eller har stängts av.
  • Sajten skickar mejl du inte känner igen, eller dina egna mejl börjar hamna i skräpposten hos mottagarna.
  • Filer med konstiga namn i webbkatalogen, till exempel slumpade bokstäver som slutar på .php, eller PHP-filer i uppladdningsmappen (wp-content/uploads) där det bara ska finnas bilder och dokument.
  • Kod med eval eller base64_decode, eller långa rader obegriplig text, högst upp i filer som index.php eller wp-config.php.

Varför syns det inte för mig?

Skadlig kod döljer sig ofta för inloggade administratörer och för den som besöker sajten flera gånger från samma dator. Det gör att du kan se en helt normal sajt medan dina kunder skickas vidare. Testa därför i ett privat webbläsarfönster, på mobilen över mobilnätet och gärna från en annan dator.

Snabbkoll på fem minuter

Har du inte tid att gå igenom allt kan du göra en snabb kontroll. Den hittar inte allt, men den fångar de vanligaste tecknen.

  1. Öppna sajten i ett privat webbläsarfönster och på mobilen. Klicka runt på några sidor och se om du hamnar någon annanstans.
  2. Logga in i WordPress och gå till Användare. Filtrera på Administratör och kontrollera att du känner igen alla.
  3. Gå till Tillägg och jämför listan med vad du själv har installerat. Notera allt du inte känner igen.
  4. Kontrollera under Inställningar → Allmänt att adresserna till WordPress och webbplatsen är dina egna.
  5. Logga in hos webbhotellet och titta i webbkatalogen efter filer som har ändrats de senaste dagarna, särskilt i rotmappen och i wp-content/uploads.

Hittar du något i steg 2–5 är det ett starkt tecken på intrång, även om sajten ser normal ut för besökarna.

Vad du gör om du ser tecknen

  1. Radera ingenting ännu. Filer och konton som ser misstänkta ut behövs för att förstå hur intrånget gick till.
  2. Skriv ner vad du har sett, var och när. Ta skärmdumpar.
  3. Byt lösenordet till din e-post, eftersom den används för att återställa allt annat.
  4. Ta en backup av sajten som den ser ut nu, eller be webbhotellet om en.
  5. Ta hjälp av någon som kan gå igenom filer, databas och användare. Att bara ta bort den synliga spamkoden räcker sällan – bakdörrar ligger ofta kvar.

Ett enskilt tecken behöver inte betyda att sajten är hackad. En långsam sajt kan bero på mycket annat. Men ser du flera av tecknen samtidigt, eller något av dem i panelen eller filerna, är det värt att låta någon titta.