När din webbplats har blivit hackad är det första du ska göra att begränsa skadan utan att få panik, isolera webbplatsen, återställa alla åtkomster, återgå till en ren säkerhetskopia, ta bort skadlig kod och implementera permanenta säkerhetsåtgärder. Under de första kritiska 24 timmarna är målet att bryta angriparens tillgång, förhindra ytterligare skada på dina besökare och data, undvika att skicka fel signaler till sökmotorerna och återuppta din webbplats på ett verifierat sätt.
En webbplats som har blivit hackad innebär inte bara att en annan bild har placerats på startsidan. Angripare föredrar ofta att förbli osynliga; de skapar skräpposter, ändrar betalningsformulär, lägger till administratörskonton, lämnar dolda omdirigeringskoder i databasen eller använder din server för att skicka e-post. Därför handlar återställningsprocessen inte bara om att ta bort filer. En systematisk insats som bevarar bevis, verifierar rengöring och förhindrar upprepning krävs.
I denna guide beskriver vi de fem första akuta åtgärderna som bör vidtas när din webbplats har blivit hackad, med tekniska detaljer som förenklas men fortfarande är praktiskt tillämpbara. Oavsett om det handlar om WordPress, specialprogramvara, e-handelsinfrastruktur eller företagswebbplatser gäller samma grundprinciper: isolera, stäng av åtkomst, återgå till ren källa, verifiera och förstärka.
Tecken på att din webbplats har blivit hackad
Hackning börjar inte alltid med en uppenbar krasch. Vissa attacker kan pågå i veckor utan att upptäckas. Om något av följande tecken förekommer, bör webbplatsen hanteras som en säkerhetshändelse snarare än som ett vanligt fel.
- Din webbplats visas med rubriker om spel, mediciner, kryptovalutor eller vuxeninnehåll i Googles sökresultat.
- Du får varningar om skadliga webbplatser, phishing eller osäkra länkar i webbläsaren.
- Du kan inte logga in på administrationspanelen eller ser okända admin-användare.
- En plötslig ökning av CPU, RAM, disk eller e-posttrafik på servern.
- Oförutsedda förändringar i .htaccess, index.php, wp-config.php eller temafiler.
- Besökare omdirigeras till andra domäner.
- Massutskick av e-post från ditt hostingkonto utan din vetskap.
- Avaktivering av säkerhetstillägg eller borttagning av loggposter.
Till exempel, om en blogg som normalt har 2000 besökare plötsligt genererar 30 000 förfrågningar, handlar det oftast inte om en verklig ökning av användare, utan snarare om bot-aktivitet, brute force-försök eller skadliga skript som körs. På samma sätt kan en temafils storlek som normalt är 10 MB plötsligt öka till 80 MB inom några dagar indikera att backdoor-filer har laddats upp.
Första 30 minuterna efter hackning: Bevis och kontroll istället för panik
Ditt första reflex bör inte vara att radera allt. Att slumptvis ta bort filer kan förstöra spåren av attacken, komplicera rengöringen och orsaka att du återgår till fel säkerhetskopia. Ta först en bild av den nuvarande situationen: datum, tid, mottagna varningar, påverkade URL:er, misstänkta användare, de senaste uppdateringarna och hostingsloggar. Denna information gör det möjligt för både teknisk support och säkerhetsexperter att ställa en snabb diagnos.
Det är särskilt viktigt att hålla incidentloggar för webbplatser som hanterar e-handel, medlemskap eller personuppgifter. Vilka data som kan ha påverkats, när attacken började och vilka IP-adresser som försökte få tillgång bör noteras. När du kontaktar supportteamet för webbplatser som hostas på Hostragons, dela domännamnet, den påverkade mappen, tidsintervallet och felmeddelandena du mottagit för att förkorta åtgärdstiden. För mer information om val av hostinginfrastruktur kan du överväga Paket för säker webbhosting.
| Tidsintervall | Prioriterat mål | Åtgärd | Fel att undvika |
|---|---|---|---|
| Första 0-30 minuter | Begränsa skadan | Isolera webbplatsen, notera bevis, skydda loggar | Att radera alla filer slumpmässigt |
| 30-90 minuter | Stäng av åtkomst | Återställ lösenord, API-nycklar och admin-sessioner | Att bara ändra WordPress-lösenordet |
| 1-4 timmar | Återgå till ren källa | Återställ från verifierad säkerhetskopia eller sätt infekterade filer i karantän | Att tro att en säkerhetskopia som tagits efter hackningen är ren |
| 4-24 timmar | Verifiering och förstärkning | Skanna, uppdatera, WAF, rättigheter, övervakning och sökmotorkontroller | Att tro att arbetet är klart så fort webbplatsen är öppen igen |
Steg 1: Isolera webbplatsen och begränsa skadan
När din webbplats har blivit hackad är det första akuta åtgärden att förhindra att angriparen och den skadliga koden orsakar mer skada. Detta steg liknar att stänga av gasen innan du släcker en brand. Webbplatsen behöver inte stängas helt; men besökare bör skyddas från skadliga omdirigeringar, falska betalningsformulär eller virusdrabbade filer.
Aktivera underhållsläge eller begränsa åtkomst tillfälligt
Om du använder WordPress kan du visa en underhållssida, returnera ett tillfälligt 503-svar i specialprogramvara, eller bara tillåta åtkomst från specifika IP-adresser. 503-koden informerar sökmotorer om att webbplatsen tillfälligt inte är tillgänglig; det är en mer korrekt signal än att visa en 404 eller tom sida. Om webbplatsen distribuerar phishing eller malware är det säkrare att helt stänga av åtkomsten.
- Låt inte administrationspanelen vara öppen för alla; använd IP-begränsning.
- Stäng tillfälligt av PHP-körning i filuppladdningsmappar.
- Om e-post skickas missbrukas, stoppa SMTP-åtkomsten.
- Om betalningssidan påverkats, inaktivera den virtuella POS:en och betalningsintegration tillfälligt.
Skydda loggar och nuvarande filstatus
Under isoleringen bör åtkomstloggar, fel-loggar, FTP-loggar och kontrollpanelens aktivitetslogg skyddas. I många attacker är den första inträdespunkten en gammal plugin, svagt FTP-lösenord, ett kapat administratörskonto eller en skrivbehörighetsfel. Utan loggar blir det svårt att hitta den grundläggande orsaken. Detta kan leda till att den rengjorda webbplatsen hackas igen inom några dagar.
Det är också bra att ladda ner filerna på servern till din lokala dator och granska dem i en säker miljö. Men eftersom de nedladdade filerna kan innehålla skadlig kod bör detta göras på en maskin med antivirusprogram. Om det finns backup-alternativ i hostingkontrollpanelen bör backupen från tidpunkten för händelsen endast sparas för analysändamål; den bör inte användas direkt som en ren säkerhetskopia. För regelbundna backupstrategier kan du kolla lösningar för hosting med automatisk backup.
Steg 2: Återställ alla åtkomster, lösenord och nycklar
Många webbplatsägare ändrar endast lösenordet för administrationspanelen efter en hackning. Men angriparens åtkomstpunkt kan vara FTP, databas-användare, hostingpanel, SSH-nyckel, e-postkonto, API-token eller tredjepartsintegration. Därför är det andra akuta steget att återställa alla autentiseringsuppgifter omfattande.
Vilka lösenord bör ändras?
- Lösenord för hostingkontrollpanelen.
- FTP, SFTP och SSH-användarlösenord.
- Databas-användarlösenord och anslutningskonfiguration.
- CMS-administratörskonton och alla redaktörskonton.
- E-postkonton, särskilt de som skickar via domännamnet.
- API-nycklar, betalningssystem-token, CDN och DNS-panelåtkomster.
- Nycklar för Git, distribution, automation och backup-tjänster.
Ett starkt lösenord bör vara minst 16 tecken långt, unikt och oförutsägbart. Att använda samma lösenord på en annan plattform sätter din webbplats direkt i riskzonen vid dataintrång. Tvåfaktorsautentisering bör aktiveras på varje panel där det är möjligt. Särskilt för administratörskontot minskar 2FA i stor utsträckning effekten av brute force-attacker.
Stäng av misstänkta användare och aktiva sessioner
Om det finns okända användare i CMS är det inte tillräckligt att bara inaktivera dem; deras roll, skapelsedatum och genomförda åtgärder bör noteras innan de tas bort. För att avsluta alla användarsessioner på WordPress kan säkerhetsnycklarna förnyas. I specialprogramvaror kan sessionstabellen rensas. I e-handelswebbplatser bör kundkonton inte prioriteras; konton med administrativ åtkomst bör kontrolleras först.
Tänk på ett exempel: Angriparen kan ha fått tillgång till ett gammalt redaktörskonto och laddat upp en web shell via en plugin med filuppladdningstillstånd. Om du bara ändrar huvudadministratörens lösenord kan angriparens redaktörskonto fortfarande förbli aktivt. Därför bör behörighetsmatrisen granskas, och onödiga administratörs- och redaktörsroller minskas. Domännamn, DNS och SSL-hantering måste också vara säkra; för detta kan domänhantering och DNS-säkerhet och lösningar för SSL-certifikat vara användbara länkar.
Steg 3: Återgå till ren säkerhetskopia eller sätt infekterade områden i karantän
Den snabbaste och säkraste återställningsmetoden är att återgå till en verifierad ren säkerhetskopia som tagits före attacken. Men här är det kritiska ordet "ren". En säkerhetskopia som togs igår kan vara infekterad om attacken började för en vecka sedan. Därför bör backupdatum, loggposter och tidsstämplar för filändringar bedömas tillsammans.
Hur väljer man en ren säkerhetskopia?
Fastställ först när de första tecknen på hackning sågs. Om säkerhetsvarningen från Google Search Console kom den 12 mars men serverloggarna visar misstänkta POST-förfrågningar den 5 mars är säkerhetskopian från den 12 mars inte pålitlig. Säkerhetskopior från den 4 mars eller tidigare bör analyseras. Innan du återgår till en säkerhetskopia bör backupfilerna genomgå en säkerhetssökning.
- Backupdatumet bör vara före den beräknade början av attacken.
- Det får inte finnas okända admin-användare i säkerhetskopian.
- Filernas integritet bör kontrolleras; kärn-CMS-filer bör jämföras med originalpaketet.
- Databasen bör sökas efter dolda iframes, base64-kod, misstänkta skript och skräppostinnehåll.
- Efter återställning bör alla programvaruuppdateringar genomföras.
Vad gör jag om det inte finns någon backup?
Om det inte finns någon ren säkerhetskopia måste återställningen göras med större försiktighet. Först bör en kopia av webbplatsen tas till en staging- eller tillfällig plats. Misstänkta filer bör flyttas till karantän, kärn-CMS-filer bör laddas ner från officiella källor, och teman och plugins bör bytas ut mot rena paket. Mappen för användarladdningar är en av de vanligaste platserna för angripare att gömma sig; här bör körbara filer som .php, .phtml, .phar särskilt kontrolleras.
Rengöring av databasen är lika viktig som rengöring av filer. Skadliga omdirigeringar kan ibland gömma sig inte i filer utan i webbplatsinställningar, widgetområden, temaval eller textinnehåll. Vid sökning i stora databaser kan skript, iframe, eval, atob, base64_decode, gzinflate, shell_exec och document.location kontrolleras. Men inte varje base64-uttryck är skadligt; felaktig borttagning kan förstöra det fungerande systemet. Därför bör en kopia av databasen alltid tas innan åtgärden utförs.
Steg 4: Rensa skadlig kod, uppdatera och täpp till säkerhetsluckor

Att återställa din webbplats är inte tillräckligt. Om du inte hittar hur angriparen kom in kan de få tillgång igen via samma säkerhetslucka. Målet med det fjärde steget är att avsluta rengöringen av filer och databaser, stänga säkerhetsluckor och korrigera konfigurationsfel.
Checklista för filsystemet
- Lista de senast ändrade filerna efter datum och granska oväntade förändringar.
- Jämför kärnfilerna för CMS med den officiella versionen.
- Kontrollera om det finns körbara filer i uppladdningsmappar.
- Granska dolda filer; .user.ini, .htaccess och liknande filer kan användas för omdirigeringar.
- Begränsa filåtkomster; den allmänna regeln är 644 för filer och 755 för mappar.
- Ta bort onödiga teman, plugins, gamla backup-zippar och testmappar.
Plugins som inte används på WordPress bör tas bort, inte bara inaktiveras. En gammal slider, formulär eller filhanterar-plugin kan utgöra en risk även om de ser inaktiverade ut. Dessutom kommer nulled teman och olagligt nedladdade plugins oftast med inbäddad backdoor-kod. Detta val, som kan verka som en kostnadsfördel på kort sikt, riskerar varumärkets rykte och kunddata.
I vilken ordning bör uppdateringar göras?
Under rengöringen bör kärnsystemet uppdateras först, följt av teman och sedan plugins. Om PHP-versionen är gammal bör uppdateringen ske till en aktuell och stödd version efter kompatibilitetstest. Webbplatser som fortfarande kör gamla PHP-versioner enligt 2026-standarderna är i stor risk; säkerhetsuppdateringar installeras inte. På hosting-sidan är aktuell PHP, isolerad kontostruktur, regelbundna backup och stöd för brandvägg viktiga. För alternativ i detta avseende kan du besöka Hostragons webbhosting.
Säkerställ också att SSL-certifikatet är giltigt. SSL skyddar inte din webbplats enbart mot hackning; men det krypterar data mellan användaren och servern och hjälper till att minska effekten av falska formulär. Särskilt på inloggnings-, betalnings- och registreringssidor är SSL obligatoriskt. För certifikatalternativ kan du överväga köp SSL-certifikat.
Steg 5: Verifiera, övervaka och implementera permanent skydd innan du publicerar
Det femte steget är att verifiera att webbplatsen verkligen är ren och förhindra att samma händelse upprepas. Om detta steg hoppar över kan samma varningar återkomma några dagar efter att webbplatsen har öppnats. Verifiering bör omfatta både teknisk skanning och affärsprocesser.
Kontroller före publicering
- Startsidan, inloggningssidan, betalningssidan och populära URL:er bör testas från olika enheter.
- Kontrollera säkerhetsproblem och manuella åtgärdsrapporter i Google Search Console.
- Sitemap och robots.txt-filen bör granskas.
- Analysera repetitiva 404-, 500-, POST- och inloggningsförsök i serverloggarna.
- Kontrollera e-postens avsändarens rykte; om den hamnar på svarta listor, starta borttagningsprocessen.
- Testa betalningsformulär, kontaktformulär och filuppladdningsområden.
Om Google eller webbläsare markerar din webbplats som skadlig, måste du skicka en begäran om omvärdering efter rengöringen. I denna begäran bör det tydligt anges vad som har rensats, vilken säkerhetslucka som har täppts till och vilka åtgärder som har vidtagits. Ge konkreta uppgifter, som att en gammal filhanterar-plugin har tagits bort, alla administratörslösenord har återställts, och PHP-körning har stängts av i uppladdningsmappen, snarare än ospecifika och korta förklaringar.
Genomförbara åtgärder för permanent skydd
Säkerhet är inte en engångsåtgärd, utan en kontinuerlig process. Även för en liten företagswebbplats kan en månatlig underhållsplan avsevärt minska risken för hackning. Åtminstone bör veckokontroller för uppdateringar, dagliga backup, en stark lösenordspolicy och loggövervakning implementeras. För webbplatser med hög trafik rekommenderas WAF, CDN, avancerat bot-skydd och extern säkerhetsskanning.
| Åtgärd | Vad hjälper det? | Rekommenderad frekvens | Prioritet |
|---|---|---|---|
| Automatisk backup | Ger en ren återställningspunkt | Daglig eller veckovis | Mycket hög |
| 2FA | Förhindrar att stulna lösenord används ensamma | Konstant | Mycket hög |
| Uppdatering av CMS och plugins | Stänger kända säkerhetsluckor | Veckokontroll | Hög |
| WAF och bot-skydd | Filtrerar skadliga förfrågningar innan de når applikationen | Konstant | Hög |
| Övervakning av filintegritet | Rapporterar oväntade filändringar | Daglig | Medelhög-hög |
| SSL och säker DNS | Stöder datatransmission och domänsäkerhet | Konstant | Hög |
För företagswebbplatser bör ansvarsområden också dokumenteras. Vem ska göra uppdateringar, vem ska kontrollera backup, vem ska informeras vid säkerhetsvarningar, och under vilka omständigheter ska webbplatsen sättas i underhållsläge? Dessa frågor bör besvaras i förväg, inte i händelsen. På så sätt kan ditt team tillämpa den förbestämda planen utan panik när din webbplats har blivit hackad.
Ytterligare återhämtningsåtgärder för SEO, rykte och användarförtroende
Även om en hackad webbplats tekniskt sett är rengjord, krävs ytterligare kontroller för SEO. Angripare producerar ofta tusentals skräppost-URL:er. Om dessa sidor har kommit in i sökmotorns index, bör 404, 410 eller en lämplig omdirigeringsstrategi fastställas efter rengöringen. Att omdirigera skräppost-URL:er till startsidan är inte alltid korrekt; Google kan bedöma detta som en negativ kvalitetsignal.
Kontrollera indexerade sidor, säkerhetsproblem, manuella åtgärder och sitemaps i Search Console. När skadligt innehåll har rensats kan sitemap skickas in på nytt. Men se till att skräppostsidorna verkligen har tagits bort innan. Om skadliga rubriker visas vid varumärkesökningar kan det vara nödvändigt att begära en ny genomsökning av de rena sidorna.
För användarförtroende är transparent men icke panikskapande kommunikation viktigt. Om användardata, betalningsinformation eller medlemskapskonto kan ha påverkats, bör juridiska skyldigheter och dataskyddsprocesser beaktas. En enkel presentationswebbplats kan ha en annan situation; men i e-handel och medlemskapssystem bör omfattningen av händelsen bedömas professionellt.
Vanliga misstag att undvika
Vissa misstag under återhämtningsprocessen kan orsaka mer skada än attacken i sig. Det vanligaste misstaget är att tro att problemet är löst så snart webbplatsen är öppen. Om en backdoor-fil har lämnats kvar kan angriparen få tillgång igen senare. Ett annat misstag är att återställa säkerhetskopior utan att verifiera dem. En infekterad säkerhetskopia återpublicerar den skadliga koden.
- Att inte ta en backup innan rengöringen.
- Att endast ta bort synliga skadliga filer och inte undersöka grundorsaken.
- Att fortsätta använda gamla versioner av plugins eller teman.
- Att ge alla admin-användare onödiga fullständiga rättigheter.
- Att radera loggar eller skriva över dem utan att granska dem.
- Att anta att webbplatsen är helt säker bara för att den har SSL.
- Att ladda ner teman och plugins från billiga eller okontrollerade källor.
Att ge för många rättigheter, särskilt när det gäller filbehörigheter, underlättar angriparnas arbete. 777-behörigheter kan verka som en akut lösning men utgör en allvarlig risk i produktionsmiljöer. Minimi-principen för rättigheter bör tillämpas; skrivbehörighet bör endast begränsas till de mappar som verkligen behöver det.
Kort sammanfattning av akuta åtgärder
När din webbplats har blivit hackad är det viktigt att följa rätt ordning för att lyckas med återställningen: isolera först webbplatsen, återställ sedan alla åtkomster, återgå till en ren säkerhetskopia eller genomför en kontrollerad rengöring, stäng säkerhetsluckor och verifiera innan publicering. Denna metod minskar både teknisk risk och förlust av SEO och rykte.
Genom Hostragons kan du öka din webbplats hållbarhet genom säker hostinginfrastruktur, SSL-certifikat, domänhantering och backup-lösningar. Om du behöver det, kan du börja med att se över din nuvarande hostingstruktur via Hostragons hostingpaket och Domänsökning och hantering av domännamn. Tänk på att ditt huvudmål är att ha en balanserad lösning för hastighet, säkerhet, backup och support.
Vanliga frågor
Skall jag omedelbart ta ner min webbplats om den har blivit hackad?
Om din webbplats distribuerar skadlig programvara, omdirigerar användare till andra webbplatser eller påverkar betalningsformulär, bör du omedelbart begränsa åtkomsten. I mindre allvarliga fall kan underhållsläge med 503 eller IP-begränsningar användas. Målet är att skydda besökarna samtidigt som man informerar sökmotorerna att detta är en tillfällig situation.
Är det alltid tillräckligt att återgå till en ren säkerhetskopia?
Nej. En ren säkerhetskopia ger snabb återställning; men om angriparen inte identifieras kan webbplatsen hackas igen. Efter att ha återgått till säkerhetskopian ska lösenord ändras, uppdateringar göras, filbehörigheter kontrolleras och säkerhetsluckor stängas.
Förlorar en hackad webbplats sina SEO-placeringar?
Vid kortvariga och korrekt hanterade incidenter kan varaktiga SEO-förluster undvikas. Men om skräppostsidor kommer in i indexet, om Google visar säkerhetsvarningar eller om webbplatsen är stängd under en längre tid kan placeringarna påverkas. Efter rengöringen bör kontroller göras i Search Console, begäran om omvärdering och rensning av skräppost-URL:er.
Varför hackas min WordPress-webbplats upprepade gånger?
Upprepade hackningar beror ofta på kvarstående backdoor-filer, föråldrade plugins, svaga lösenord, onödiga admin-konton, felaktiga filbehörigheter och infekterade säkerhetskopior. Istället för att bara ta bort synlig skadlig kod bör en grundorsaksanalyss göras och alla åtkomster förnyas.
Påverkar valet av hosting webbplatsens säkerhet?
Ja. En isolerad kontostruktur, stöd för aktuell PHP-version, regelbundna backup, brandvägg, malware-skanning, snabb teknisk support och SSL-kompatibilitet påverkar säkerheten direkt. Säker hosting eliminerar inte alla risker, men minskar attackytan och påskyndar återhämtningsprocessen.