Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Overvåg filændringer og sårbarheder – opdag angreb i tide

Skrevet af , stifter af Hostious · Udgivet 31. august 2026 · Opdateret 31. august 2026
Overvåg filændringer og sårbarheder – opdag angreb i tide

Kort svar: Overvågning er forskellen på at opdage et angreb efter tre timer og efter tre måneder. To spørgsmål skal besvares løbende: “er der ændret filer, som ingen af os har ændret?” (filintegritet – fx ugentligt checksum-tjek) og “er der kendte huller i vores plugins?” (sårbarhedsvarsler – en tjeneste, der matcher din plugin-liste mod sårbarhedsdatabaserne). Begge kan automatiseres på en time – og skal ende som mails, et menneske faktisk læser.

De fleste kompromitterede WordPress-sites opdages ikke af ejeren – men af Google, en kunde eller en sortliste, uger efter indbruddet. Ikke fordi sporene manglede: filændringerne lå der fra time ét. Der var bare ingen, der kiggede. Denne guide sætter de to kiggeposter op – filintegritet og sårbarhedsvarsler – så opdagelsestiden falder fra måneder til timer.

Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026. Terminaleksemplet er genskabt.

Kiggepost 1: Filintegritet

Terminaleksempel: ugentligt checksum-tjek melder rent – og fanger en fremmed fil ugen efter
Genskabt terminaleksempel, 30. august 2026: uge 1 rent – uge 2 fanger tjekket en fremmed fil i uploads. Det er hele pointen med kadencen. Eksemplet er ikke data fra hostious.io.

Kernen og wordpress.org-plugins kan checksummes mod officielle facit (wp core verify-checksums og plugin-varianten) – kørt automatisk (ugentligt via cron eller hostingens værktøjer) får du en alarm, i samme uge noget ændres bag din ryg. Sikkerhedsplugins tilbyder samme funktion med bredere dækning (temaer, egne filer) – vælg ÉN mekanisme, og sørg for at den også kigger efter nye filer på de klassiske gemmesteder (uploads, mu-plugins). Får du fund, er det oprydnings-guidens fase 2, der tager over.

Kiggepost 2: Sårbarhedsvarsler

Når en sårbarhed offentliggøres i et udbredt plugin, begynder automatiseret udnyttelse ofte inden for timer – kapløbet står mellem din opdatering og deres scanner. Varslingstjenester (fx WPScan/Patchstack-baserede – også indbygget i flere sikkerhedsplugins og i WordPress’ egen Site Health på det seneste) matcher din installerede plugin-liste mod sårbarhedsdatabaserne og mailer, NÅR et af DINE plugins rammes. Parret med auto-opdateringer på alt ukritisk – og hurtig manuel håndtering af de store (WooCommerce, buildere) via staging – er vinduet reduceret til næsten ingenting. Og ryd op: hvert inaktivt plugin på disken er stadig angrebsflade uden funktion.

Alarmdisciplin: signal frem for støj

Overvågning dør af støj: femten daglige mails om ingenting læres væk på en uge – og så drukner den ene vigtige. Indstil derfor hårdt: fil-tjek som ugentlig rapport (og øjeblikkelig alarm KUN ved fund), sårbarhedsvarsler øjeblikkeligt (de er altid handling), login-notifikationer kun for administratorer fra nye enheder – og alt sendt til en adresse, et menneske ejer, ikke en gruppe-postkasse ingen tømmer. Testen: kan du huske sidste alarm, og gjorde nogen noget? Hvis nej til det sidste, er indstillingen forkert.

Når alarmen går

Sårbarhedsvarsel: opdatér (eller deaktivér pluginet, til opdateringen findes) samme dag – alvorlige sårbarheder i login-nære eller upload-nære plugins tåler ikke weekendventetid. Fil-fund: behandl som mulig hændelse – var det en kollega, en opdatering eller ingen af delene? Tidsstempler og opdateringslog afgør det på minutter; kan fundet ikke forklares, er det akut-guiden og derefter oprydningen. Og uanset udfald: notér hændelsen – mønstre på tværs af måneder er også signal.

Verifikation

Overvågningen virker, når et kontrolleret testfund fanges (læg selv en harmløs testfil, og se alarmen komme), sårbarhedstjenesten kender din AKTUELLE plugin-liste, rapporterne læses af en navngiven person – og sidste kvartal viser mindst én håndteret alarm eller en bekræftet stille periode. Overvågning + 2FA + opdateringer + testet backup er hele kvartetten: forebyg, opdag, begræns, gendan.

Ofte stillede spørgsmål om overvågning

Er Site Health ikke nok?

Site Health er et øjebliksbillede, du selv skal åbne – overvågning er alarmer, der kommer til dig. Brug begge: Site Health til den månedlige gennemgang, automatikken til alt det, der ikke kan vente på den.

Fanger fil-overvågning alle hacks?

Nej – rene database-angreb (indsprøjtet indhold, falske brugere) rører ingen filer. Derfor suppleres med brugerlistens gennemgang og sårbarhedsvarsler; sammen dækker de langt størstedelen af virkelighedens angreb.

Hvem skal have alarmerne på et lille site?

Den, der kan handle på dem – typisk dig selv eller jeres webpartner. Er svaret “ingen har tid”, er administreret vedligeholdelse den ærlige løsning: så bor både overvågningen og reaktionen samme sted.

Læs også