Kort svar: Du kan gøre WordPress markant mere sikker uden plugins: brug et unikt administratornavn og en stærk adgangskode, fjern ubrugte temaer og plugins, tag rigtige backups, lås loginsiden og XML-RPC, tving HTTPS, slå mappevisning og filredigering fra, og skjul brugernavne for scannere. Det vigtigste er dog at holde WordPress, plugins og PHP opdateret og at have hosting, der beskytter på serverniveau.
Fagligt gennemgået: 2. oktober 2026
Det kræver hverken dyre værktøjer eller en stribe sikkerhedsplugins at holde et WordPress-site sikkert. Plugins kan være nyttige, men hvert plugin er også mere kode, der skal holdes opdateret, og et dårligt vedligeholdt plugin kan i sig selv blive en indgang for angribere.
Her er ti konkrete greb, du selv kan udføre i WordPress, i .htaccess og i wp-config.php. Tag en backup, før du går i gang, og test sitet efter hver ændring.
Før du ændrer noget: Tag en fuld backup af filer og database, og gem en kopi af .htaccess og wp-config.php, før du redigerer dem. En tastefejl i de to filer kan lægge sitet ned, men med en kopi er du oppe igen på få sekunder.
1. Brug sikre loginoplysninger til wp-admin
En af de nemmeste veje ind for angribere er almindelige brugernavne som “admin”, “administrator” eller “test”. Automatiserede brute force-angreb prøver netop de navne sammen med lange lister af lækkede adgangskoder.
Opret en unik administratorkonto
- Gå til Brugere → Tilføj ny i WordPress.
- Vælg et brugernavn, der ikke er let at gætte, og som ikke er det samme som dit visningsnavn.
- Brug en lang, unik adgangskode – gerne genereret af en password manager og på mindst 16 tegn. Længde betyder mere end specialtegn.
- Giv brugeren rollen Administrator.

Fjern din gamle administratorkonto sikkert
- Log ud, og log ind med den nye administratorkonto.
- Gå til Brugere → Alle brugere.
- Vælg den gamle konto, og slet den via Massehandlinger.
- Når WordPress spørger, så vælg at overføre alt indhold til den nye bruger. Ellers sletter du også de indlæg og sider, den gamle bruger står som forfatter på.

Vigtige sikkerhedstips
- Undgå at logge ind som administrator på offentlige netværk. Gør du det alligevel, så sørg for, at hele sitet kører over HTTPS (se trin 6).
- Brug kun administratorrollen til administration. Til at skrive indhold er rollen Redaktør eller Forfatter nok.
- Totrinslogin (2FA) giver markant bedre beskyttelse af login, men WordPress har det ikke indbygget. Det kræver et plugin eller beskyttelse foran sitet. Læs mere i guiden om totrinslogin i WordPress.
2. Slip af med unødvendige temaer og plugins
Ubrugte plugins og temaer gør mere skade end gavn. Selv deaktiverede plugins ligger stadig på serveren, og har de en sårbarhed, kan filerne i nogle tilfælde misbruges direkte. Sådan fjerner du dem:
- Gå til Plugins → Installerede plugins.
- Deaktivér det plugin, du ikke bruger.
- Klik på Slet under pluginnavnet, og bekræft.

Gør det samme under Udseende → Temaer. Behold dit aktive tema, eventuelt dets parent-tema, og ét opdateret standardtema som reserve, hvis dit eget tema skulle fejle.
3. Tag rigtige backups – ikke kun en eksport
Dit indhold – indlæg, sider, billeder og ordrer – er et af dine vigtigste aktiver. En gennemtænkt backupstrategi er dit sikkerhedsnet, hvis sitet bliver hacket eller en opdatering går galt.
WordPress har en indbygget eksport, som er nyttig som ekstra kopi af teksterne:
- Gå til Værktøjer → Eksportér.
- Vælg “Alt indhold”, og klik på Download eksportfil.
- Gem XML-filen et sikkert sted. Den kan importeres igen via Værktøjer → Importér.

Vær opmærksom på, at eksportfilen ikke er en backup. Den indeholder ikke selve mediefilerne, temaet, plugins eller indstillinger. En rigtig backup omfatter både alle filer og hele databasen, ligger et andet sted end selve sitet, og er testet ved en gendannelse.
Hos Hostious får du daglig backup og manuel backup med selvbetjent gendannelse på alle WordPress-planer. Hav gerne en ekstra kopi uden for serveren også, og læs mere om hvad du skal kræve af en WordPress-backup.
4. Forstå og styr .htaccess-filen
Flere af de følgende trin bruger .htaccess, så her er det grundlæggende.
Hvad er .htaccess-filen?
.htaccess er en konfigurationsfil, som webservere som Apache og LiteSpeed læser for den mappe, filen ligger i. I WordPress styrer den blandt andet permalinks, så dine URL’er bliver pæne. Du kan bruge den til at tilføje sikkerhedsregler uden adgang til selve serverens konfiguration. Kører din server Nginx, virker .htaccess ikke, og reglerne skal i stedet laves i serverens konfiguration.
Find .htaccess-filen
Filen ligger i rodmappen for din WordPress-installation. Du kan åbne den via SFTP med en klient som FileZilla eller WinSCP. Filnavnet starter med et punktum, så den er skjult som standard. Slå visning af skjulte filer til i din SFTP-klient eller i filhåndteringen i dit hostingpanel.

Redigér .htaccess-filen
Redigér filen i en almindelig teksteditor. Læg dine egne regler uden for blokken mellem # BEGIN WordPress og # END WordPress, typisk over den. WordPress og cache-plugins omskriver indholdet i deres egne blokke, og regler, du har lagt derinde, kan forsvinde.

Går sitet ned med en “500 Internal Server Error” efter en ændring, så læg den gemte kopi tilbage. Se også gendan WordPress’ standard-.htaccess.
5. Lås din loginside og XML-RPC
Loginsiden wp-login.php er et af de steder, angribere oftest går efter på et WordPress-site. Du har to muligheder uden plugin.
Med Cloudflare eller en anden firewall
Bruger du Cloudflare foran WordPress, kan du lave en WAF-regel under Security → WAF → Custom rules, der kun giver dine egne IP-adresser adgang til /wp-login.php og /wp-admin/, eller som viser en Managed Challenge for alle andre. Undtag /wp-admin/admin-ajax.php, fordi mange temaer og plugins bruger den på den offentlige side.
Med .htaccess
Har du en fast IP-adresse, kan du begrænse adgangen til loginsiden direkte på serveren:
<Files wp-login.php>
Require ip 203.0.113.10
</Files>
Erstat IP-adressen med din egen. Flere adresser kan stå på samme linje adskilt af mellemrum. Ældre Apache 2.2-servere bruger i stedet Order deny,allow, Deny from all og Allow from, men det er sjældent relevant i dag.
Har du skiftende IP-adresse, fx på mobil, kan du komme til at lukke dig selv ude. Så er en challenge i Cloudflare eller totrinslogin et bedre valg.
Luk XML-RPC, hvis du ikke bruger det
xmlrpc.php bruges sjældent i dag, men er et yndet mål for brute force, fordi én forespørgsel kan teste mange adgangskoder. Bruger du ikke Jetpack, WordPress-appen eller andre tjenester, der kræver det, kan du lukke for det:
<Files xmlrpc.php>
Require all denied
</Files>
Blokering af kendte trusler er ikke idiotsikkert. En tilladelsesliste med kun dine egne IP-adresser er stærkere, men kræver mere vedligeholdelse. Se flere lag i guiden om at beskytte WordPress-login mod brute force.
6. Omdirigér HTTP til HTTPS uden et plugin
Tag en backup af sitet
Før du ændrer noget, så tag en fuld backup af både database og filer.
Tjek, at SSL-certifikatet er på plads
Kontrollér, at der er installeret et gyldigt SSL-certifikat på domænet. Mange hostingudbydere tilbyder gratis certifikater via Let’s Encrypt – hos Hostious er SSL fra Let’s Encrypt gratis på alle planer. Åbn https://ditdomæne.dk og se, at hængelåsen vises uden advarsler.
Opdatér WordPress-adresserne
- Gå til Indstillinger → Generelt.
- Ret WordPress-adresse (URL) og Webstedsadresse (URL) fra
http://tilhttps://. - Gem ændringerne. Du bliver logget ud og skal logge ind igen.

Tilføj omdirigeringen i .htaccess
Åbn .htaccess via SFTP eller filhåndteringen, gem en kopi, og tilføj følgende øverst i filen, over # BEGIN WordPress:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Ligger sitet bag Cloudflare eller en anden proxy, så sæt SSL-tilstanden til Full (strict) i stedet, ellers kan du ende i en redirect-sløjfe (se ERR_TOO_MANY_REDIRECTS i WordPress).
Opdatér links i databasen
Gamle indlæg indeholder ofte faste http://-links til billeder og sider. Erstat dem sikkert med WP-CLI, som også håndterer serialiserede data korrekt:
wp search-replace 'http://ditdomæne.dk' 'https://ditdomæne.dk' --all-tables --dry-run
wp search-replace 'http://ditdomæne.dk' 'https://ditdomæne.dk' --all-tables
Kør altid først med --dry-run, så du kan se, hvor mange ændringer der laves. Undgå en ren SQL-REPLACE på tabeller som wp_options og wp_postmeta: mange værdier er serialiserede, og ændres tekstlængden, kan indstillinger fra temaer og plugins gå i stykker.
Test omdirigeringen
Besøg http://ditdomæne.dk og en vilkårlig underside med http://, og tjek, at du sendes videre til https://-adressen med én omdirigering.
Opdatér Google Analytics og Search Console
Opdatér webadressen i Google Analytics, og tilføj HTTPS-udgaven i Search Console, hvis du bruger en URL-præfiks-ejendom. En domæne-ejendom dækker begge.
Søg efter blandet indhold
Åbn browserens udviklerværktøjer, og kig efter advarsler om blandet indhold (mixed content). Ret billeder, scripts eller stylesheets, der stadig hentes via http://. Se mixed content efter SSL. Når alt kører stabilt over HTTPS, kan du overveje sikkerhedsheaderen HSTS.
7. Slå mappevisning fra
Uden en indeksfil kan nogle servere vise en liste over alle filer i en mappe, fx i wp-content/uploads/. Det giver angribere et gratis overblik. Slå det fra ved at tilføje denne linje i .htaccess, uden for WordPress-blokken:
Options -Indexes
Gem filen, og upload den igen, hvis du har redigeret en kopi lokalt. Test bagefter ved at åbne en mappe uden indeksfil, fx /wp-content/uploads/. Du skal nu få en 403-fejl i stedet for en filliste. Mange hostingudbydere har allerede slået mappevisning fra på serverniveau, men linjen skader ikke.
8. Bloker scanning efter brugernavne
Brute force-angreb starter ofte med at finde rigtige brugernavne. WordPress afslører dem to steder: via adresser som /?author=1, der omdirigerer til forfattersiden med brugernavnet i URL’en, og via REST API’et på /wp-json/wp/v2/users.
Bloker author-scanningen i .htaccess:
# BEGIN block author scans
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} !^/wp-admin [NC]
RewriteCond %{QUERY_STRING} (^|&)author=\d+ [NC]
RewriteRule .* - [F]
</IfModule>
# END block author scans
Skjul brugerlisten i REST API’et for besøgende, der ikke er logget ind, med et lille stykke kode i et child-tema eller must-use-plugin:
add_filter( 'rest_endpoints', function ( $endpoints ) {
if ( ! is_user_logged_in() ) {
unset( $endpoints['/wp/v2/users'], $endpoints['/wp/v2/users/(?P<id>[\d]+)'] );
}
return $endpoints;
} );
Test sitet bagefter, især editoren og eventuelle integrationer, der bruger REST API’et. Det er ikke en garanti mod angreb, men det gør det sværere at gætte sig frem. Det vigtigste er stadig en stærk adgangskode.
9. Slå filredigering i wp-admin fra
WordPress har en indbygget editor til tema- og pluginfiler. Får en angriber fat i en administratorkonto, kan editoren bruges til at lægge skadelig kode direkte ind. Slå den fra i wp-config.php:
- Åbn filhåndteringen i dit hostingpanel, eller forbind via SFTP.
- Gå til rodmappen for WordPress-installationen, ofte
public_html. - Åbn
wp-config.phpi en teksteditor, fx Notepad++, Visual Studio Code eller Sublime Text. - Indsæt følgende over linjen
/* That's all, stop editing! Happy publishing. */:
define( 'DISALLOW_FILE_EDIT', true );
define( 'WP_DEBUG_DISPLAY', false );
- Gem filen, og upload den igen, hvis du har redigeret en lokal kopi.
Den første linje fjerner tema- og plugineditoren. Den anden sikrer, at PHP-fejl ikke vises for besøgende, hvor de kan afsløre stier og versioner. Mens du er i gang, så tjek filrettighederne: filer bør typisk have 644 og mapper 755, og wp-config.php gerne strammere. Se filrettigheder i WordPress.
10. Brug et pålideligt og sikkert hostingfirma
Mange angreb stoppes, før de når WordPress, hvis serveren er sat ordentligt op. Kig efter en hostingudbyder med:
- opdateret serversoftware og understøttede PHP-versioner (PHP 8.3 eller 8.4)
- firewall og beskyttelse mod brute force på serverniveau
- isolering mellem kunder på samme server
- daglige backups med nem gendannelse
- support, der kender WordPress og kan hjælpe, hvis noget går galt
Hostious’ WordPress hosting kører på LiteSpeed og NVMe på servere i Europa, med daglig og manuel backup med selvbetjent gendannelse, gratis SSL og dansk support døgnet rundt. Overvejer du at flytte, er migreringen gratis – se gratis migrering eller vores dokumentation.
Det løbende arbejde: opdateringer slår alle tricks
De ti trin ovenfor lukker mange døre, men de fleste hackede WordPress-sites bliver ramt gennem kendte sårbarheder i plugins og temaer, der ikke er opdateret. Gør det derfor til en fast rutine:
- Opdatér WordPress, plugins og temaer jævnligt – gerne ugentligt – og test større opdateringer på staging først.
- Slå automatiske opdateringer til for mindre opdateringer og for plugins, du stoler på.
- Kør en understøttet PHP-version. Ældre versioner som PHP 7.x får ikke længere sikkerhedsrettelser.
- Gennemgå brugere og roller et par gange om året, og fjern konti, der ikke bruges.
- Hold øje med uventede ændringer i filer og nye administratorkonti.
Har du mistanke om, at sitet allerede er kompromitteret, så læs guiden hacket WordPress-hjemmeside: hvad gør du?.
Læs også
- Hub: WordPress sikkerhed og backup – alle guides om emnet samlet ét sted
- wp-config-hærdning: saltnøgler, file edit og debug
- Beskyt WordPress-login mod brute force – i fire lag
- Sikkerhedsheadere: HSTS, nosniff og vejen til CSP
- WordPress serviceaftale – opdateringer, backups og løbende vedligeholdelse på abonnement
Ofte stillede spørgsmål om WordPress-sikkerhed
Hvordan kan jeg beskytte min WordPress-hjemmeside uden at bruge plugins?
Start med sikker hosting, og brug derefter de indbyggede muligheder: stærke og unikke loginoplysninger, færre plugins og temaer, regler i .htaccess, der låser loginside og XML-RPC, tvungen HTTPS, slået filredigering og fejlvisning fra i wp-config.php og korrekte filrettigheder. Kombinér det med faste opdateringer og backups.
Hvad gør WordPress sårbar over for hacks, og hvordan forhindrer jeg det?
WordPress er udbredt og derfor et oplagt mål for automatiserede angreb. De fleste sites bliver ramt via forældede plugins og temaer, svage adgangskoder eller manglende backups. Opdatér kerne, plugins og temaer jævnligt, brug stærke adgangskoder og HTTPS, og hav en firewall foran sitet.
Hvorfor markerer browsere nogle sider som usikre?
Browseren viser “Ikke sikker”, hvis siden ikke har et gyldigt SSL-certifikat, hvis certifikatet er udløbet eller forkert sat op, eller hvis siden indlæser indhold via http. Installér et certifikat, omdirigér til HTTPS, og ret blandet indhold.
Hvad er bedste praksis for WordPress-sikkerhed?
Stærke og unikke adgangskoder, totrinslogin for administratorer, faste opdateringer af kerne, plugins og temaer, HTTPS overalt, daglige backups, der er testet, og så få administratorer som muligt. Begrænsede loginforsøg og overvågning af brugeraktivitet gør beskyttelsen stærkere.
Hvordan opdager og retter jeg sikkerhedsbrud i WordPress?
Hold øje med uventede ændringer i indhold, ukendte administratorer, nye filer og mærkelige omdirigeringer. Ved et brud: gem logs, skift alle adgangskoder, find og luk indgangen, og gendan fra en ren backup fra før angrebet. Få professionel hjælp, hvis du er i tvivl om omfanget.
Udgivet 13. december 2023Opdateret 3. oktober 2026Fagligt gennemgået 2. oktober 2026
