Vad som faktiskt går sönder
Nästan alltid är det en av tre saker: ett föråldrat tillägg med känt säkerhetshål, ett svagt administratörslösenord, eller en uppdatering som krockar med temat.
Riktade angrepp mot en lokal hantverkarfirma är sällsynta. Automatiska botar som skannar tiotusentals sajter efter samma kända hål är däremot konstanta.
Backup är inte samma sak som webbhotellets backup
De flesta webbhotell tar en daglig kopia. Bra – men den ligger ofta på samma server, sparas i sju dagar och kan bara återställas i sin helhet.
Upptäcker ni felet efter tio dagar finns ingen ren version kvar. Ta därför en egen backup som hamnar utanför webbhotellet, till exempel i molnlagring.
Så ofta behöver ni ta backup
Utgå från hur mycket arbete ni är beredda att göra om. En sajt som ändras några gånger i månaden klarar sig med veckovis backup. Publicerar ni ofta, ta dagligen.
Spara minst 30 dagar bakåt. Det är den vanligaste luckan: rätt rutin, för kort historik.
Testa återställningen
En backup ni aldrig återställt är en förhoppning, inte en säkerhetsrutin. Gör om den till en riktig kontroll: återställ till en testmiljö en gång per år och se att sajten faktiskt startar.
Det är på den punkten de flesta upptäcker att backuperna varit tomma i månader.
Fyra åtgärder som tar bort det mesta
- Uppdatera WordPress, tema och tillägg minst en gång i månaden
- Ta bort tillägg ni inte använder – inaktiverade tillägg är fortfarande kod på servern
- Slå på tvåstegsverifiering för alla administratörskonton
- Ge medarbetare rollen Redaktör, inte Administratör
Det sista är underskattat. De flesta som behöver skriva ett inlägg behöver inte kunna installera tillägg.
Lösenord och konton
Använd en lösenordshanterare och unika lösenord per tjänst. Samma lösenord på webbhotell, WordPress och e-post innebär att ett läckage tar allt.
Gå igenom användarlistan en gång om året. Konsulter och tidigare anställda ligger ofta kvar med fulla rättigheter långt efter att samarbetet tagit slut.
Om det redan hänt
Byt alla lösenord först, inklusive webbhotellet och FTP. Återställ sedan från en backup som är daterad före problemet – inte från gårdagens, som troligen redan är smittad.
Uppdatera allt innan sajten går live igen. Återställer ni till samma osäkra version är ni tillbaka inom en vecka.
Vanliga frågor
Behöver vi ett säkerhetstillägg?
Ett räcker, och det ersätter inte uppdateringar. Två säkerhetstillägg samtidigt skapar oftare konflikter än skydd.
Är WordPress osäkert?
Kärnan uppdateras snabbt och är väl granskad. Nästan alla intrång sker via tillägg, teman eller svaga lösenord.
Vad kostar det att bli hackad?
Utöver saneringen: sidan ligger nere, Google kan flagga den som osäker, och den varningen finns kvar en tid även efter att felet är löst.
Sammanfattning
Uppdatera månadsvis, ta bort tillägg ni inte använder, håll backuper utanför webbhotellet med minst 30 dagars historik och testa återställningen en gång om året. Fyra rutiner som tar en timme i månaden och tar bort nästan hela risken.
Läs mer om våra WordPress-hemsidor →
Vet ni när sajten senast uppdaterades?
Vi kontrollerar läget.
Skicka er adress så säger vi vilken WordPress-version ni kör och vilka tillägg som ligger efter.