Misstänker du ett virus?

Ta bort WordPress-virus

Din webbplats omdirigerar besökare till främmande sidor, visar okänd reklam eller så kommer du själv inte längre in i backend. I vardagligt tal är det ett virus, tekniskt handlar det om att skadlig kod finns på din server. Jag tar bort den helt och stänger säkerhetsluckan som den kom in genom.

Elias Arndt, WordPress-expert från Schleswig
Elias Arndt

WordPress-expert från Schleswig
★★★★★ 5,0 på Google

Anmäl akutärende

Jag återkommer till dig inom 4 timmar.

Känner du igen någon av de här meningarna?

Det är med sådana här meningar drabbade personer ringer mig. Ingen av dem är i sig ett bevis, och allt behöver inte stämma. Om du känner igen dig i någon av dem bör du låta installationen kontrolleras. Om du känner till begreppet ”malware” och söker specifikt efter det, beskriver jag samma tjänst under Ta bort WordPress-malware ur ett tekniskt perspektiv.

”Jag kan inte längre logga in i WordPress”

Ditt lösenord accepteras inte längre, trots att det är korrekt. I andra fall kommer du fortfarande in, men ser bara en del av gränssnittet eftersom ditt konto har nedgraderats från administratör till prenumerant. Den som skaffar sig åtkomst låser i regel först ute ägaren.

”Det finns användare som jag aldrig har skapat”

Under Användare dyker det plötsligt upp konton med tekniskt klingande namn och e-postadresser som inte finns. Ta inte bort dessa konton direkt. Så länge de finns kvar går det att spåra när och via vilken väg åtkomsten skedde.

”Plötsligt finns det installerade plugins som jag inte känner igen”

I tilläggslistan finns poster som låter som systemverktyg och verkar harmlösa. Det är precis detta namngivningen syftar till, eftersom det handlar om bakdörrar. Vissa döljer sig dessutom från tilläggsöversikten, så att du inte kan se dem alls i backend.

„Jag tar bort det, nästa dag är det tillbaka“

Du tar bort en misstänkt fil, och nästa morgon finns den där igen. I så fall arbetar fortfarande något i bakgrunden, oftast ett automatiserat jobb på servern eller en andra bakdörr som hela tiden återställer den första. Att ta bort enskilda filer leder då inte till målet.

„Min webbplats omdirigerar till en främmande sida“

Den som skriver in din adress hamnar på sidor för hasardspel, läkemedel eller falska nätbutiker. Ofta sker detta endast vid besök från Google-sökningen och bara på mobila enheter. På din egen dator ser du allt oförändrat, vilket är anledningen till att dina kunder ofta lägger märke till det först.

„Webbläsaren varnar för min egen webbplats“

Chrome eller Firefox visar en röd varningssida före din webbplats, eller så visas meddelandet ”Den här webbplatsen kan skada din dator” i sökresultatet. Då blir det dyrt, eftersom praktiskt taget ingen besöker sidan så länge varningen visas.

„På Google visas sidor som inte finns hos mig“

En sökning på din egen adress visar hundratals undersidor med främmande skrivtecken eller varumärkesnamn. I det här fallet missbrukas din webbplats som bärare av främmande reklam, utan att något av detta syns i backend.

„Mina e-postmeddelanden kommer inte längre fram“

Offerter och fakturor når inte längre mottagaren eller hamnar i skräppostmappen. Den typiska orsaken är att massvis med reklam skickas i bakgrunden via din server och att din domän därför finns på en spärrlista.

„Mitt webbhotell har stängt av webbplatsen“

IONOS, Strato, All-Inkl och andra leverantörer stänger av drabbade paket så snart klagomålen hopar sig, delvis utan förvarning. För att återaktivera tjänsten kräver de ett begripligt bevis på att saneringen är slutförd.

Det mest problematiska fallet är det helt utan symtom. Skadlig kod kan förbli oupptäckt i månader och används först när det lönar sig. Därför är en kontroll meningsfull även när din sida fungerar helt normalt.

Varför så många drabbas just nu

I juli 2026 blev en allvarlig säkerhetslucka i WordPress självt känd. Angripare kunde ta över en webbplats genom den utan att känna till något lösenord; det räckte att sidan var åtkomlig. Även fullt uppdaterade installationer som fick uppdateringen några dagar för sent var drabbade.

Säkerhetsluckan är nu stängd. En uppdatering tar dock bara bort själva säkerhetsluckan och inte det som redan har hamnat på servern. Den som blev angripen under det här tidsfönstret har fortfarande bakdörren kvar på servern. Det är dessa fall jag för närvarande hanterar oftast.

Så blir ni av med viruset

1

Ni berättar för mig vad som har hänt

Ni når mig per telefon eller via formuläret. Jag frågar vad ni observerar, sedan när det märks och vilka åtkomster ni kan använda. Efter samtalet vet ni vad som gäller och vad behandlingen kostar, och jag vet om en kontroll räcker eller om sidan saneras direkt.

2

Ni överlämnar åtkomsterna till mig

Jag behöver SFTP- eller SSH-åtkomst, åtkomst till databasen och ett administratörskonto. Enbart via webbläsaren går det varken att hitta eller ta bort infekterad kod på ett tillförlitligt sätt. Jag behandlar självklart era företags- och kunduppgifter konfidentiellt.

3

Jag säkrar nuläget innan jag ingriper

Innan jag ingriper tar jag en fullständig kopia av filer och databas i det aktuella, infekterade tillståndet. Då kan inget gå förlorat under saneringen, varken ditt innehåll, beställningar eller kunduppgifter.

4

Jag letar efter den skadliga koden

Varje fil jämförs med det rena originalet, databasen genomsöks och åtkomstloggarna analyseras. I slutändan står det klart vilken skadlig kod som finns på webbplatsen och på vilket sätt och vid vilken tidpunkt den hamnade där.

5

Jag tar bort den skadliga koden

WordPress-kärnan, tillägg och teman ersätts med rena original. I allt som inte kan ersättas, alltså era texter, era bilder och ert anpassade tema, tas den skadliga koden bort separat. Främmande användarkonton, dolda filer och automatiska jobb tas bort. Därefter förnyas alla lösenord och säkerhetsnycklar.

6

Jag stänger vägen in

Avslutningsvis stängs vägen som åtkomsten skett genom; annars finns samma problem på sidan igen inom några veckor. På begäran tar jag hand om att Google tar bort varningen och att webbhotellet häver spärren. Om ert försäkringsbolag kräver en skadeberättelse får ni den mot en extra avgift.

Transparenta kostnader

Skanning efter skadlig kod

50 €

exkl. moms · engångsavgift

Om du därefter beställer saneringen räknas hela beloppet på 50 € av.

Vanligast valt

Rensning

280 €

Moms tillkommer · fast pris, skanning ingår

✓ Pengarna-tillbaka-garantiOm jag inte får webbplatsen ren betalar du ingenting.

Löpande support

från 65 €

per månad, exkl. moms

Det finstilta, fullständigt:

  • Alla priser anges exklusive 19 % moms.
  • Uppdrag som hanteras på lördagar, söndagar eller helgdagar kostar dessutom en engångsavgift på 100 € för helgarbete.
  • Svarstider och återställningstider gäller måndag till fredag från 8 till 20. Utanför dessa tider svarar jag så snabbt jag kan, men utan garanti.
  • Tiden börjar räknas från det ögonblick då jag har fått alla nödvändiga inloggningsuppgifter – inte från ditt första meddelande.
  • Specialfall som flera webbplatser i samma installation, WooCommerce med pågående beställningar eller Multisite går jag igenom med er i förväg och anger priset innan jag börjar.

Mina tre löften

280€ fast pris

280 € netto för saneringen, inga överraskningar på fakturan.

6 timmar – eller halva priset

Från det ögonblick då jag har fått alla åtkomster är er sida ren och nåbar igen inom 6 timmar. Om det tar längre tid betalar ni bara hälften. Gäller måndag till fredag från kl. 8 till 20.

Pengarna-tillbaka-garanti

Om jag inte får sidan ren eller kan återställa det ursprungliga tillståndet får ni tillbaka hela beloppet. Utan diskussion och utan någon delfaktura för försöket.

Vad jag behöver från er för detta

En infektion går inte att åtgärda utifrån. Det en kontrolltjänst ser via webbläsaren är bara ytan. Den egentliga skadliga koden finns i filer, databastabeller och serverinställningar som man endast kommer åt med en verklig åtkomst. Därför behöver jag följande från er:

Om du inte har dessa uppgifter till hands får du dem som avtalsinnehavare från ditt webbhotell. Jag berättar per telefon vad du ska fråga efter och var det står i respektive kundmeny.

Avslutningsvis byts ändå samtliga lösenord ut, så att även mina åtkomster därefter är värdelösa. Detta steg ingår i saneringen och är inte förhandlingsbart, eftersom gamla inloggningsuppgifter är den vanligaste orsaken till att ett angrepp återkommer.

Laddar sidan inte alls längre?

En vit sida, ett 500-felmeddelande, ett databasfel eller en blockeringssida från webbhotellet är inget hinder. Via SSH eller SFTP når jag även en installation som inte längre visar något i webbläsaren.

Det enda viktiga är detta: Installera inte om sidan nu och återställ ingen säkerhetskopia innan vi har pratat. Annars går alla spår förlorade, och utan spår går det inte att klargöra hur åtkomsten uppstod.

Frågor som ställs till mig per telefon

Kan en webbplats över huvud taget ha ett virus?

I den klassiska betydelsen av ett datorvirus som sprider sig självt stämmer det inte. På infekterade webbplatser finns skadlig kod: filer som någon har laddat upp, ändrade systemfiler, poster i databasen och ofta ytterligare ett administratörskonto som en andra ingång. Denna åtskillnad är praktiskt viktig eftersom den avgör hela tillvägagångssättet vid borttagningen. Ett virusskydd på din dator hittar inget av detta, eftersom den skadliga koden finns på servern.

Syftet med en sådan attack är i regel era besökare. Den skadliga koden ligger på servern och levereras till alla som besöker sidan. Det finns dock ett viktigt undantag: Ofta sker intrånget i motsatt riktning, eftersom åtkomstuppgifter som sparats på den ansvariges dator har stulits. Därför frågar jag alltid vem som har åtkomst och vilka enheter som har använts.

Det behöver inte vara så. En inloggning kan också misslyckas på grund av en småsak, till exempel ett felaktigt tillägg, en full databas eller ett felaktigt angivet lösenord. Det blir misstänkt om ert lösenord bevisligen är korrekt, om ert konto plötsligt har färre behörigheter eller om ytterligare avvikelser uppträder samtidigt. På telefon går det att bedöma detta inom några minuter, och om orsaken är harmlös säger jag det också till er.

Båda orsakerna förekommer, och utifrån ser de likadana ut. En vit sida eller ett 500-fel uppstår lika gärna genom en misslyckad uppdatering som genom felaktigt infogad kod. Det går endast att klargöra via felloggarna på servern. Det är precis där jag börjar, och därför är en sida som inte längre går att nå inget uteslutningskriterium för mig.

Kontrollen kostar 50 € netto och ger ett bindande svar på om och vilken skadlig kod som finns på sidan. Den fullständiga saneringen kostar 280 € netto till fast pris, och de 50 € räknas av. Det förekommer varken timdebitering eller tilläggsavgifter. Om jag inte kan få sidan ren betalar du ingenting.

För förebyggande syfte är sådana tillägg användbara, men för att ta bort en infektion är de bara begränsat användbara. De känner igen kända mönster, medan individuellt skriven eller väl dold kod ofta förblir oupptäckt. Dessutom finns ett grundläggande problem: Tillägget körs inuti installationen som det ska kontrollera. Den som har fått administratörsbehörighet kan stänga av det eller låtsas visa en ren version för det. Därför kontrollerar jag utifrån, via serveråtkomsten och direkt i databasen.

Själva kontrollen tar oftast en halv dag, eftersom det tar tid att jämföra filerna och gå igenom loggarna. En normal sanering är klar inom 6 timmar, räknat från det att jag har fått alla åtkomster; om det tar längre tid betalar ni bara hälften. Stora sidor, butiker med pågående beställningar och fall där webbhotellet måste medverka kräver mer tid. Det meddelar jag er innan arbetet påbörjas.

Med erfarenhet av serveråtkomst och databaser är det fullt möjligt. Den egentliga svårigheten ligger i att med säkerhet veta att den misstänkta filen var den enda. För detta måste varje fil jämföras med originalet, databasen genomsökas och vägen in hittas i loggarna. Den som gör detta för första gången behöver enligt erfarenheten två dagar och missar då ofta den andra bakdörren. Om ni vill försöka själva, radera ingenting först och säkerhetskopiera först nuläget.

Ja. Efter saneringen begärs en ny granskning i Google Search Console; Google kontrollerar därefter sidan en gång till och tar bort varningen. Vanligtvis tar det en till tre dagar. Det avgörande är att det verkligen inte finns något kvar vid den tidpunkten, för om något fortfarande hittas vid det andra försöket förlängs väntetiden märkbart. Vid behov går jag samma väg med ett webbhotell som har lagt in en spärr.

Via samma väg återkommer angreppet inte, eftersom vägen stängs; det ingår i uppdraget. Nya säkerhetsluckor uppstår dock hela tiden, i WordPress självt och i alla tillägg som används. Säkerhetsluckan från juli 2026 drabbade fullt underhållna sidor som bara hade uppdaterats några dagar för sent. Den som inte vill följa detta själv klarar sig bättre med löpande underhåll från 65 € i månaden; då ingår sanering i ett akut fall.

Ett virus blir inte bättre av sig självt

Skadan fortsätter att växa oberoende av kostnaden för saneringen. En Google-varning går bara långsamt att få bort, en domän på en blockeringslista behöver veckor innan den tas bort, och varje ytterligare dag tillhör dem som i lugn och ro skapar en andra och tredje ingång. Ett samtal kostar er ingenting och tar fem minuter.

Nåbar måndag till fredag från kl. 8 till 20 · helginsatser på begäran mot en fast avgift på 100 €
Teknisk bakgrund: ta bort WordPress-malware · Vanliga fall: WordPress hackat, sidan laddar inte, ingen inloggning längre · Översikt: alla ämnen och regioner