Ta bort WordPress-virus
Din webbplats omdirigerar besökare till främmande sidor, visar okänd reklam eller så kommer du själv inte längre in i backend. I vardagligt tal är det ett virus, tekniskt handlar det om att skadlig kod finns på din server. Jag tar bort den helt och stänger säkerhetsluckan som den kom in genom.
WordPress-expert från Schleswig
★★★★★ 5,0 på Google
- Svar inom 4 timmar
- Webbplatsen ren igen inom 6 timmar – annars betalar ni bara hälften
- 280 € fast pris exkl. moms
- Pengarna-tillbaka-garanti
Anmäl akutärende
Jag återkommer till dig inom 4 timmar.
Känner du igen någon av de här meningarna?
Det är med sådana här meningar drabbade personer ringer mig. Ingen av dem är i sig ett bevis, och allt behöver inte stämma. Om du känner igen dig i någon av dem bör du låta installationen kontrolleras. Om du känner till begreppet ”malware” och söker specifikt efter det, beskriver jag samma tjänst under Ta bort WordPress-malware ur ett tekniskt perspektiv.
”Jag kan inte längre logga in i WordPress”
Ditt lösenord accepteras inte längre, trots att det är korrekt. I andra fall kommer du fortfarande in, men ser bara en del av gränssnittet eftersom ditt konto har nedgraderats från administratör till prenumerant. Den som skaffar sig åtkomst låser i regel först ute ägaren.
”Det finns användare som jag aldrig har skapat”
Under Användare dyker det plötsligt upp konton med tekniskt klingande namn och e-postadresser som inte finns. Ta inte bort dessa konton direkt. Så länge de finns kvar går det att spåra när och via vilken väg åtkomsten skedde.
”Plötsligt finns det installerade plugins som jag inte känner igen”
I tilläggslistan finns poster som låter som systemverktyg och verkar harmlösa. Det är precis detta namngivningen syftar till, eftersom det handlar om bakdörrar. Vissa döljer sig dessutom från tilläggsöversikten, så att du inte kan se dem alls i backend.
„Jag tar bort det, nästa dag är det tillbaka“
Du tar bort en misstänkt fil, och nästa morgon finns den där igen. I så fall arbetar fortfarande något i bakgrunden, oftast ett automatiserat jobb på servern eller en andra bakdörr som hela tiden återställer den första. Att ta bort enskilda filer leder då inte till målet.
„Min webbplats omdirigerar till en främmande sida“
Den som skriver in din adress hamnar på sidor för hasardspel, läkemedel eller falska nätbutiker. Ofta sker detta endast vid besök från Google-sökningen och bara på mobila enheter. På din egen dator ser du allt oförändrat, vilket är anledningen till att dina kunder ofta lägger märke till det först.
„Webbläsaren varnar för min egen webbplats“
Chrome eller Firefox visar en röd varningssida före din webbplats, eller så visas meddelandet ”Den här webbplatsen kan skada din dator” i sökresultatet. Då blir det dyrt, eftersom praktiskt taget ingen besöker sidan så länge varningen visas.
„På Google visas sidor som inte finns hos mig“
En sökning på din egen adress visar hundratals undersidor med främmande skrivtecken eller varumärkesnamn. I det här fallet missbrukas din webbplats som bärare av främmande reklam, utan att något av detta syns i backend.
„Mina e-postmeddelanden kommer inte längre fram“
Offerter och fakturor når inte längre mottagaren eller hamnar i skräppostmappen. Den typiska orsaken är att massvis med reklam skickas i bakgrunden via din server och att din domän därför finns på en spärrlista.
„Mitt webbhotell har stängt av webbplatsen“
IONOS, Strato, All-Inkl och andra leverantörer stänger av drabbade paket så snart klagomålen hopar sig, delvis utan förvarning. För att återaktivera tjänsten kräver de ett begripligt bevis på att saneringen är slutförd.
Det mest problematiska fallet är det helt utan symtom. Skadlig kod kan förbli oupptäckt i månader och används först när det lönar sig. Därför är en kontroll meningsfull även när din sida fungerar helt normalt.
Varför så många drabbas just nu
I juli 2026 blev en allvarlig säkerhetslucka i WordPress självt känd. Angripare kunde ta över en webbplats genom den utan att känna till något lösenord; det räckte att sidan var åtkomlig. Även fullt uppdaterade installationer som fick uppdateringen några dagar för sent var drabbade.
Säkerhetsluckan är nu stängd. En uppdatering tar dock bara bort själva säkerhetsluckan och inte det som redan har hamnat på servern. Den som blev angripen under det här tidsfönstret har fortfarande bakdörren kvar på servern. Det är dessa fall jag för närvarande hanterar oftast.
Så blir ni av med viruset
Ni berättar för mig vad som har hänt
Ni når mig per telefon eller via formuläret. Jag frågar vad ni observerar, sedan när det märks och vilka åtkomster ni kan använda. Efter samtalet vet ni vad som gäller och vad behandlingen kostar, och jag vet om en kontroll räcker eller om sidan saneras direkt.
Ni överlämnar åtkomsterna till mig
Jag behöver SFTP- eller SSH-åtkomst, åtkomst till databasen och ett administratörskonto. Enbart via webbläsaren går det varken att hitta eller ta bort infekterad kod på ett tillförlitligt sätt. Jag behandlar självklart era företags- och kunduppgifter konfidentiellt.
Jag säkrar nuläget innan jag ingriper
Innan jag ingriper tar jag en fullständig kopia av filer och databas i det aktuella, infekterade tillståndet. Då kan inget gå förlorat under saneringen, varken ditt innehåll, beställningar eller kunduppgifter.
Jag letar efter den skadliga koden
Varje fil jämförs med det rena originalet, databasen genomsöks och åtkomstloggarna analyseras. I slutändan står det klart vilken skadlig kod som finns på webbplatsen och på vilket sätt och vid vilken tidpunkt den hamnade där.
Jag tar bort den skadliga koden
WordPress-kärnan, tillägg och teman ersätts med rena original. I allt som inte kan ersättas, alltså era texter, era bilder och ert anpassade tema, tas den skadliga koden bort separat. Främmande användarkonton, dolda filer och automatiska jobb tas bort. Därefter förnyas alla lösenord och säkerhetsnycklar.
Jag stänger vägen in
Avslutningsvis stängs vägen som åtkomsten skett genom; annars finns samma problem på sidan igen inom några veckor. På begäran tar jag hand om att Google tar bort varningen och att webbhotellet häver spärren. Om ert försäkringsbolag kräver en skadeberättelse får ni den mot en extra avgift.
Transparenta kostnader
Skanning efter skadlig kod
exkl. moms · engångsavgift
- Fullständig kontroll av filer, databas och serverkonfiguration
- Analys av åtkomstloggarna
- Skriftlig rapport med alla fyndplatser
- En god IT-compliance-profil
Om du därefter beställer saneringen räknas hela beloppet på 50 € av.
Vanligast valt
Rensning
Moms tillkommer · fast pris, skanning ingår
- Allt från skanningen
- Fullständig borttagning av skadlig kod
- Återställning av normal drift
- Täppa till ingångsluckan, byta alla inloggningsuppgifter
- Säkerhetsåtgärder
- Rapport till försäkringsbolaget (+200€)
✓ Pengarna-tillbaka-garantiOm jag inte får webbplatsen ren betalar du ingenting.
Löpande support
per månad, exkl. moms
- Uppdateringar av kärna, plugins och teman – kontrollerade, inte installerade blint
- regelbunden malwarekontroll
- Löpande avstämning mot nyligen rapporterade sårbarheter
- Borttagning av malware ingår utan kostnad under supportperioden
Det finstilta, fullständigt:
- Alla priser anges exklusive 19 % moms.
- Uppdrag som hanteras på lördagar, söndagar eller helgdagar kostar dessutom en engångsavgift på 100 € för helgarbete.
- Svarstider och återställningstider gäller måndag till fredag från 8 till 20. Utanför dessa tider svarar jag så snabbt jag kan, men utan garanti.
- Tiden börjar räknas från det ögonblick då jag har fått alla nödvändiga inloggningsuppgifter – inte från ditt första meddelande.
- Specialfall som flera webbplatser i samma installation, WooCommerce med pågående beställningar eller Multisite går jag igenom med er i förväg och anger priset innan jag börjar.
Mina tre löften
280€ fast pris
280 € netto för saneringen, inga överraskningar på fakturan.
6 timmar – eller halva priset
Från det ögonblick då jag har fått alla åtkomster är er sida ren och nåbar igen inom 6 timmar. Om det tar längre tid betalar ni bara hälften. Gäller måndag till fredag från kl. 8 till 20.
Pengarna-tillbaka-garanti
Om jag inte får sidan ren eller kan återställa det ursprungliga tillståndet får ni tillbaka hela beloppet. Utan diskussion och utan någon delfaktura för försöket.
Vad jag behöver från er för detta
En infektion går inte att åtgärda utifrån. Det en kontrolltjänst ser via webbläsaren är bara ytan. Den egentliga skadliga koden finns i filer, databastabeller och serverinställningar som man endast kommer åt med en verklig åtkomst. Därför behöver jag följande från er:
- SFTP- eller SSH-åtkomst till ert webbutrymme; via SSH går arbetet betydligt snabbare
- Åtkomst till databasen; phpMyAdmin räcker, direkt åtkomst är bekvämare
- Ett administratörskonto i WordPress; om ni är utestängda kan det lösas via databasen
- Kundmenyn hos ert webbhotell, om något måste ändras i DNS- eller serverinställningarna
Om du inte har dessa uppgifter till hands får du dem som avtalsinnehavare från ditt webbhotell. Jag berättar per telefon vad du ska fråga efter och var det står i respektive kundmeny.
Avslutningsvis byts ändå samtliga lösenord ut, så att även mina åtkomster därefter är värdelösa. Detta steg ingår i saneringen och är inte förhandlingsbart, eftersom gamla inloggningsuppgifter är den vanligaste orsaken till att ett angrepp återkommer.
Laddar sidan inte alls längre?
En vit sida, ett 500-felmeddelande, ett databasfel eller en blockeringssida från webbhotellet är inget hinder. Via SSH eller SFTP når jag även en installation som inte längre visar något i webbläsaren.
Det enda viktiga är detta: Installera inte om sidan nu och återställ ingen säkerhetskopia innan vi har pratat. Annars går alla spår förlorade, och utan spår går det inte att klargöra hur åtkomsten uppstod.
Frågor som ställs till mig per telefon
Kan en webbplats över huvud taget ha ett virus?
I den klassiska betydelsen av ett datorvirus som sprider sig självt stämmer det inte. På infekterade webbplatser finns skadlig kod: filer som någon har laddat upp, ändrade systemfiler, poster i databasen och ofta ytterligare ett administratörskonto som en andra ingång. Denna åtskillnad är praktiskt viktig eftersom den avgör hela tillvägagångssättet vid borttagningen. Ett virusskydd på din dator hittar inget av detta, eftersom den skadliga koden finns på servern.
Kan viruset från min webbplats hamna på min dator?
Syftet med en sådan attack är i regel era besökare. Den skadliga koden ligger på servern och levereras till alla som besöker sidan. Det finns dock ett viktigt undantag: Ofta sker intrånget i motsatt riktning, eftersom åtkomstuppgifter som sparats på den ansvariges dator har stulits. Därför frågar jag alltid vem som har åtkomst och vilka enheter som har använts.
Jag kommer inte längre in i WordPress. Är det ett virus?
Det behöver inte vara så. En inloggning kan också misslyckas på grund av en småsak, till exempel ett felaktigt tillägg, en full databas eller ett felaktigt angivet lösenord. Det blir misstänkt om ert lösenord bevisligen är korrekt, om ert konto plötsligt har färre behörigheter eller om ytterligare avvikelser uppträder samtidigt. På telefon går det att bedöma detta inom några minuter, och om orsaken är harmlös säger jag det också till er.
Min sida laddar inte längre. Är det ett virus eller ett tekniskt fel?
Båda orsakerna förekommer, och utifrån ser de likadana ut. En vit sida eller ett 500-fel uppstår lika gärna genom en misslyckad uppdatering som genom felaktigt infogad kod. Det går endast att klargöra via felloggarna på servern. Det är precis där jag börjar, och därför är en sida som inte längre går att nå inget uteslutningskriterium för mig.
Vad kostar det att få den skadliga koden borttagen?
Kontrollen kostar 50 € netto och ger ett bindande svar på om och vilken skadlig kod som finns på sidan. Den fullständiga saneringen kostar 280 € netto till fast pris, och de 50 € räknas av. Det förekommer varken timdebitering eller tilläggsavgifter. Om jag inte kan få sidan ren betalar du ingenting.
Räcker ett säkerhetsplugin?
För förebyggande syfte är sådana tillägg användbara, men för att ta bort en infektion är de bara begränsat användbara. De känner igen kända mönster, medan individuellt skriven eller väl dold kod ofta förblir oupptäckt. Dessutom finns ett grundläggande problem: Tillägget körs inuti installationen som det ska kontrollera. Den som har fått administratörsbehörighet kan stänga av det eller låtsas visa en ren version för det. Därför kontrollerar jag utifrån, via serveråtkomsten och direkt i databasen.
Hur lång tid tar behandlingen?
Själva kontrollen tar oftast en halv dag, eftersom det tar tid att jämföra filerna och gå igenom loggarna. En normal sanering är klar inom 6 timmar, räknat från det att jag har fått alla åtkomster; om det tar längre tid betalar ni bara hälften. Stora sidor, butiker med pågående beställningar och fall där webbhotellet måste medverka kräver mer tid. Det meddelar jag er innan arbetet påbörjas.
Kan jag ta bort den skadliga koden själv?
Med erfarenhet av serveråtkomst och databaser är det fullt möjligt. Den egentliga svårigheten ligger i att med säkerhet veta att den misstänkta filen var den enda. För detta måste varje fil jämföras med originalet, databasen genomsökas och vägen in hittas i loggarna. Den som gör detta för första gången behöver enligt erfarenheten två dagar och missar då ofta den andra bakdörren. Om ni vill försöka själva, radera ingenting först och säkerhetskopiera först nuläget.
Försvinner varningen hos Google igen?
Ja. Efter saneringen begärs en ny granskning i Google Search Console; Google kontrollerar därefter sidan en gång till och tar bort varningen. Vanligtvis tar det en till tre dagar. Det avgörande är att det verkligen inte finns något kvar vid den tidpunkten, för om något fortfarande hittas vid det andra försöket förlängs väntetiden märkbart. Vid behov går jag samma väg med ett webbhotell som har lagt in en spärr.
Kan angreppet återkomma?
Via samma väg återkommer angreppet inte, eftersom vägen stängs; det ingår i uppdraget. Nya säkerhetsluckor uppstår dock hela tiden, i WordPress självt och i alla tillägg som används. Säkerhetsluckan från juli 2026 drabbade fullt underhållna sidor som bara hade uppdaterats några dagar för sent. Den som inte vill följa detta själv klarar sig bättre med löpande underhåll från 65 € i månaden; då ingår sanering i ett akut fall.
Ett virus blir inte bättre av sig självt
Skadan fortsätter att växa oberoende av kostnaden för saneringen. En Google-varning går bara långsamt att få bort, en domän på en blockeringslista behöver veckor innan den tas bort, och varje ytterligare dag tillhör dem som i lugn och ro skapar en andra och tredje ingång. Ett samtal kostar er ingenting och tar fem minuter.
Nåbar måndag till fredag från kl. 8 till 20 · helginsatser på begäran mot en fast avgift på 100 €
Teknisk bakgrund: ta bort WordPress-malware · Vanliga fall: WordPress hackat, sidan laddar inte, ingen inloggning längre · Översikt: alla ämnen och regioner
Hellre prata en kort stund
Ju längre en infektion förblir oupptäckt, desto större blir skadan vanligtvis. Angripare skapar ytterligare åtkomstvägar, manipulerade sidor kan markeras som osäkra av Google och domäner kan hamna på spam-svartlistor. Även efter den tekniska rensningen kan det ta tid innan sådana varningar försvinner igen. Därför lönar det sig att tidigt kontrollera om det faktiskt finns en infektion. I ett kort telefonsamtal går det oftast redan att bedöma vad som har hänt och vilka nästa steg som är lämpliga.
- Malware-skanning med skriftlig rapport50 €
- Rensning till fast pris, skanning ingår280 €
- Löpande support, månadsvisfrån 65 €
Alla priser exkl. moms · svar inom 4 timmar, måndag till fredag kl. 8–20