WordPress-filer ändrade utan förklaring – vad det kan betyda

· 4 min lästid · WordPress Säkerhet
WordPress-filer ändrade utan förklaring – vad det kan betyda

Filerna på din WordPress-webb ska inte ändras av sig själva. Om du märker att något ändrats – ett datum, en storlek, ett innehåll – utan att du eller någon i ditt team rört något, är det ett varningstecken du inte bör ignorera.

Det behöver inte vara en attack. Det kan vara ett plugin som skriver till en fil det inte borde, eller ett automatiskt uppdateringsscript som gick halvvägs. Men det kan också vara något värre.

Hur märker man att filer ändrats?

De flesta märker det inte alls – och det är problemet. Ändrade filer syns inte i adminpanelen. Du ser det inte förrän webben beter sig konstigt, eller tills någon scannar filsystemet åt dig.

Tecken som kan dyka upp:

  • Sidor som omdirigerar till okänd webb
  • Konstigt innehåll i sidfoten eller headern
  • Google varnar besökare för skadlig kod
  • Hosting-leverantören stänger av kontot med hänvisning till malware

Ibland händer ingenting synligt alls. Skadlig kod kan sitta still i månader och bara samla in data.

Tre filer som ofta är mål

wp-config.php innehåller databaskredentialer och bör aldrig ha ändrats om du inte själv gjort det. Ser du ett nytt ändringsdatum här utan förklaring – undersök det direkt.

functions.php i ditt aktiva tema är ett vanligt ställe att gömma skadlig kod. Det är en PHP-fil som körs vid varje sidladdning, vilket gör den attraktiv för den som vill att koden ska exekveras utan att synas.

.htaccess styr hur servern hanterar trafiken. En ändrad .htaccess kan omdirigera besökare, dölja filer eller öppna bakdörrar.

Så undersöker du vad som hänt

Först: kolla filsystemet via FTP eller filhanteraren hos din host. Sortera på ändringsdatum och titta vad som ändrats de senaste dagarna eller veckorna. Ser du PHP-filer i upload-mappen är det ett klassiskt tecken – uppladdningsmappen ska inte innehålla exekverbar kod.

Sedan: jämför mot en känd bra version. WordPress kärna är open source – du kan ladda ner samma version och jämföra filerna. Avviker något i wp-includes eller wp-admin som du inte ändrat själv, är det troligen manipulerat.

Plugins som Wordfence har en filintegritetsscanner som gör det automatiskt och flaggar avvikelser mot det officiella plugin-arkivet. Det är inte ett perfekt verktyg, men det ger en snabb överblick.

Vad du inte ska göra

Ändra inte i filerna utan att ha en backup. Radera inte det du hittar utan att förstå vad det är – ibland är skadlig kod utspridd på flera ställen, och rensar du bara ett håller det kanske en timme innan det är tillbaka.

Ominstallera heller inte WordPress rakt av utan att förstå hur intrånget gick till. Om bakdörren finns kvar i ett tema eller plugin är en ny WordPress-installation bara ett tomt skal som infekteras igen inom timmar.

Jag har sett det hända 3–4 gånger per år: kunden rengör kärnan, återinstallerar, och en vecka senare är allt som förut. Problemet låg i ett gammalt plugin de glömt.

Vanliga orsaker som inte är angrepp

Innan du drar slutsatsen att du blivit hackad – kontrollera:

  • Körde någon plugin- eller temauppdatering nyligen?
  • Finns det automatiska backupjobb som skriver filer till fel mapp?
  • Har din host ett cachesystem eller säkerhetsverktyg som modifierar .htaccess?

Automatiska WordPress-uppdateringar skriver till kärnan och kan se ut som ändrade filer om du inte är van att se det. Det är normalt. Det ovanliga är ändrade filer i teman, i upload-mappen, eller i wp-config.php.

Om du hittar skadlig kod

Då gäller det att agera metodiskt. Isolera webben om det går – sätt upp maintenance mode, kontakta din host och ta en fullständig backup av det infekterade tillståndet innan du börjar rensa. Du vill ha bevis på vad som faktiskt hände.

Vi hjälper regelbundet kunder som befinner sig i det läget. Du hittar mer om processen på sidan om hackad WordPress.

Om du vill ha löpande koll på filintegriteten utan att behöva göra det manuellt ingår det i vårt WordPress supportavtal — vi scannar, flaggar och agerar om något avviker.

Hur mår din webb?

Kör ett gratis test och se hur din webb presterar inom SEO, säkerhet, prestanda och tillgänglighet, på under en minut.

Testa gratis

Inget konto krävs

Få fler tips som dessa

Prenumerera på vårt nyhetsbrev, vi delar tips om webbunderhåll, säkerhet och prestanda.