WordPress-websteder er mere udsatte for phishing-angreb, end de fleste webstedsejere er klar over. Angribere bruger dit domæne, dit brand og dine brugeres tillid til at stjæle loginoplysninger, betalingsoplysninger og personlige data.
Denne guide dækker alle typer phishing-angreb, der er rettet mod WordPress-websteder, hvordan man genkender dem, før de forårsager skade, og præcis hvordan man stopper dem.
WordPress phishing-angreb er forsøg fra angribere på at stjæle følsomme oplysninger ved at udgive sig for at være dit websted, dit brand eller betroede tjenester, som dine brugere interagerer med. Disse omfatter falske login-sider, falske e-mail-notifikationer, formularer til indsamling af legitimationsoplysninger og ondsindede sider, der er injiceret på kompromitterede WordPress-websteder. At genkende og stoppe dem kræver en kombination af tekniske sikkerhedsforanstaltninger, brugeruddannelse og aktiv overvågning.
Typer af phishing-angreb rettet mod WordPress-websteder
Phishing-angreb på WordPress-sider følger forudsigelige mønstre. At vide, hvilke typer der findes, hjælper dig med at identificere dem hurtigere og lukke de specifikke sårbarheder, som hver enkelt udnytter.

- Falske loginsideangreb: Angribere opretter overbevisende kopier af din WordPress-loginside for at indhente administratoroplysninger fra webstedsejere eller brugere, der ikke bemærker URL-forskellen.
- Angreb på e-mailefterligning: Svigagtige e-mails sendt i dit brands navn leder modtagere til falske login-sider eller ondsindede formularer, der er designet til at indsamle legitimationsoplysninger eller betalingsoplysninger.
- Phishing på kompromitteret websted: Angribere, der får adgang til dit WordPress-websted, injicerer skjulte phishing-sider, der er rettet mod andre brands brugere, og bruger dit domænes troværdighed og hostingressourcer.
- Plugin- og temaefterligning: Falske meddelelser om plugin-opdateringer eller svigagtige temadownloadsider narrer administratorer til at installere malware forklædt som legitime softwareopdateringer.
- WooCommerce-betalingsphishing: Falske betalingssider eller betalingsbekræftelsesmails indsamler kunders kreditkortoplysninger og personlige oplysninger fra WooCommerce-butiksbesøgende.
- Phishing til nulstilling af adgangskode: Falske e-mails til nulstilling af adgangskode, der ligner legitime WordPress-notifikationer, leder brugerne til sider til indsamling af legitimationsoplysninger, der er designet til at indsamle nye adgangskoder.
- Phishing af administratormeddelelser: E-mails, der udgiver sig for at være WordPress-kerne, hostingudbydere eller sikkerhedsplugins, underretter administratorer om falske kritiske problemer, der kræver øjeblikkelig login via et falsk link.
Hvordan genkender man et WordPress phishing-angreb?
Tidlig opdagelse af phishing-angreb begrænser skaden betydeligt. Det er disse signaler, der fortæller dig, at noget er galt.
Usædvanlige filer eller sider på din server
Hvis du opdager sider på dit websted, som du ikke har oprettet, især dem, der efterligner andre brands login-sider eller indeholder formularer, der beder om følsomme oplysninger, er dit websted blevet kompromitteret og bruges til phishing.
Kør en fuld filscanning med Wordfence eller Sucuri, og kig efter nyligt oprettede eller ændrede filer, især i mapperne wp-content, wp-includes og theme. Angribere skjuler ofte phishing-sider i legitimt udseende mapper med uskadelige filnavne.
Mistænkelige e-mails ved brug af dit domæne
Hvis kunder rapporterer, at de modtager e-mails fra dit domæne, som du ikke har sendt, eller hvis din e-mailudbyder markerer usædvanlig afsendelsesaktivitet, kan angribere have fået adgang til dine e-mailoplysninger eller forfalske dit domæne for at sende phishing-beskeder.
Tjek dine e-mail-afsendelseslogfiler med det samme. Opsæt DMARC-, DKIM- og SPF-poster på dit domæne, hvis de ikke allerede er konfigureret. Disse standarder for e-mail-godkendelse gør det betydeligt sværere for angribere at sende overbevisende phishing-e-mails, der ser ud til at komme fra dit domæne.
Google Safe Browsing-advarsler
Hvis Google markerer dit websted som farligt, eller hvis besøgende ser en rød advarselsside, før dit websted indlæses, har Google registreret phishing-indhold på dit domæne. Tjek din Google Search Console-konto for sikkerhedsadvarsler, og kør din URL gennem Googles Safe Browsing Transparency Report.
Et Safe Browsing-flag betyder, at Google har fundet phishing-sider, malware eller vildledende indhold på dit domæne. Dette kræver øjeblikkelig undersøgelse, oprydning og en anmodning om fornyet vurdering, før Google fjerner advarslen og genopretter normal adgang til dit websted.
Uventede trafikstigninger til ukendte sider
En pludselig stigning i trafikken til sider, du ikke genkender i dine Google Analytics-data, er en stærk indikator for, at angribere har injiceret phishing-sider og driver trafik til dem via phishing-e-mails eller andre kanaler.
Tjek din GA4-realtidsrapport og din Search Console-dækningsrapport for webadresser, du ikke genkender. Enhver side, der vises i dine analyser, som du ikke har oprettet, skal undersøges med det samme.
Sådan stopper du WordPress phishing-angreb: Trin for trin
At stoppe phishing-angreb kræver både at forhindre, at dit websted kompromitteres i første omgang, og at det beskyttes mod de specifikke vektorer, som angribere bruger til at injicere phishing-indhold.

Trin 1: Sikr din WordPress-administratoradgang
Den mest almindelige måde, hvorpå angribere indsætter phishing-indhold på WordPress-sider, er via kompromitterede administratorkonti. Sikr alle administratorkonti med en stærk, unik adgangskode, og aktiver tofaktorgodkendelse for alle brugere med administratoradgang.
Skift standardadministratorbrugernavnet, hvis du ikke allerede har gjort det. Aktivér begrænsning af loginforsøg for at stoppe brute-force-angreb. Overvej at begrænse WP-Admin-adgang til bestemte IP-adresser, hvis dit team logger ind fra ensartede placeringer. Enhver forbedring af administratorkontoens sikkerhed reducerer direkte risikoen for en vellykket kompromittering, der muliggør indsprøjtning af phishing-indhold.
Trin 2: Hold WordPress, plugins og temaer opdateret
Forældede plugins og temaer er det mest almindelige indgangspunkt for angribere, der ønsker at kompromittere WordPress-sider til phishing-kampagner. Sikkerhedssårbarheder i populære plugins opdages regelmæssigt og rettes hurtigt, men beskytter kun dit websted, hvis du installerer opdateringerne.
Aktivér automatiske opdateringer til WordPress-kerne- og sikkerhedsfokuserede plugins. Gennemgå din liste over plugins, og fjern alle plugins, du ikke aktivt bruger. Ethvert inaktivt plugin med en uopdateret sårbarhed er en åben dør for angribere, selvom du ikke bruger pluginets funktionalitet.
Trin 3: Installer et WordPress-sikkerhedsplugin med malwarescanning
Et sikkerhedsplugin, der aktivt scanner dine filer for kendte malwaresignaturer og phishing-indhold, er et af de mest effektive forsvar mod phishing på kompromitterede websteder. Både Wordfence og Sucuri scanner efter kendte phishing-sideskabeloner og markerer mistænkelige filændringer.
Konfigurer dit sikkerhedsplugin til at køre daglige scanninger og sende e-mail-advarsler, når der registreres mistænkelige filer. Aktiver overvågning af filændringer i realtid, så du får besked med det samme, når nye filer oprettes, eller eksisterende filer ændres uventet. Tidlig opdagelse af indsprøjtede phishing-sider begrænser betydeligt den skade, de kan forårsage, før oprydning.
Trin 4: Opsæt e-mailgodkendelsesposter
Hvis angribere forfalsker dit domæne for at sende phishing-e-mails i dit brands navn, er e-mail-godkendelsesposter dit primære forsvar. SPF-, DKIM- og DMARC-poster fortæller modtagende e-mailservere, at e-mails, der hævder at være fra dit domæne, kun bør have tillid til dem, hvis de kommer fra dine autoriserede afsendelseskilder.
Tilføj en SPF-post til din DNS, der viser alle servere, der er autoriseret til at sende e-mails på dine vegne. Konfigurer DKIM-signering via din e-mailudbyder for at signere udgående meddelelser kryptografisk. Konfigurer en DMARC-politik, der fortæller modtagende servere, at de skal afvise eller sætte e-mails i karantæne, der ikke består SPF- eller DKIM-tjek. Disse tre poster tilsammen gør dit domæne betydeligt sværere at forfalske i phishingkampagner.
Trin 5: Aktivér en webapplikationsfirewall
En webapplikationsfirewall placerer sig mellem dit WordPress-websted og indgående trafik og blokerer kendte angrebsmønstre, før de når dit websted. Både Wordfence og Cloudflare tilbyder WAF-løsninger, der inkluderer regler, der er specifikt designet til at registrere og blokere phishing-relaterede angrebsmønstre.
Aktiver din WAF, og hold dens regelsæt opdateret. Konfigurer den til at blokere trafik fra kendte ondsindede IP-adresser og til at advare dig, når der registreres angrebsmønstre. En WAF erstatter ikke andre sikkerhedsforanstaltninger, men den tilføjer et vigtigt lag, der fanger mange automatiserede angreb, før de kan få fodfæste på dit websted.
Trin 6: Overvåg dit websted for uautoriserede ændringer
Aktiv overvågning opdager indsprøjtning af phishing-indhold hurtigere end nogen reaktiv foranstaltning. Konfigurer dit sikkerheds-plugin til at overvåge filintegritet og straks give dig besked, når filer tilføjes, ændres eller slettes uventet.
Opsæt oppetidsovervågning, der ikke blot kontrollerer, om dit websted er tilgængeligt, men også om specifikke sider returnerer det indhold, de skal. En overvågningstjeneste, der registrerer uventede ændringer i sideindhold, kan advare dig om injicerede phishing-sider inden for få minutter efter, at de er tilføjet, i stedet for dage eller uger senere, når kundeklager dukker op.
Trin 7: Implementer overskrifter til indholdssikkerhedspolitikker
En header i en indholdssikkerhedspolitik fortæller browsere, hvilke indholdskilder der er tillid til på dine sider. En velkonfigureret CSP forhindrer angribere i at indsætte eksterne scripts eller omdirigere dine brugere til ondsindede eksterne sider, selvom de formår at indsætte kode på dit websted.
Tilføj CSP-headere til dit WordPress-websted via dit sikkerhedsplugin eller din serverkonfiguration. Start med en politik, der kun omfatter rapporter, for at identificere, hvad dit websted i øjeblikket indlæser, og håndhæv den derefter. Stram gradvist politikken for at begrænse indlæsning af indhold til kun de kilder, dit websted reelt har brug for.
Hvordan beskytter man WooCommerce-kunder mod phishing?
WooCommerce-butikker er særligt attraktive mål for phishing, fordi de behandler betalingsoplysninger og gemmer kundekontodata. Dine kunder har brug for specifikke beskyttelser ud over standard WordPress-webstedssikkerhed.
Brug HTTPS på alle sider
Hver side i din WooCommerce-butik skal indlæses via HTTPS. Et gyldigt SSL-certifikat er det minimale tillidssignal, som kunder bruger til at bekræfte, at de er på et legitimt websted. En HTTP-side eller en advarsel om blandet indhold fortæller sikkerhedsbevidste kunder, at noget er galt, og yder ingen beskyttelse mod aflytning af legitimationsoplysninger.
Omdiriger al HTTP-trafik til HTTPS på serverniveau, og konfigurer dine WordPress- og WooCommerce-adresseindstillinger til at bruge HTTPS. Tjek for blandede indholdsfejl, der indlæser ressourcer over HTTP, og ret hver enkelt fejl. Et fuldt HTTPS-websted med et gyldigt certifikat gør det betydeligt sværere for angribere at lave overbevisende phishing-kloner af dine betalingssider.
Tilføj tillidssignaler til betalingssider
Synlige tillidssignaler på dine betalingssider hjælper kunderne med at bekræfte, at de er på dit legitime websted og ikke en phishing-klon. Vis dit SSL-certifikatmærke, anerkendte logoer for betalingssikkerhed og en klar og ensartet URL, som kunderne kan bekræfte, matcher dit faktiske domæne.
Send ordrebekræftelsesmails med verificerbare oplysninger, som kunderne kan krydsreferere til i deres ordre. Kunder, der ved, hvordan en legitim kommunikation fra dig ser ud, er betydeligt bedre rustet til at genkende phishing-e-mails, der udgiver sig for at være dit brand.
Giv kunder besked om phishingforsøg
Hvis du opdager, at angribere sender phishing-e-mails i dit brands navn, skal du straks underrette dine kunder. Klar, direkte kommunikation, der forklarer, hvordan phishing-e-mails ser ud, hvad du aldrig vil bede kunderne om at gøre via e-mail, og hvordan man rapporterer mistænkelige beskeder, begrænser antallet af kunder, der bliver ofre.
Slå en besked op på dit websted, send en e-mail til din kundeliste, og opdater dine profiler på sociale medier. Hastighed er vigtig. Jo hurtigere du advarer kunder efter at have opdaget en phishing-kampagne, der bruger dit brand, jo færre ofre vil angrebet have
WordPress-hjemmeside kompromitteret eller brugt til phishing?
Vores sikkerhedsteam fjerner phishing-indhold, lukker alle indgangspunkter, som angribere har brugt, og implementerer overvågning og sikkerhedsforanstaltninger, der skal til for at holde dit websted rent fremadrettet.
Hvad skal man gøre, hvis dit WordPress-websted er blevet brugt til phishing?
Hvis du opdager, at dit websted er blevet kompromitteret og brugt til at hoste phishing-indhold, skal du handle med det samme. Hver time phishing-siderne forbliver aktive, forårsager mere skade på dit omdømme og dine brugere.

Fjern phishing-indhold med det samme
Identificer og slet alle phishing-sider og indsprøjtede filer fra din server. Brug dit sikkerhedsplugins filscanner til at identificere alle mistænkelige filer og gennemgå hver enkelt, før du sletter dem. Sikkerhedskopier din nuværende tilstand, før du foretager ændringer, så du har en oversigt over, hvad der blev fundet, til undersøgelsesformål.
Efter at have fjernet det skadelige indhold, skal du kontrollere alle filer i din WordPress-installation for bagdøre. Angribere, der injicerer phishing-indhold, installerer næsten altid også bagdørsadgang for at bevare kontrollen efter oprydning. Hvis en bagdør mangler, vender phishing-indholdet tilbage inden for få dage efter oprydningen.
Anmod om fjernelse fra Google Safe Browsing
Hvis Google har markeret dit websted, skal du indsende en anmodning om fornyet vurdering via Google Search Console, når du har afsluttet oprydningen. Forklar, hvad du fandt, hvad du fjernede, og hvilke sikkerhedsforanstaltninger du har implementeret for at forhindre gentagelse.
Google gennemgår anmodninger om fornyet vurdering manuelt. Svartiderne varierer fra et par dage til et par uger. Overvåg dine Search Console-sikkerhedsalarmer dagligt i denne periode, og håndter eventuelle nye fund med det samme. En grundig, dokumenteret oprydning resulterer typisk i hurtigere genoprettelse end en overfladisk løsning.
Underret berørte brugere
Hvis brugerdata er blevet kompromitteret via phishing-sider på dit websted, har du en juridisk og etisk forpligtelse til at underrette de berørte brugere omgående. Afhængigt af din jurisdiktion og arten af de involverede data kan du også have juridiske rapporteringskrav i henhold til regler som GDPR eller CCPA.
Kommuniker tydeligt om, hvad der skete, hvilke data der muligvis er blevet tilgået, hvad du har gjort for at håndtere situationen, og hvilke skridt berørte brugere bør tage for at beskytte sig selv. Transparent og hurtig kommunikation begrænser det juridiske ansvar og bevarer mere kundetillid end forsinkede eller vage meddelelser.
Almindelige WordPress phishing-forebyggelsesfejl, du skal undgå
Disse fejl udsætter WordPress-sider og deres brugere unødvendigt for phishing-angreb.
- Ingen tofaktorgodkendelse: Administratorkonti uden 2FA er det nemmeste indgangspunkt for angribere, der planlægger at injicere phishing-indhold. Aktiver det for alle administratorbrugere uden undtagelse.
- Forældede plugins og temaer: Enhver uopdateret sårbarhed på din plugin-liste er et potentielt indgangspunkt for indsprøjtning af phishing-indhold. Opdater alt regelmæssigt, og fjern det, du ikke bruger.
- Ingen e-mailgodkendelsesposter: Uden SPF-, DKIM- og DMARC-poster kan dit domæne blive forfalsket i phishing-e-mails, der er rettet mod dine kunder, med minimal teknisk indsats fra angribere.
- Ingen overvågning af filintegritet: Uden aktiv overvågning kan phishing-sider, der injiceres på dit websted, forblive uopdagede i ugevis, hvilket skader dit omdømme og dine brugere.
- Ignorering af sikkerhedsadvarsler: Advarsler fra sikkerhedsplugins om mistænkelige filændringer eller loginforsøg er tidlige advarselssignaler. At ignorere dem betyder, at du går glip af chancen for at stoppe et angreb, før phishing-indhold går live.
- Ingen plan for kundekommunikation: Når en phishing-kampagne er rettet mod dit brand eller dine brugere, kan forsinket eller manglende kommunikation gøre skaden betydeligt værre end en hurtig og gennemsigtig reaktion.
De bedste værktøjer til at beskytte WordPress-websteder mod phishing
Disse værktøjer dækker alle lag af phishing-forebyggelse, lige fra malware-detektion til e-mail-godkendelse og overvågning i realtid.
| Værktøj | Bedst til | Fordel |
|---|---|---|
| Wordfence Sikkerhed | Malware-scanning og WAF | Registrerer injicerede phishing-filer. |
| Sucuri Security | Oprydning og overvågning af stedet | Detektion og fjernelse af phishing-sider. |
| Cloudflare WAF | Trafikfiltrering | Blokerer kendte phishing-angrebsmønstre. |
| Google Search Console | Sikker browsing-advarsler | Markerer phishing-indhold på dit domæne. |
| MXToolbox | Opsætning af e-mailgodkendelse | Verificerer SPF-, DKIM- og DMARC-poster. |
Konklusion: Beskyt dit websted, dit brand og dine brugere mod phishing
WordPress phishing-angreb skader mere end blot dit websted. De skader dine brugeres tillid, dit brandomdømme og din synlighed i søgeresultater på samme tid.
Sikr dine administratorkonti. Hold alt opdateret. Installer et sikkerhedsplugin med aktiv scanning. Opsæt e-mail-godkendelsesposter. Overvåg dit websted for uautoriserede ændringer. Og hav en responsplan klar, før du har brug for den.
De websteder, der hurtigst kommer sig over phishing-angreb, er dem, der har de stærkeste forebyggende foranstaltninger på plads, før et angreb finder sted.
Ofte stillede spørgsmål om WordPress phishing-angreb
Hvordan ved jeg, om mit WordPress-websted bliver brugt til phishing?
Tjek for sider på dit websted, du ikke har oprettet, usædvanlige trafikstigninger til ukendte webadresser i Google Analytics, Google Safe Browsing-advarsler i Search Console og kunderapporter om mistænkelige e-mails, der hævder at være fra dit brand. Kør en malware-scanning med Wordfence eller Sucuri med det samme, hvis du har mistanke om en kompromitteret virus.
Hvordan indsætter angribere phishing-sider på WordPress-websteder?
De mest almindelige indgangspunkter er kompromitterede administratorkonti, sårbare plugins eller temaer med uopdaterede sikkerhedsfejl og svage hostingoplysninger. Når angriberne er inde, uploader de phishing-sidefiler til din server og gemmer dem ofte i legitime mapper for at undgå opdagelse under tilfældige filgennemgange.
Kan phishing-angreb få min WordPress-hjemmeside sortlistet af Google?
Ja. Googles Safe Browsing-system scanner aktivt websteder for phishing-indhold. Hvis der registreres phishing-sider på dit domæne, viser Google en rød advarselsside til besøgende og fjerner dit websted fra de normale søgeresultater, indtil du har renset webstedet og indsendt en vellykket anmodning om fornyet vurdering.
Hvordan forhindrer jeg phishing-e-mails i at bruge mit domæne?
Opsæt SPF-, DKIM- og DMARC-poster på dit domæne via dine DNS-indstillinger. Disse standarder for e-mailgodkendelse verificerer, at e-mails, der hævder at komme fra dit domæne, faktisk stammer fra dine autoriserede afsendelseskilder. E-mails, der ikke opfylder disse kontroller, afvises eller sættes i karantæne af modtagende mailservere, før de når dine kunder.
Hvad skal jeg gøre, hvis mit WordPress-websted er blevet brugt til phishing?
Fjern alt phishing-indhold og bagdørsfiler med det samme. Indsend en anmodning om fornyet vurdering til Google Search Console efter oprydningen. Underret de berørte brugere om bruddet og hvilke skridt de skal tage. Gennemgå og styrk alle sikkerhedsforanstaltninger på dit websted for at forhindre gentagelse. Overvej at hyre en professionel sikkerhedstjeneste til en grundig gennemgang efter hændelsen.