1. oktober 2026Blogg
Er WordPress-siden hacket? Dette gjør du først
Ovanap Team5 min lesetid
Tror du WordPress-siden din er hacket, gjør du tre ting først: ta en kopi av siden slik den er nå, bytt alle passord, og finn ut hva som faktisk er endret før du sletter noe. Deretter rydder du, tetter hullet angriperen kom inn gjennom, og ber Google glemme sidene som ikke er dine. Denne guiden er for deg som eier en bedriftsside og ser tegn som japanske søkeord i Google, brukere du ikke kjenner igjen, eller kunder som sier at de havner på en helt annen side.
Slik ser du om siden faktisk er hacket
De vanligste tegnene er ikke at siden ser annerledes ut. Hackede sider er ofte laget for å se normale ut for eieren og bare vise spam til Google eller til besøkende fra mobil.
Søk på site:dittdomene.no i Google. Ser du titler på japansk eller et annet språk, produkter du aldri har solgt, eller adresser du ikke kjenner igjen, er det et sterkt tegn. Se også i Googles verktøy for nettstedseiere (Search Console) under Sikkerhetsproblemer, og sjekk hvem som står som eiere av siden der.
Andre tegn: administratorer i WordPress som du ikke har lagt til, kunder som sier de sendes til en annen side når de kommer fra Google, e-post fra webhotellet om mistenkelig aktivitet, eller at nettleseren advarer mot siden. Google skriver selv at en side som ser tom ut for deg, likevel kan vise spam til Google.
Det du gjør først, i riktig rekkefølge
Det er fristende å begynne å slette. Vent litt. Det du sletter nå, kan være det eneste sporet av hvordan de kom inn.
Bytt passordene fra en maskin du stoler på, og slå på innlogging med to trinn der det går. Husk e-postkontoen som eier WordPress-brukeren din: kommer noen inn der, kan de nullstille alt annet.
Ta en fullstendig kopi av siden slik den er
Bevis, og en vei tilbake
Bytt alle passord
WordPress, webhotell, filtilgang, database, e-posten som eier kontoen
Logg ut alle og fjern ukjente administratorer
Skriv ned hvem de var først
Fjern ukjente eiere i Search Console
Sett siden i vedlikeholdsmodus
Hvis besøkende sendes videre eller får skadelig innhold
Japanske søkeord i Google: slik ser det ut, og hvorfor det henger igjen
Et vanlig mønster er at Google plutselig viser japanske produktsøk som fører til adresser på siden din som du aldri har laget. Noen av adressene viser bare forsiden, men fordi siden svarer som om de finnes, behandler Google dem som ekte sider. Andre sender besøkende videre til en helt annen nettside. Ofte har angriperen også lagt inn egne oversikter over sider hos Google i domenets navn, slik at spamsidene blir funnet raskere.
Det som hjelper: bekreft at det er du som eier domenet hos Google, slett oversikter du ikke har lagt inn selv, og sørg for at alle adressene i spam-mønsteret svarer at siden er borte for godt. Forsiden eller en videresending som svarer på slike adresser, får Google til å fortsette å følge dem.
Lærdommen er at et hack lever videre i Google etter at det er ryddet på siden. Google må få beskjed, og det må være tydelig at sidene ikke kommer tilbake.
Rydd opp: finn inngangen, ikke bare spammen
Spamsider er symptomet. Hullet er som regel en utvidelse eller et tema som ikke er oppdatert, en kjøpt utvidelse lastet ned fra en uoffisiell kilde, et svakt eller gjenbrukt passord, eller en gammel kopi av siden som er glemt på samme webhotell. Tettes ikke hullet, kommer spammen tilbake.
Oppryddingen går ut på å erstatte WordPress, utvidelser og tema med rene kopier fra de offisielle kildene, lete etter filer og brukere som ikke hører hjemme der, og gå gjennom innholdet i databasen. Har du en sikkerhetskopi fra før hacket, og vet når det skjedde, kan det være raskest å gå tilbake til den og deretter oppdatere alt.
Tre ting vi har sett gå galt i oppryddingen. Det første er å lete etter spam på engelsk: på en norsk nettbutikk vi gikk gjennom, lå det spamsider om pengespill på norsk, og et engelsk søk fant ingen av dem. Det andre er oversikten over sider som WordPress lager for Google: sidene var slettet, men oversikten lå lagret og fortsatte å vise Google spamsidene. Det tredje er lenker skjult i vanlige artikler. Skal teksten flyttes til en ny side, må den skrives inn på nytt fra en ren kilde, ikke kopieres fra den hackede siden.
Få spamsidene ut av Google
Når siden er ren, skal adressene til spamsidene svare at de er borte for godt, ikke sendes videre til forsiden. Fjern falske side-oversikter i Search Console, og send inn den ekte oversikten over sidene dine.
Har Google merket siden under Sikkerhetsproblemer, ber du om ny vurdering når alt er rettet. Google skriver at du må rette problemet over hele siden først, og at vurderingen kan ta fra noen dager til flere uker. Ber du om vurdering for tidlig, kan det forsinke neste svar.
Kan kundedata være kommet på avveie?
Har siden en nettbutikk, kundekonto eller skjema som lagrer personopplysninger, og du ikke kan utelukke at de er lest eller kopiert, er det et brudd på personopplysningssikkerheten. Datatilsynet skriver at slike brudd skal meldes innen 72 timer. Har du ikke alt på plass innen fristen, kan du melde det du vet og ettersende resten. Noen ganger må også de berørte få beskjed. Ta dette tidlig, ikke når oppryddingen er ferdig.
Tid, kostnad og om du bør gjøre det selv
Det som avgjør arbeidet: hvor lenge hacket har ligget der, om det finnes en ren sikkerhetskopi fra før, hvor mange sider som deler samme webhotellkonto, og om siden har nettbutikk med kundedata. Et nytt hack med en ren kopi er en oversiktlig jobb. Et gammelt hack med skjulte bakdører på flere sider tar lengre tid.
Du kan gjøre de første stegene selv: kopi, passord, brukere. Få hjelp hvis spammen kommer tilbake etter at du har ryddet, hvis det er en nettbutikk, eller hvis flere sider ligger på samme konto. Slik opprydding er vanlig arbeid innen teknisk hjelp og feilretting, og mye av det kan forebygges med jevnlige oppdateringer gjennom drift og vedlikehold.
Ha klart: innlogging til WordPress og webhotellet, tilgang til Search Console hvis du har det, og når du først så noe rart. Vil du se andre vanlige feil, les vanlige WordPress-problemer. Den gratis nettsidesjekken ser blant annet på grunnleggende sikkerhetsinnstillinger utenfra.
Guiden hører til tjenesten Teknisk hjelp og feilretting: Vi fikser det som har sluttet å virke, også på andres sider.
Kilder
- web.dev (Google): Fix the Japanese keyword hackLest 1. oktober 2026
- Google Search Console Help: Security issues reportLest 1. oktober 2026
- Datatilsynet: Meld avvik til DatatilsynetLest 1. oktober 2026
Tror du siden din er hacket?
Fortell hva du har sett: rare treff i Google, ukjente brukere eller besøkende som havner et annet sted. Vi ser på det og svarer med hva som må gjøres og hva det koster, før vi starter.
Send inn problemet