Stradenova
La oss snakke
HjemTjenesterGuiderKontakt→

De 10 vanligste sikkerhetshullene i WooCommerce

De mest kritiske sårbarhetene i WooCommerce-nettbutikker og hvordan du fikser dem. Plugins, oppdateringer, brannmur og mer.

WooCommerceSikkerhetWordPressSårbarheter

Sist oppdatert: 2026-09-28

De 10 vanligste sikkerhetshullene i WooCommerce

WooCommerce driver over 30 % av alle nettbutikker globalt, noe som gjør det til et yndet mål for hackere. De aller fleste vellykkede angrep utnytter kjente og forebyggbare sårbarheter. Her gjennomgår vi de ti vanligste sikkerhetshullene — og gir deg konkrete tiltak for å tette dem.

1. Utdaterte plugins og temaer

Hva det er: Plugins og temaer som ikke er oppdatert til nyeste versjon, og som inneholder kjente sikkerhetshull.

Risikoen: WPScan-databasen viser at over 90 % av alle WordPress-sårbarheter finnes i plugins og temaer — ikke i WordPress-kjernen. En enkelt utdatert plugin kan gi en angriper full tilgang til nettbutikken og all kundedata.

Slik fikser du det:

  • Aktiver automatiske sikkerhetsoppdateringer i WordPress: add_filter('auto_update_plugin', '__return_true');
  • Sett opp ukentlig manuell gjennomgang av oppdateringer i staging-miljø
  • Fjern alle plugins og temaer du ikke aktivt bruker — inaktive plugins er like sårbare
  • Abonner på WPScan Vulnerability Database for varsler
  • Bruk WP-CLI for å automatisere oppdateringer: wp plugin update --all

Verktøy: WPScan, Wordfence, Patchstack

2. Svake og gjenbrukte passord

Hva det er: Admin-kontoer med enkle passord som «admin123», «passord» eller passord som brukes på flere tjenester.

Risikoen: Brute force-verktøy kan teste tusenvis av passordkombinasjoner per minutt. Credential stuffing (gjenbruk av lekkede passordlister fra andre tjenester) er enda mer effektivt — og vanskelig å oppdage fordi hvert forsøk er et legitimt passord fra en annen lekkasje.

Slik fikser du det:

  • Krev minimum 16 tegn med blanding av store/små bokstaver, tall og spesialtegn
  • Bruk en passordmanager (Bitwarden, 1Password) for unike passord per tjeneste
  • Implementer 2FA for alle admin- og butikkmanager-kontoer — dette er det viktigste enkelttiltaket
  • Endre standard brukernavn fra «admin» til noe unikt
  • Implementer rate limiting: maks 5 påloggingsforsøk per 15 minutter

Verktøy: WP 2FA, Google Authenticator, Limit Login Attempts Reloaded

3. Usikre filtillatelser

Hva det er: Filer og mapper på serveren har for vide tillatelser, slik at uautoriserte prosesser kan lese eller skrive til kritiske filer.

Risikoen: En angriper som utnytter en annen sårbarhet kan eskalere tilgangen sin ved å lese wp-config.php (som inneholder databasepassord) eller skrive til plugin-filer for å implantere bakdører.

Slik fikser du det:

Fil/mappe Anbefalt tillatelse
wp-config.php 440 eller 400
.htaccess 444
/wp-content/ 755
/wp-content/uploads/ 755
Alle PHP-filer 644
Alle mapper 755
  • Deaktiver filediting i admin-panelet: define('DISALLOW_FILE_EDIT', true); i wp-config.php
  • Blokker PHP-kjøring i uploads-mappen med .htaccess:
    <Files *.php>
    deny from all
    </Files>
  • Sørg for at webserveren kjører som en dedikert bruker — aldri som root

4. SQL-injeksjon via plugins

Hva det er: Plugins som bygger SQL-spørringer med direkte brukerinput uten å bruke WordPress’ innebygde $wpdb->prepare().

Risikoen: En angriper kan manipulere databasespørringer for å lese, endre eller slette data — inkludert kunderegistre, bestillinger og betalingsinformasjon. I verste fall kan angriperen opprette en ny admin-konto.

Slik fikser du det:

  • Unngå plugins fra ukjente utviklere uten aktiv vedlikehold
  • Sjekk at plugins har gode anmeldelser og regelmessige oppdateringer
  • Installer en WAF som blokkerer SQL-injeksjonsforsøk automatisk
  • For egenutviklede plugins: bruk alltid $wpdb->prepare() for parameteriserte spørringer
  • Kjør regelmessig sårbarhetsskanning med SQLMap eller WPScan

Verktøy: Wordfence WAF, Sucuri WAF, WPScan

5. XSS (Cross-Site Scripting) i temaer og plugins

Hva det er: Stored eller reflected XSS der brukerinput (f.eks. produktanmeldelser, søkefelter, kontaktskjemaer) ikke sanitiseres korrekt og kjøres som JavaScript i andre brukeres nettlesere.

Risikoen: Angriperen kan stjele session-cookies (og dermed admin-tilgang), omdirigere kunder til phishing-sider, eller injisere Magecart-lignende betalingskort-skimmere direkte i betalingssiden.

Slik fikser du det:

  • Bruk WordPress’ innebygde escaping-funksjoner: esc_html(), esc_attr(), esc_url(), wp_kses()
  • Implementer Content Security Policy (CSP) headere for å begrense hvilke skript som kan kjøre
  • Valider og sanitiser all brukerinput på serversiden — stol aldri på klient-side-validering
  • Moderer produktanmeldelser manuelt eller bruk Akismet
  • Deaktiver HTML i kommentarer og anmeldelser der det ikke er nødvendig

6. Manglende WAF (Web Application Firewall)

Hva det er: Nettbutikken er direkte eksponert mot internett uten et beskyttende lag som filtrerer ondsinnet trafikk.

Risikoen: Uten WAF treffer alle angrep — SQL-injeksjon, XSS, brute force, DDoS, bots — direkte mot applikasjonen. En WAF stopper 90-95 % av automatiserte angrep.

Slik fikser du det:

WAF-løsning Type Pris Fordeler
Cloudflare Cloud Gratis–pro CDN + DDoS + WAF
Sucuri Cloud Fra $199/år Spesialisert WordPress-WAF
Wordfence Plugin Gratis–$119/år Integrert i WordPress
NinjaFirewall Plugin Gratis–$45/år Lettvekts, før WordPress lastes
  • Velg én WAF-løsning — ikke kjør flere samtidig (konflikter)
  • En cloud-basert WAF (Cloudflare/Sucuri) gir best beskyttelse fordi trafikken filtreres før den treffer serveren
  • Konfigurer WAF-regler spesifikt for WooCommerce (tillat checkout-POST, blokkér mistenkelig input)
  • Aktiver bot-beskyttelse og geo-blokkering for land du ikke selger til

7. Manglende sikkerhetsheadere

Hva det er: HTTP-sikkerhetsheadere som begrenser hva nettleseren tillater, er ikke konfigurert.

Risikoen: Uten disse headerne er nettbutikken sårbar for clickjacking, MIME-sniffing, XSS og andre angrep som nettleseren ellers ville blokkert.

Slik fikser du det:

Legg til følgende i .htaccess eller nginx-konfigurasjonen:

Header set X-Content-Type-Options "nosniff"
Header set X-Frame-Options "SAMEORIGIN"
Header set X-XSS-Protection "1; mode=block"
Header set Referrer-Policy "strict-origin-when-cross-origin"
Header set Permissions-Policy "camera=(), microphone=(), geolocation=()"
Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://trusted-cdn.com"
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
  • Test headerne med SecurityHeaders.com — sikt på A+ rating
  • CSP krever tilpasning for WooCommerce (Klarna, Vipps, Google Analytics trenger egne regler)
  • Bruk HTTP Observatory (Mozilla) for grundig analyse

Verktøy: Security Headers plugin, Headers Security Advanced & HSTS WP

8. Usikker REST API

Hva det er: WordPress REST API eksponerer som standard informasjon om brukere, innlegg og andre data til uautentiserte brukere.

Risikoen: Angripere kan hente ut brukernavnlister via /wp-json/wp/v2/users/, som gir dem halvparten av informasjonen de trenger for et brute force-angrep. WooCommerce REST API kan lekke ordredata, produktinfo og kundeinformasjon.

Slik fikser du det:

  • Deaktiver brukerendepunktet for uautentiserte brukere
  • Begrens WooCommerce API-nøkler til minimum nødvendige tillatelser (read-only der mulig)
  • Roter API-nøkler regelmessig (hver 90. dag)
  • Overvåk API-bruk og sett opp rate limiting
  • Bruk plugin som Disable REST API for å begrense tilgang

9. Debug-modus i produksjon

Hva det er: WP_DEBUG er satt til true i produksjonsmiljøet, noe som viser detaljerte feilmeldinger til besøkende.

Risikoen: Feilmeldinger avslører filstier, databasenavn, plugin-versjoner og annen intern informasjon som hjelper angripere å kartlegge systemet. Debug-loggfiler (debug.log) kan inneholde sensitive data og er ofte offentlig tilgjengelige.

Slik fikser du det:

  • Sett define('WP_DEBUG', false); i wp-config.php i produksjon
  • Hvis du trenger logging, bruk WP_DEBUG_LOG med en tilpasset filsti utenfor web-roten
  • Blokker tilgang til debug.log i .htaccess
  • Fjern phpinfo.php og andre diagnose-filer fra produksjonsserveren
  • Skjul PHP-versjonen: expose_php = Off i php.ini

10. Manglende backup-strategi

Hva det er: Ingen regelmessige backuper, backuper lagret kun på samme server, eller backuper som aldri er testet for gjenoppretting.

Risikoen: Uten backup betyr et vellykket angrep (ransomware, database-sletting, fil-korrupsjon) total datatap. Selv med backup kan utdaterte eller korrupte backuper gjøre gjenoppretting umulig.

Slik fikser du det:

  • Daglige automatiske backuper av både database og filer
  • Ekstern lagring — bruk Amazon S3, Google Cloud Storage, Dropbox eller dedikert backup-tjeneste
  • Versjonering — behold minst 30 dagers backup-historikk
  • Test gjenoppretting kvartalsvis — en backup du ikke kan gjenopprette fra er verdiløs
  • Krypter backuper — de inneholder alle kundedata
  • Separer backup-tilgang — bruk en egen API-nøkkel/bruker som ikke kan slettes av en kompromittert admin-konto

Verktøy: UpdraftPlus (gratis + premium), BlogVault, Jetpack Backup, WP Vivid

Oppsummering — prioritert handlingsplan

Hvis du skal gjøre noe i dag, prioriter i denne rekkefølgen:

  1. Aktiver 2FA for alle admin-kontoer (5 minutter)
  2. Oppdater alt — WordPress, WooCommerce, alle plugins og temaer (15 minutter)
  3. Installer en WAF — Wordfence eller Cloudflare (30 minutter)
  4. Sett opp automatisk backup med ekstern lagring (15 minutter)
  5. Deaktiver debug-modus og filediting i produksjon (2 minutter)
  6. Fiks filtillatelser og blokker PHP i uploads (10 minutter)
  7. Implementer sikkerhetsheadere (20 minutter)
  8. Begrens REST API tilgang (10 minutter)
  9. Fjern ubrukte plugins og temaer (10 minutter)
  10. Gjennomgå plugin-tillatelser og API-nøkler (15 minutter)

Total tid: Under 2,5 timer for å eliminere de aller fleste truslene mot nettbutikken din.

Konklusjon

De fleste vellykkede angrep mot WooCommerce-butikker utnytter grunnleggende sikkerhetshull som er enkle å tette. Ved å systematisk gå gjennom disse ti punktene reduserer du angrepsflaten dramatisk. Sikkerhet er en løpende prosess — sett opp en månedlig rutine for gjennomgang og oppdateringer.

Trenger du hjelp? Vi gjennomfører grundige sikkerhetsanalyser og implementerer de nødvendige tiltakene for din WooCommerce-butikk.


Les også

Ofte stilte spørsmål

Er WooCommerce sikkert nok for nettbutikk?+

Ja, WooCommerce er trygt når det vedlikeholdes riktig. Kjernen er godt sikret, men de fleste sikkerhetsbrudd skyldes utdaterte plugins, svake passord eller dårlig hosting. Med riktige tiltak er WooCommerce like sikkert som enhver annen plattform.

Hvilke sikkerhetsplugins anbefaler dere for WooCommerce?+

Wordfence (WAF + malware-skanning), Sucuri Security (WAF + CDN), iThemes Security (herding), WP 2FA (tofaktorautentisering) og UpdraftPlus (backup). Velg én WAF-plugin — ikke kjør flere samtidig.

Hvor ofte oppdages nye sårbarheter i WooCommerce-plugins?+

WPScan registrerer 30-50 nye WordPress/WooCommerce plugin-sårbarheter per uke. De fleste er i mindre kjente plugins, men selv populære plugins som Elementor, Contact Form 7 og Yoast SEO har hatt kritiske sårbarheter.

Kan jeg automatisere sikkerhetsoppdateringer?+

Ja, WordPress støtter automatiske oppdateringer for mindre versjoner og plugins. For nettbutikker anbefaler vi automatiske sikkerhetsoppdateringer, men manuell kontroll av store versjonsoppgraderinger med testing i staging-miljø først.

Hva koster det å fikse en hacket WooCommerce-butikk?+

Profesjonell opprydding koster typisk 10 000–50 000 kr avhengig av alvorlighetsgrad. I tillegg kommer tapte inntekter, omdømmeskade og potensielle GDPR-bøter. Forebygging er alltid billigere enn opprydding.

Klar for å vokse med oss?

Fortell kort hva dere vil skape, forbedre eller skalere. Dere får et konkret forslag til neste steg.

Start en samtale→