Skip to main content

WordPress tietoturva: mitä yrittäjän pitää oikeasti tehdä

Palvelinkaappeja hämärässä konesalissa, verkkokaapelit kytkettyinä

WordPress tietoturva ei ole yksi iso projekti vaan viisi asiaa, jotka pidetään kunnossa: päivitykset, vahvat tunnukset, kaksivaiheinen kirjautuminen, toimiva varmuuskopio ja webhotelli joka hoitaa oman osuutensa. Kun nämä ovat kunnossa, valtaosa hyökkäyksistä kaatuu omaan mahdottomuuteensa jo ennen kuin huomaat niitä. Tässä artikkelissa käydään läpi mitä tehdään, missä järjestyksessä ja paljonko se vie aikaa kuukaudessa.

Jos perusasiat ovat vielä epäselviä, lue ensin WordPress-tietoturvan perusopas, jossa käydään läpi mistä sivuston suojauksessa on kyse. Tämä artikkeli on sen käytännön jatko-osa: tekemistä, ei teoriaa.

Palvelinkaappeja hämärässä konesalissa, verkkokaapelit kytkettyinä

Mistä WordPress-hyökkäykset oikeasti tulevat?

Lähes aina vanhentuneesta lisäosasta. Patchstackin State of WordPress Security in 2026 -raportin mukaan 91 prosenttia vuonna 2025 löydetyistä haavoittuvuuksista oli lisäosissa, 9 prosenttia teemoissa ja WordPressin ytimestä löytyi kuusi. Uusia haavoittuvuuksia julkaistiin 11 334 kappaletta, ja vakavia, laajamittaiseen hyväksikäyttöön soveltuvia haavoittuvuuksia löytyi enemmän kuin kahtena edellisenä vuonna yhteensä.

Käytännössä tämä tarkoittaa, että WordPress itsessään ei ole ongelma. Ongelma on se yhteydenottolomake, liukukuvakaruselli tai varauskalenteri, joka asennettiin kolme vuotta sitten ja jonka kehittäjä lopetti sen ylläpidon vuosi sitten. Se lisäosa on edelleen sivustolla ja edelleen aktiivinen.

Kolme yleisintä sisäänpääsyreittiä pienen yrityksen sivustolle ovat käytännössä nämä:

  • Vanhentunut tai hylätty lisäosa. Julkaistu haavoittuvuus on samalla julkaistu ohje siitä, miten sivustolle päästään sisään.
  • Heikko tai uudelleenkäytetty salasana. Jos sama salasana on ollut jossain vuotaneessa palvelussa, se on jo listalla jota botit kokeilevat.
  • Huonosti eristetty jaettu webhotelli. Halvimmissa paketeissa naapurisivuston murto voi levitä samalle palvelintilille.

Miksi ”ei kukaan hyökkää minun sivustolleni” on väärä oletus?

Koska kukaan ei hyökkääkään sinun sivustollesi henkilökohtaisesti. Hyökkäykset ovat automatisoituja: ohjelma käy läpi kymmeniätuhansia osoitteita ja kokeilee jokaisessa samaa tunnettua haavoittuvuutta. Se ei tiedä eikä välitä, onko kyseessä pörssiyhtiö vai kolmen hengen LVI-liike Tampereelta.

Traficomin Kyberturvallisuuskeskus muistuttaa WordPress-ohjeessaan, että löytyneitä haavoittuvuuksia hyödynnetään erittäin nopeasti, jopa tunneissa julkaisun jälkeen. Aikaikkuna päivityksen ja hyväksikäytön välillä on siis lyhyt, eikä se lyhene siitä että sivusto on pieni.

Murretulla sivustolla on botille arvoa muutenkin kuin sisältönsä vuoksi. Se on paikka, josta lähetetään roskapostia, jonne piilotetaan huijaussivuja tai jonka kautta ohjataan kävijöitä muualle. Sinä huomaat asian yleensä vasta kun sähköpostit alkavat kimmota tai Google merkitsee sivuston vaaralliseksi.

Mistä WordPress tietoturva kannattaa aloittaa?

Neljästä asiasta, jotka ehtii tehdä yhtenä iltana. Nämä poistavat suurimman osan riskistä ennen kuin yhtäkään tietoturvalisäosaa on asennettu.

  1. Aja kaikki päivitykset ja poista turhat lisäosat. Käy Lisäosat-näkymä läpi rivi riviltä. Jokainen lisäosa jota et osaa perustella menee pois, ei vain pois päältä. Poistettu käytöstä ei tarkoita poistettu palvelimelta, ja haavoittuva tiedosto on haavoittuva silloinkin kun lisäosa ei ole aktiivinen.
  2. Vaihda pois oletustunnus. Jos ylläpitäjän käyttäjänimi on admin, ylläpitäjä tai yrityksen nimi, botilla on jo puolet kirjautumisesta valmiina. Luo uusi ylläpitäjätunnus omalla nimellä, kirjaudu sillä ja poista vanha, siirtäen sen sisällöt uudelle.
  3. Vaihda salasanat salasanojenhallinnasta. Jokaiselle ylläpitäjälle oma pitkä satunnainen salasana, joka ei ole käytössä missään muualla. Sama koskee webhotellin ja FTP:n tunnuksia.
  4. Ota kaksivaiheinen kirjautuminen käyttöön. Tämä on yksittäisistä toimenpiteistä tehokkain, koska se tekee salasanan arvaamisesta hyödytöntä.

Jos sivusto on vasta suunnitteilla, nämä kannattaa rakentaa sisään heti alusta. Aiheen laajempi tausta on koottu yrityksen kotisivujen oppaaseen.

Messinkinen riippulukko kiinni metallilangassa betonipylväässä

Tarvitseeko WordPress tietoturvapluginin ja minkä?

Yhden kannattaa olla, mutta vain yksi. Kaksi tietoturvalisäosaa yhtä aikaa riitelee keskenään, hidastaa sivustoa ja tuottaa kaksinkertaiset hälytykset, joita kukaan ei enää lue. Vakiintuneita vaihtoehtoja ovat Wordfence, Solid Security ja Sucuri.

Sanotaan tämä suoraan: tietoturvalisäosa ei korvaa päivityksiä. Se ei paikkaa haavoittuvaa lisäosaa, se korkeintaan estää osan hyökkäysyrityksistä ennen kuin ne osuvat siihen. Jos joudut valitsemaan päivitysrutiinin ja lisäosan väliltä, valitse päivitysrutiini.

TyökaluVahvuusHuomioitavaa
WordfencePalomuuri ja haittaohjelmaskannaus WordPressin sisällä, selkeä hälytyslokiSkannaus kuormittaa palvelinta, ajasta se hiljaiseen aikaan
Solid SecurityKirjautumisen suojaus ja käyttäjähallinta, kevyt asetusten puolestaPainottuu kirjautumiseen, ei ole täysi palomuuri
SucuriSuodatus tapahtuu ennen palvelinta, joten hyökkäysliikenne ei kuormita sivustoaVaatii DNS-muutoksen ja on maksullinen palvelu

Valinta ei ole kriittinen. Se on kriittistä, että yksi on käytössä, sen hälytykset menevät sähköpostiin jota luetaan ja asetukset on käyty kerran kunnolla läpi asennuksen jälkeen.

Miten WordPress-kirjautuminen suojataan käytännössä?

Kolmella asetuksella: kaksivaiheinen tunnistautuminen, kirjautumisyritysten rajoitus ja oletustunnuksen poisto. Nämä kaikki löytyvät edellä mainituista lisäosista, eikä niiden käyttöönotto vie varttia kauempaa.

Kaksivaiheinen tunnistautuminen kannattaa toteuttaa tunnistautumissovelluksella, ei tekstiviestillä. Sovelluksen koodi ei ole siirrettävissä pois puhelinliittymän kaappauksella. Ota talteen myös varakoodit ja säilytä ne salasanojenhallinnassa, muuten lukitset itsesi ulos ensimmäisen puhelimenvaihdon yhteydessä.

Kirjautumisyritysten rajoitus lukitsee IP-osoitteen tietyn epäonnistuneiden yritysten määrän jälkeen. Tämä yksin katkaisee valtaosan automatisoidusta salasanojen kokeilusta. Kirjautumisosoitteen vaihtaminen johonkin muuhun kuin wp-login.php vähentää melua lokissa, mutta se ei ole tietoturvatoimenpide, vaan siisteystoimenpide. Älä laske sen varaan.

Käy myös käyttäjälista läpi kerran vuodessa. Entisen työntekijän tai vanhan toimiston ylläpitäjätunnus on tavallinen löydös, ja se on riski riippumatta siitä miten hyvä salasana siinä on.

Miksi varmuuskopio on tärkein yksittäinen asia?

Koska se on ainoa toimenpide, joka toimii silloinkin kun kaikki muu on pettänyt. Palomuuri, päivitykset ja vahvat salasanat pienentävät todennäköisyyttä. Varmuuskopio pienentää vahingon, ja vahinko on se joka maksaa.

Toimiva varmuuskopiointi tarkoittaa kolmea asiaa. Kopio otetaan automaattisesti eikä silloin kun joku muistaa. Kopio säilytetään muualla kuin samalla palvelimella kuin sivusto, koska murrettu palvelin vie mennessään myös sillä olevat kopiot. Ja kopiosta on palautettu sivusto vähintään kerran, jotta tiedetään että se toimii.

Se kolmas kohta on se joka jää tekemättä. Testaa palautus näin: pyydä webhotellilta väliaikainen testiosoite tai kopioi sivusto alidomainille, palauta varmuuskopio sinne ja katso että etusivu, yhteydenottolomake ja ylläpitopuoli toimivat. Kun se on kerran tehty, tiedät myös suunnilleen kuinka kauan palautus kestää. Sitä lukua kysytään aina siinä tilanteessa jossa sitä ei ehdi selvittää.

Varmuuskopioiden säilytysaika kannattaa olla vähintään 30 päivää. Murtoa ei aina huomata heti, ja jos ainoa kopio on eiliseltä, se on kopio jo murretusta sivustosta.

Kannettavan tietokoneen tumma näppäimistö sivusta kuvattuna

Mitä webhotellin pitää hoitaa puolestasi?

Ajantasainen PHP-versio, palvelintason palomuuri, päivittäiset varmuuskopiot, sivustojen eristys toisistaan ja voimassa oleva SSL-varmenne. Jos webhotelli ei hoida näitä, teet itse työtä jonka pitäisi kuulua palveluun.

PHP-versio on näistä se, joka unohtuu useimmin. Vanhentunut PHP ei saa enää tietoturvapäivityksiä, ja se hidastaa sivustoa siinä sivussa. Tarkista käytössä oleva versio webhotellin hallintapaneelista ja päivitä se, kun teemat ja lisäosat tukevat uudempaa. Nopeuspuoli samasta asiasta on käyty läpi sivuston nopeuden oppaassa.

Sivustojen eristys erottaa halvan ja kunnollisen jaetun palvelimen. Kunnollisessa paketissa naapurin murrettu sivusto ei pääse sinun tiedostoihisi. Mitä webhotellilta kannattaa vaatia ja millä perusteella palveluntarjoajia vertaillaan, on koottu webhotellin oppaaseen ja käytännön eroja on käyty läpi webhotellivertailussa.

Mitä teet, jos WordPress-sivusto on jo murrettu?

Et yritä siivota sivustoa käsin. Murretulta sivustolta ei voi luotettavasti tunnistaa kaikkia muutettuja tiedostoja ja piilotettuja takaovia, ja yksikin ohi mennyt riittää siihen että sama toistuu parin viikon päästä. Toimintajärjestys on tämä:

  1. Ota sivusto huoltotilaan tai pois näkyvistä, jotta kävijät eivät altistu.
  2. Vaihda kaikki salasanat: WordPressin ylläpitäjät, webhotelli, FTP ja tietokanta.
  3. Palauta viimeisin varmuuskopio ajalta ennen murtoa. Tässä kohtaa selviää, oliko säilytysaika riittävä.
  4. Päivitä kaikki ja poista lisäosa jonka kautta sisään päästiin. Jos et tiedä mikä se oli, poista kaikki joita et ehdottomasti tarvitse.
  5. Skannaa sivusto tietoturvalisäosalla ja pyydä webhotellia tarkistamaan palvelinpuolen lokit.
  6. Pyydä uudelleentarkistus Google Search Consolesta, jos sivusto ehti saada varoitusmerkinnän.

Jos varmuuskopiota ei ole, tilanne on toinen ja yleensä kalliimpi. Silloin puhutaan sivuston rakentamisesta uudelleen puhtaalta pohjalta.

Paljonko WordPress tietoturva vie aikaa kuukaudessa?

Kun perusasiat on kerran laitettu kuntoon, ylläpito on kokemukseni mukaan noin puoli tuntia kuukaudessa tavallisella yrityssivustolla. Alkukuntoon laittaminen vie yhden illan, eli pari kolme tuntia.

  • Kerran kuussa, noin 20 minuuttia: päivitykset ajetaan, sivusto katsotaan läpi päivityksen jälkeen ja tietoturvalisäosan hälytysloki käydään silmäillen.
  • Kerran kuussa, noin 5 minuuttia: tarkistetaan että varmuuskopiot ovat oikeasti syntyneet eivätkä vain ajastettu syntymään.
  • Kerran vuodessa, noin tunti: käyttäjälista, PHP-versio ja varmuuskopion palautustesti.

Suurin riski ei ole se että tämä olisi työlästä, vaan se että se unohtuu. Kuukausi venyy kahdeksi, puoli vuotta kuluu ja päivittämättömiä lisäosia on kaksitoista. Merkitse päivityspäivä kalenteriin toistuvana, tai anna se jonkun muun tehtäväksi. Rutiinin rakentamista käsitellään tarkemmin kotisivujen ylläpidon oppaassa.

Koska valtaosa haavoittuvuuksista on lisäosissa, lue myös mitkä WordPress-lisäosat kannattaa asentaa ja mitkä jättää väliin. Jos haluat tarkistaa sivustosi tilanteen kokonaisuutena, kotisivujen auditoinnin tarkistuslista käy tekniikan läpi laajemmin.

Päivitykset jäävät tekemättä juuri silloin kun on kiireisintä. Hoidan WordPress-sivustojen päivitykset, varmuuskopiot ja seurannan sovitulla rytmillä, niin sinä voit keskittyä omaan työhösi. Katso mitä WordPress-ylläpito pitää sisällään.

Kysy sivustosi tilanteesta

Usein kysytyt kysymykset

Kuinka usein WordPress-päivitykset pitää tehdä?

Kerran kuukaudessa riittää tavalliselle yrityssivustolle, mutta kriittiseksi merkitty tietoturvapäivitys ajetaan heti. Automaattiset taustapäivitykset kannattaa pitää päällä WordPressin ytimen pienille korjausversioille, koska ne ovat harvoin rikkovia.

Riittääkö ilmainen tietoturvalisäosa pienelle yrityssivustolle?

Yleensä riittää. Ilmaisversiot Wordfencesta ja Solid Securitysta kattavat kirjautumisen suojauksen, palomuurin perustason ja haittaohjelmaskannauksen. Maksullisten versioiden pääasiallinen ero on siinä, kuinka nopeasti uudet hyökkäystunnisteet päivittyvät.

Mistä huomaan, että WordPress-sivusto on murrettu?

Tyypillisiä merkkejä ovat sivustolle ilmestyneet vieraskieliset sivut tai linkit, hakutuloksissa näkyvä väärä sisältö, sähköpostien päätyminen roskapostiin, uudet tuntemattomat ylläpitäjätunnukset ja selaimen tai Googlen varoitus. Myös äkillinen hidastuminen voi olla merkki.

Kannattaako WordPressin kirjautumisosoite piilottaa?

Se vähentää lokiin kertyvää melua, mutta se ei ole varsinainen suojaus. Osoitteen voi päätellä muualta sivustolta, joten piilotus ei korvaa kaksivaiheista tunnistautumista eikä kirjautumisyritysten rajoitusta. Tee se vasta kun ne kaksi ovat kunnossa.

Miten varmuuskopion palautuksen voi testata rikkomatta oikeaa sivustoa?

Palauttamalla kopion erilliseen testiympäristöön: webhotellin väliaikaiseen testiosoitteeseen, alidomainiin tai paikalliseen asennukseen. Tarkista palautuksen jälkeen etusivu, yhteydenottolomake ja ylläpitopuolen kirjautuminen. Merkitse muistiin myös se, kuinka kauan palautus kesti.

Näkyvyyttä ja uusia asiakkaita

Kotisivut Tampereelta, jotka myyvät puolestasi

Verkkosivut, jotka tekevät töitä myös silloin kun sinä nukut.

Henkilökohtainen kumppani, joka rakentaa toimivat kotisivut ja hakukonenäkyvyyden – mutkattomasti, selkeällä hinnalla ja rinnalla myös julkaisun jälkeen. Palvelemme yrityksiä ympäri Suomen, Rovaniemeltä Helsinkiin.

Varaa maksuton palaveri