← Alle artikelen
Beveiliging 6 min leestijd

WordPress beveiliging: de maatregelen die echt werken

WordPress beveiliging praktisch uitgelegd: updates, tweestapsverificatie, rechten en hosting. Wat een plugin wel en niet doet, en wat je doet na een hack.

WordPress Expert WordPress specialist
Inhoudsopgave

WordPress beveiliging is geen kwestie van één plugin installeren en klaar. De meeste sites worden niet gehackt door een geniale aanval maar door een bekend lek in een plugin die maanden niet is bijgewerkt. Scanners zoeken daar automatisch naar, dag en nacht. Hieronder lees je welke maatregelen echt verschil maken, in welke volgorde je ze neemt en wat je kunt overslaan. Zonder paniekverhalen, met een lijst die je vandaag kunt afwerken.

WordPress beveiliging begint bij updates

WordPress beveiliging staat of valt bij bijwerken. Verreweg de meeste gehackte sites draaien op verouderde plugins met lekken die allang gedicht zijn. De aanvaller hoeft niets te weten van jouw bedrijf, want geautomatiseerde scanners gaan het hele internet langs op zoek naar bekende versienummers. Vind je er een, dan volgt de aanval vanzelf. Dat maakt WordPress beveiliging vooral een kwestie van discipline en niet van slimme trucs. Werk daarom wekelijks bij, of laat het bijwerken. Belangrijk daarbij is dat je eerst een backup maakt en daarna pas update, zodat je terug kunt als er iets breekt. Wie updates uitstelt omdat er ooit iets misging, lost dat op met een testomgeving en niet met wachten. Zonder die routine is elke andere maatregel rond wordpress beveiliging symboolpolitiek.

WordPress beveiliging in vijf concrete stappen

WordPress beveiliging wordt overzichtelijk als je het opdeelt. Begin met het verwijderen van alles wat je niet gebruikt: inactieve plugins en oude thema’s bevatten nog steeds code die uitgevoerd kan worden. Zet daarna tweestapsverificatie aan voor elke beheerder, want een gestolen wachtwoord is nog altijd de makkelijkste ingang. Beperk vervolgens het aantal inlogpogingen, zodat brute-force aanvallen stranden. Geef daarna elke gebruiker alleen de rechten die hij nodig heeft, want niet iedereen hoeft beheerder te zijn. En zorg tot slot dat je hosting op een actuele PHP-versie draait. Wie wordpress beveiligen zo aanpakt, dekt in een middag negentig procent van de risico’s af. De rest is finetuning waar je pas aan begint als deze vijf staan. WordPress beveiliging is daarmee vooral een kwestie van volgorde aanhouden.

Wat een beveiligingsplugin wel en niet doet

Een beveiligingsplugin is nuttig maar geen wondermiddel, en WordPress beveiliging is er niet mee geregeld. Zo’n plugin voegt een firewall toe, scant bestanden en waarschuwt bij verdachte wijzigingen. Dat is echt werk, maar het vervangt updaten niet.

  • Firewall die bekende aanvalspatronen blokkeert
  • Scan op gewijzigde of vreemde bestanden
  • Beperking van inlogpogingen per IP-adres
  • Meldingen bij verdachte beheeractiviteit
  • Overzicht van welke plugins een lek hebben

Wat zo’n plugin niet doet is je verouderde plugin bijwerken. WordPress website beveiligen blijft daarom mensenwerk met gereedschap erbij. Let ook op het aantal: twee beveiligingsplugins naast elkaar blokkeren elkaar en jou. Kies er een, stel hem goed in en vertrouw verder op je updateritme. Bij beheer hoort dat gewoon bij het werk, en dan hoef je er zelf niet meer aan te denken.

De drie plekken waar het meestal misgaat

Verouderde plugins

Veruit de grootste bron van ellende. Een plugin die twee jaar geen update kreeg, is geen stabiele plugin maar een verlaten plugin. Vervang hem, ook als hij nu nog prima werkt.

Zwakke wachtwoorden

Een beheerdersaccount met een simpel wachtwoord en zonder tweestapsverificatie is een open deur. Ook als de rest perfect staat. Gebruik een wachtwoordmanager en geef elke beheerder een eigen account.

Onbetrouwbare hosting

Op gedeelde hosting kan een besmette buurman jouw site raken. Vraag je host hoe accounts van elkaar gescheiden zijn en welke PHP-versie je draait. Goede wordpress beveiliging houdt op bij de grens van je eigen server, dus die grens moet wel ergens liggen. Goedkope hosting is op het gebied van wordpress beveiliging zelden een echte besparing.

Wat je doet als je site al gehackt is

Blijf van je site af tot je weet wat er aan de hand is, want doorklikken kan sporen wissen. Zet de site offline of in onderhoudsmodus zodat bezoekers geen malware oplopen. Wijzig daarna alle wachtwoorden, inclusief die van je hosting en je database, want de aanvaller heeft die mogelijk ook. Zet vervolgens een backup terug van vóór de besmetting, als je zeker weet dat die schoon is. Weet je dat niet, dan is opschonen veiliger dan terugzetten. Controleer daarna welk lek gebruikt is, want anders sta je over een week weer op hetzelfde punt. Lees ook hoe je malware verwijdert. Komt het vaker terug, dan is er iets structureels mis en helpt wordpress beveiligen alleen niet meer. Dan moet er iemand in de code kijken.

WordPress beveiliging bijhouden zonder er werk van te maken

WordPress beveiliging is geen project met een einddatum maar een ritme. Wekelijks bijwerken, maandelijks je backups controleren op terugzetten en per kwartaal kijken of er plugins tussen zitten die je niet meer gebruikt. Meer is het niet, maar het moet wel gebeuren. Precies daar loopt het bij de meeste bedrijven stuk, omdat het werk onzichtbaar is zolang alles goed gaat. Zet het daarom in je agenda of laat het over aan iemand anders.

WordPress beveiliging kun je ook uitbesteden, en dan kijkt er iemand naar die je site kent. Wij doen dat vanuit onderhoud, waarbij updates eerst op een kopie draaien. Loopt je site nu vast, kijk dan bij reparaties of overleg met een WordPress specialist. WordPress website beveiligen hoeft geen dagtaak te worden. Bekijk anders eerst ons werk om te zien met wat voor sites wij werken.

Veelgestelde vragen over wordpress beveiliging

Hoe vaak moet je WordPress bijwerken?

Wekelijks, en bij kritieke beveiligingsupdates direct. Maak altijd eerst een backup en test grote updates op een kopie van je site. Wacht je maanden, dan stapel je updates op en weet je bij een probleem niet meer welke het veroorzaakte. WordPress beveiligen begint hier. WordPress beveiliging draait om dat ritme.

Is een beveiligingsplugin genoeg?

Nee, een plugin vervangt updaten niet. Hij voegt een firewall en scans toe, wat nuttig is, maar hij dicht geen lek in een verouderde plugin. Zie het als een rookmelder: hij waarschuwt, hij blust niet. WordPress website beveiligen vraagt vooral om een vaste updateroutine. WordPress beveiliging blijft dus handwerk.

Waarom zou iemand een kleine site hacken?

Omdat er geen mens naar kijkt. Geautomatiseerde scanners zoeken het hele internet af naar bekende lekken, zonder onderscheid te maken tussen een groot bedrijf en een eenmanszaak. De site wordt daarna gebruikt voor spam of doorverwijzingen. Klein zijn beschermt je dus niet.

Helpt tweestapsverificatie echt?

Ja, het is een van de effectiefste maatregelen die er zijn. Een gestolen of geraden wachtwoord is dan niet genoeg om binnen te komen. Zet het aan voor elke beheerder, niet alleen voor jezelf. Het kost je tien seconden per login en het sluit de makkelijkste ingang. WordPress beveiligen begint bij je inlog, en wordpress website beveiligen houdt daar niet op.

Geschreven door

WordPress Expert

WordPress specialist voor ondernemers en MKB. Helpt dagelijks met reparaties, maatwerk en performance, zodat jouw site gewoon zijn werk doet.

Stel een vraag →
Liever direct hulp?

Zelf niet aan de slag met dit soort klussen?

Logisch. Stuur ons een bericht en wij regelen het voor je: van snelle fix tot compleet maatwerk.

Neem contact op