WordPress beveiliging: 10 tips om hackers buiten te houden

Je WordPress website beveiligen: 10 tips voordat het te laat is

Stel je voor: het is maandagochtend, je zet je laptop open, en je website toont ineens Russische tekst en een advertentie voor goedkope Ray-Bans. Welkom in de wereld van de gehackte WordPress website. WordPress beveiliging is iets waar de meeste ondernemers pas aan denken nádat het misgegaan is.

WordPress is verreweg het populairste CMS ter wereld, wat het ook een geliefd doelwit maakt voor hackers. Niet omdat ze het speciaal op jou gemunt hebben, maar omdat geautomatiseerde bots 24/7 het internet afstruinen op zoek naar kwetsbare sites. Jij bent geen persoonlijk slachtoffer, je bent gewoon niet goed genoeg beveiligd.

Waarom jouw WordPress website een doelwit is

Het antwoord is: niemand specifiek, maar de bots weten dat ook niet. Automated scripts scannen miljoenen websites per dag op bekende kwetsbaarheden. Een verouderde plugin hier, een zwak wachtwoord daar, en voor je het weet gebruikt staat je webserver spam-e-mails te versturen of cryptovaluta te minen terwijl jij rustig slaapt.

En de schade? Die is niet alleen technisch. Klanten die een “This site may be hacked”-melding zien in Google, zullen niet snel terugkomen. Je kunt uit de zoekresultaten worden gegooid. Je hostingprovider kan je account tijdelijk blokkeren. En het herstellen kost óf veel tijd óf veel geld, vaak allebei.

1. Houd WordPress, plugins en thema’s altijd up-to-date

Dit klinkt als iets standaards, maar verreweg de meeste hacks op WordPress-websites worden veroorzaakt door verouderde software. Een plugin met een bekende kwetsbaarheid is een rode loper voor kwaadwillende.

Zorg dat je automatische updates inschakelt voor kleine versie-updates, en controleer wekelijks of er grotere updates klaarstaan. Dit geldt ook voor je thema.

💡 Pro tip: Verwijder plugins en thema’s die je niet gebruikt. Een niet-geactiveerd thema kan nog steeds een lek zijn.

2. Gebruik sterke, unieke wachtwoorden (en stop met “admin”)

Als jouw gebruikersnaam nog steeds “admin” is: stop dan even met lezen en ga dat nu veranderen. Serieus, wij wachten.

Klaar? Mooi. Brute-force aanvallen proberen systematisch gebruikersnaam/wachtwoord-combinaties uit. “Admin” + “Welkom01” wordt binnen seconden geraden. Gebruik een willekeurig gegenereerd wachtwoord van minimaal 16 tekens en sla het op in een wachtwoordmanager zoals Bitwarden of 1Password.

Maak ook voor iedere gebruiker een apart account met alleen de rechten die diegene echt nodig heeft.

3. Installeer een betrouwbare beveiligingsplugin

Een beveiligingsplugin is je digitale bewakingscamera én alarmsysteem in één. Populaire opties zijn Wordfence, Solid Security (voorheen iThemes Security) en Sucuri Security. Ze bieden functies zoals:

  • Monitoring van inlogpogingen
  • Malware-scans
  • Firewall-bescherming
  • Meldingen bij verdachte activiteit

Installeer er één, niet drie. Te veel beveiligingsplugins hinderen elkaar en vertragen je site meer dan dat ze helpen.

💡 Let op: Een beveiligingsplugin is geen vervanging voor de andere stappen in dit artikel. Zie het als het slot op de deur, maar bouw ook fatsoenlijke muren.

4. Beperk inlogpogingen

Standaard kun je onbeperkt vaak proberen in te loggen op WordPress. Handig voor mensen die hun wachtwoord vergeten, maar ook voor bots die duizenden combinaties per minuut proberen.

Stel in dat een IP-adres na bijvoorbeeld 3 mislukte pogingen tijdelijk geblokkeerd wordt. De meeste beveiligingsplugins (zie stap 3) hebben deze functie ingebouwd. Anders gebruik je de plugin Limit Login Attempts Reloaded.

5. Zet tweefactorauthenticatie aan

Zelfs als iemand je wachtwoord weet, kunnen ze dan nog niet inloggen. Tweefactorauthenticatie (2FA of MFA) voegt een tweede verificatiestap toe, bijvoorbeeld een code via een app zoals Google Authenticator of 2FAS.

6. Verander de standaard inlog-URL

Standaard is de inlogpagina van WordPress bereikbaar via /wp-admin of /wp-login.php. Elke bot weet dit. Door de URL te wijzigen naar iets als /mijn-geheime-ingang (of iets minder verdacht) verlaag je het aantal geautomatiseerde aanvallen aanzienlijk.

Plugins zoals WPS Hide Login doen dit in twee klikken. Geen codeerkennis vereist.

7. Maak regelmatig back-ups

Beveiliging gaat niet alleen over aanvallen voorkomen, het gaat ook over snel herstellen als er tóch iets misgaat. Een goede back-upstrategie is je vangnet.

Maak dagelijkse automatische back-ups van zowel je bestanden als je database, en sla ze op een externe locatie op, niet alleen op je eigen server. Als je server gehackt wordt, is een back-up op diezelfde server weinig waard.

Plugins zoals UpdraftPlus of BackWPup koppelen je back-ups automatisch aan Google Drive, Dropbox of een andere cloudopslag.

8. Gebruik SSL/HTTPS

Als jouw website nog op http:// draait zonder het slotje: dit is je wake-upcall. SSL (Secure Sockets Layer) versleutelt de verbinding tussen de browser van je bezoeker en je server.

Zonder SSL worden gegevens, inclusief inloggegevens, in ‘plain’ tekst verstuurd. Google markeert HTTP-websites als “Niet veilig” en rankt ze lager. Bijna alle hostingproviders bieden tegenwoordig gratis SSL via Let’s Encrypt.

9. Pas bestandsrechten correct in

Dit is iets technischer, maar zeker de moeite waard. Bestanden en mappen op je server hebben “rechten” die bepalen wie ze mag lezen, schrijven of uitvoeren. Verkeerde rechten zijn een geliefd aanvalspunt.

De vuistregel:

  • Mappen: 755
  • Bestanden: 644
  • wp-config.php: 600 (dit bestand bevat je databasewachtwoord!)

Je hostingprovider of een WordPress-beheerder kan dit voor je controleren via FTP of de bestandsbeheerder in je hostingpanel.

10. Kies een veilige hostingprovider

Al het bovenstaande ten spijt: als jouw hostingomgeving zelf onveilig is, loop je alsnog risico. Een goede hostingprovider biedt:

  • Server en firmware updates
  • Malware-scanning op serverniveau
  • Isolatie tussen verschillende klantaccounts (zodat een gehackte buurman jouw site niet meesleept)
  • Een Web Application Firewall (WAF)
  • SSL certificaten

Wil je dit liever uitbesteden?

Eerlijk is eerlijk: niet iedereen heeft zin om dit allemaal zelf bij te houden. Updates, back-ups, beveiligingsscans, plugin-beheer… Het is werk dat elke maand terugkomt en dat je website gezond houdt.

Bij Ettekoven-IT verzorgen we het volledige WordPress onderhoud en beheer voor jou. Van automatische updates tot beveiligingsmonitoring — wij houden het bij, zodat jij je op je eigen werk kunt richten.

Benieuwd wat WordPress onderhoud kost? Dat valt reuze mee, vergeleken met de kosten van een hack.

Veelgestelde vragen over WordPress beveiliging

Kan mijn kleine website echt gehackt worden? Absoluut. Hackers richten zich niet op specifieke personen, maar gebruiken bots die automatisch miljoenen websites scannen op kwetsbaarheden. Grootte maakt niet uit,een slecht beveiligde site is een doelwit, ongeacht hoe groot je bedrijf is.

Mijn WordPress website is gehackt — wat nu? Neem contact op met je hostingprovider, zet de site tijdelijk offline en herstel vanuit een schone back-up. Scan daarna alle bestanden op malware met een tool als Wordfence of Sucuri. Verander alle wachtwoorden en onderzoek hoe de hacker is binnengekomen. Overweeg professionele hulp als je er zelf niet uitkomt.

Welke beveiligingsplugin is de beste voor WordPress? Wordfence en Solid Security zijn de meest gebruikte en betrouwbare opties voor MKB-websites. Beide bieden een gratis versie met meer dan genoeg functionaliteit voor de meeste sites. Kies er één en configureer hem goed, twee beveiligingsplugins tegelijk is meer nadeel dan voordeel.

Wat is het grootste beveiligingsrisico bij WordPress? Verouderde plugins en thema’s zijn verantwoordelijk voor het overgrote deel van de WordPress-hacks. Updates worden door veel ondernemers uitgesteld omdat ze bang zijn dat er iets breekt, maar het risico van niet updaten is groter. Zorg voor een back-up vóór elke update, dan is er weinig om bang voor te zijn.