
WordPress preventief beveiligen begint niet met een lijst tools, maar met begrijpen waar het risico werkelijk zit. De meeste hacks komen niet via een zwak punt in WordPress zelf, maar via wat er omheen is gehangen en niet wordt bijgehouden. Wie dat inziet, kiest andere maatregelen dan wie een afvinklijst doorwerkt.
De vragen die er in de praktijk toe doen zijn eenvoudig: wanneer zijn je plugins voor het laatst bijgewerkt, en werken je backups daadwerkelijk.
Waar het risico werkelijk zit
In onze praktijk is een verouderde plugin in ongeveer 75 procent van de gevallen de toegangsweg geweest. Daarnaast komen verouderde wachtwoorden voor en FTP-wachtwoorden die lang niet zijn vervangen.
De kwetsbaarheden die hackers benutten, zitten vrijwel altijd in de plugins, thema’s en toegangsgegevens die jij beheert. Of beter gezegd: die je zou moeten beheren, maar waarvoor de aandacht wegzakt zodra de site eenmaal draait.
Dit betekent dat preventieve beveiliging grotendeels een onderhoudsvraag is, geen toolingvraag. Een extra beveiligingstool installeren zonder het onderhoud op orde te hebben, verplaatst aandacht in plaats van risico.
Wil je begrijpen waarom WordPress-sites gehackt worden en welke patronen daarin terugkomen, dan behandelt dat artikel de achtergrond uitgebreider.
Wat preventie concreet vraagt
Preventie is geen eenmalige actie. Hieronder staan de gebieden die er in de praktijk toe doen, met de afwegingen die daarbij horen.
Updates: automatisch of handmatig?
Sommige hostingpartijen zetten automatische updates standaard aan. Wij zetten ze uit en updaten handmatig, omdat elke update de site kan breken. Zonder testomgeving verplaats je het risico van gehackt worden naar kapotgaan.
Handmatig updaten vraagt dat iemand actief volgt of een update stabiel genoeg is. De vraag is niet of automatisch onveilig is, maar wie het beoordeelt en wat er gebeurt als het misgaat. Als niemand dat beoordeelt, is automatisch beter dan niets. Als iemand het beoordeelt, is handmatig de betere keuze.
Meer over WordPress onderhoud en updates staat in de artikelen die dat onderwerp volledig uitwerken.
Backups: een aanname of een voorziening?
Vrijwel iedereen heeft backups. Vrijwel niemand heeft ze ooit teruggezet. En dat is precies het probleem: een backup die nooit is teruggezet is een aanname, geen voorziening.
Bij een besmetting kan blijken dat de backup incompleet is, of dat de besmetting er al in zit op het moment dat je terugzet. Backups horen bij je hostingpartij, die ze kan automatiseren en daarop aanspreekbaar is. Weten hoe terugzetten werkt en hoe snel dat kan, hoort daarbij.
Securityplugins: installatie versus configuratie
Een geconfigureerde securityplugin zoals Wordfence voegt iets toe. Een standaard geïnstalleerde plugin doet minder dan je denkt. Het gaat om de configuratie, niet om de installatie.
Meerdere securityplugins tegelijk is een veelgemaakte fout, meestal omdat niemand de vorige durft te verwijderen. Ze conflicteren, geven dubbele of valse meldingen en kosten performance. Meer beveiliging levert hier minder beveiliging op.
Lees voor de bredere afweging tussen tooling en configuratie het artikel over WordPress security-plugins versus hardening.
Toegang en wachtwoorden
Tweefactorauthenticatie is een van de eenvoudigste maatregelen met de meeste impact. Voor accounts met beheerdersrechten is dit een van de eerste dingen om te overwegen.
Een aandachtspunt dat minder voor de hand ligt: de klant zelf is admin en kan daarmee onbedoeld schade aanrichten. In onze praktijk heeft een klant een eigen plugin gebouwd die de site onderuit haalde. In overleg is toegang te beperken. De afweging is hoeveel vrijheid iemand nodig heeft tegenover hoeveel schade hij kan aanrichten.
Monitoring
Monitoring die je ontwikkelteam direct waarschuwt als er iets breekt, ook aan hostingzijde, is een onderdeel van preventie dat vaak ontbreekt. Niet alles wordt erdoor gezien. Maar de grote dingen doorgaans wel, en vroeg genoeg om te handelen.
De grens van preventie
Geen enkele combinatie van maatregelen sluit een hack uit. Dat is geen reden om niets te doen, maar wel de basis voor een realistisch verwachtingspatroon.
Wat preventie wel doet: de kans verkleinen dat iemand binnenkomt, en de schade beperken doordat je er vroeg bij bent en weet wat je moet doen. Vroeg ontdekken en snel handelen zijn net zoveel waard als de maatregelen zelf. Word je toch gehackt, dan beschrijft het artikel wat je doet als je WordPress-site is gehackt de volgende stap.
Onderhoud als structurele keuze
Structureel onderhoud kent in de praktijk twee vormen. Periodiek onderhoud omvat updates en databaseoptimalisatie, één tot drie keer per maand afhankelijk van wat een site vraagt. Een SLA voegt daaraan toe dat bij een calamiteit binnen vier uur wordt gehandeld. Niet elke site is geschikt voor het tweede.
Een volledig beeld van beveiliging en herstel vind je op de pagina WordPress beveiligen en een gehackte site herstellen. Hoe wij het onderhoud voor klanten inrichten staat beschreven bij onze WordPress-support.
De vraag is niet óf je beveiliging serieus neemt, maar wie het feitelijk bijhoudt. Als dat niemand is, is dat het risico. Wie houdt jouw site feitelijk bij, wat gebeurt er als een update de site breekt, en wanneer is dit werk dat je zelf niet meer wilt doen?
Veelgestelde vragen
Kun je voorkomen dat je WordPress-site gehackt wordt? Volledig voorkomen is niet mogelijk, maar je kunt de kans aanzienlijk verkleinen en de schade beperken door vroeg te ontdekken en snel te handelen. Preventie draait om onderhoud, toegangsbeheer en monitoring, niet om een eenmalige instelling.
Is een securityplugin genoeg om je site te beveiligen? Nee. Een securityplugin is een onderdeel van beveiliging, geen volledige oplossing. Zonder actuele plugins, sterke wachtwoorden, werkende backups en actief onderhoud biedt een securityplugin een vals gevoel van veiligheid.
Moet je automatische updates aanzetten in WordPress? Dat hangt af van wie het beoordeelt en wat er gebeurt als een update de site breekt. Zonder testomgeving en zonder iemand die updates beoordeelt, is handmatig updaten riskanter dan automatisch. Met actief beheer is handmatig beter.
Hoe vaak moet WordPress bijgewerkt worden? In onze praktijk vindt onderhoud één tot drie keer per maand plaats, afhankelijk van wat een site vraagt. WordPress-core, plugins en thema’s horen allemaal in dat ritme mee te gaan.
Heb je een backup nodig als je goede beveiliging hebt? Ja. Een backup is geen alternatief voor beveiliging en beveiliging is geen alternatief voor een backup. Een backup die nooit is teruggezet is een aanname, geen voorziening.
Wie is verantwoordelijk voor de beveiliging: jij, je bureau of je hostingpartij? De verantwoordelijkheid is gedeeld maar niet gelijk verdeeld. De hostingpartij beheert de serveromgeving en backups. Wie het onderhoud doet, of dat nu een bureau is of jijzelf, beheert updates, configuratie en monitoring. Jij beheert je eigen toegangsgegevens. Als een van de drie partijen zijn deel niet doet, heeft dat gevolgen voor het geheel.

Over de auteur
Leon
Oprichter & WordPress Developer
Leon Katz richtte WP Agency op vanuit zijn passie voor WordPress en webdevelopment. Met meer dan 20 jaar ervaring in de technische sector helpt hij bedrijven…
Meer weten over deze auteur →