Een contactformulier dat spam verstuurt, een webshop die ineens doorstuurt naar een dubieuze pagina of een site die volledig offline gaat: voor veel ondernemers begint WordPress-beveiliging pas als de schade er al is. Dat is precies het verkeerde moment. Met deze gids voor WordPress-beveiliging basics bouw je een praktische basis die risico’s verkleint zonder dat je zelf systeembeheerder hoeft te worden.
Beveiliging is geen los vinkje in WordPress. Het is een combinatie van toegang, updates, hosting, back-ups en controle. Als één onderdeel ontbreekt, kan een kleine fout uitgroeien tot verloren leads, misgelopen omzet en herstelwerk dat veel meer tijd kost dan preventie.
Waarom WordPress-sites worden aangevallen
WordPress is populair, en juist daarom een aantrekkelijk doelwit. De meeste aanvallen zijn niet persoonlijk gericht op jouw bedrijf. Bots scannen automatisch duizenden sites op bekende zwakke plekken: een verouderde plug-in, een te simpel wachtwoord, een ongebruikte beheerder of een slecht beveiligde server.
Dat maakt de aanpak ook helder. Je hoeft niet elk denkbaar risico uit te sluiten. Je wilt voorkomen dat een geautomatiseerde aanval eenvoudig binnenkomt en zorgen dat je snel kunt herstellen als er toch iets gebeurt.
Voor een lokale dienstverlener kan een gehackte website betekenen dat aanvragen wegvallen. Voor een webshop gaat het nog verder: productpagina’s, betalingen, klantvertrouwen en advertenties kunnen direct geraakt worden. Beveiliging beschermt dus niet alleen techniek, maar ook je conversie en reputatie.
Gids voor WordPress-beveiliging basics: begin hier
Wil je deze week de grootste winst pakken, start dan met vier acties. Ze zijn overzichtelijk, maar maken een groot verschil.
- Update WordPress, thema’s en plug-ins die je daadwerkelijk gebruikt.
- Verwijder ongebruikte plug-ins, thema’s en beheerdersaccounts.
- Gebruik unieke, lange wachtwoorden en tweestapsverificatie voor beheerders.
- Controleer of er automatische back-ups zijn die je ook kunt terugzetten.
Doe dit niet half. Een plug-in deactiveren is iets anders dan verwijderen: de bestanden blijven dan vaak op de server staan. Ook een back-up die alleen ergens wordt aangemaakt, maar nooit is getest, geeft schijnveiligheid. Je wilt weten waar de back-up staat, hoe vaak hij draait en hoe snel je site terug kan zijn.
Houd beheerdersaccounts beperkt
Iedereen met een beheerdersrol kan plug-ins installeren, gebruikers aanpassen en code wijzigen. Geef die rol daarom alleen aan mensen die hem echt nodig hebben. Een redacteur die blogs schrijft, heeft meestal genoeg aan de rol Redacteur. Een externe marketeer hoeft zelden volledige toegang te krijgen.
Controleer ook oude accounts. Denk aan een voormalige medewerker, een oud bureau of een eenmalige freelancer. Deze accounts blijven vaak bestaan omdat niemand eraan denkt. Dat is onnodig risico.
Gebruik voor ieder persoon een eigen account. Eén gedeelde inlog lijkt handig, maar je verliest overzicht en kunt toegang niet netjes intrekken. Met tweestapsverificatie voeg je daarna een extra drempel toe. Zelfs als een wachtwoord uitlekt, kan een aanvaller niet zomaar inloggen.
Updates zijn onderhoud, geen bijzaak
Veel beveiligingslekken ontstaan niet doordat WordPress onveilig is, maar doordat bekende fixes niet worden geïnstalleerd. De ontwikkelaar van een plug-in brengt een update uit, de kwetsbaarheid wordt publiek en bots gaan vervolgens actief op zoek naar sites die achterlopen.
Zet automatische updates niet blind voor alles aan. Kleine beveiligingsupdates van WordPress zijn doorgaans verstandig om automatisch te laten lopen. Bij grotere updates, complexe thema’s en plug-ins die cruciaal zijn voor je boekingssysteem of checkout, wil je eerst controleren of alles blijft werken.
De juiste keuze hangt af van je site. Een eenvoudige bedrijfswebsite heeft minder afhankelijkheden dan een drukke WooCommerce-webshop met koppelingen naar voorraad, verzending en betaalproviders. Voor beide geldt hetzelfde principe: update regelmatig, maak vooraf een back-up en test na afloop de belangrijkste route. Denk aan het formulier, de winkelmand, de checkout en de mobiele versie.
Kies hosting die verantwoordelijkheid neemt
Een goede WordPress-installatie op slechte hosting blijft kwetsbaar. Je hostingpartij regelt onder meer serverupdates, firewalls, malwarebescherming en de manier waarop accounts van elkaar gescheiden zijn. De goedkoopste hosting is daarom niet altijd de voordeligste keuze, zeker niet als je afhankelijk bent van online aanvragen of verkopen.
Let op praktische zaken. Is er een actuele PHP-versie beschikbaar? Worden dagelijkse back-ups gemaakt? Is er hulp als je site besmet raakt? En krijg je inzicht in wat er gebeurt, in plaats van alleen een ticketnummer?
Een web application firewall kan verdachte verzoeken blokkeren voordat ze WordPress bereiken. Dat is nuttig, maar het vervangt geen updates of sterke toegang. Zie het als een extra deur op slot, niet als excuus om een raam open te laten staan.
Back-ups: je herstelplan bij uitval
Een back-up is de verzekering die je hoopt niet nodig te hebben. Toch bepaalt juist dit onderdeel hoeveel schade een incident veroorzaakt. Als je binnen korte tijd een schone versie kunt terugzetten, blijft een hack vervelend. Zonder bruikbare back-up kan het een kostbaar onderzoek worden.
Maak niet alleen een kopie van je bestanden. Je hebt ook de database nodig, want daarin staan pagina’s, instellingen, formulieren, bestellingen en gebruikersgegevens. Bewaar back-ups daarnaast op een andere locatie dan je website. Als de server zelf problemen heeft, wil je niet dat site en back-up tegelijk verdwijnen.
Hoe vaak je een back-up nodig hebt, hangt af van de verandering op je site. Een brochurewebsite die maandelijks wordt aangepast kan met dagelijkse of wekelijkse back-ups uit de voeten. Voor een webshop met dagelijkse orders is een veel hogere frequentie logisch. Test minstens periodiek een herstelactie. Dat klinkt technisch, maar het voorkomt dat je tijdens een storing pas ontdekt dat een back-up incompleet is.
Controleer signalen voordat klanten ze melden
Beveiliging werkt beter als je afwijkingen snel ziet. Controleer regelmatig of je site online is, of formulieren nog binnenkomen en of er onbekende beheerdersaccounts zijn toegevoegd. Kijk ook naar meldingen van je beveiligingsplug-in of hostingomgeving, maar laat je niet gek maken door iedere mislukte inlogpoging. Bots proberen continu in te loggen op publieke websites. Het gaat erom dat ze niet slagen en dat opvallende patronen worden opgepakt.
Let vooral op signalen met directe zakelijke impact: ongebruikelijke pieken in verkeer, een trage site zonder duidelijke reden, klanten die vreemde pop-ups zien of e-mails vanaf je domein die je niet hebt verstuurd. Reageer dan snel. Wijzig beheerderswachtwoorden, zet verdachte accounts uit, laat een scan uitvoeren en herstel zo nodig een schone back-up.
Maak beveiliging onderdeel van je vaste ritme
De beste basis is geen eenmalige opschoonactie, maar een vaste routine. Plan elke maand tijd in voor updates, accounts en een snelle functietest. Leg ook vast wie verantwoordelijk is. Als niemand eigenaar is, gebeurt onderhoud pas wanneer iets stukgaat.
Voor ondernemers die liever focussen op klanten en groei, is doorlopend onderhoud vaak de praktische keuze. Bij JOYOmedia is dat precies de rol van WebCare: updates, beveiligings- en performancechecks worden structureel opgepakt, met ruimte om de website verder te verbeteren. Belangrijk is niet welk pakket je kiest, maar dat afspraken over controle, herstel en bereikbaarheid duidelijk zijn.
Een veilige WordPress-site hoeft geen ingewikkeld project te zijn. Begin met actuele software, beperkte toegang en geteste back-ups. Zet daarna een ritme neer dat past bij de waarde van je website. Want een site die leads of omzet moet opleveren, verdient onderhoud voordat er een probleem op je scherm verschijnt.