Een veilige WordPress-site is niet een site die nooit wordt aangevallen. Het is een site waarbij bekende risico’s zijn verkleind, verdacht gedrag vroeg wordt gezien, schade wordt begrensd en herstel is voorbereid. WordPress is populair en daardoor aantrekkelijk voor geautomatiseerde aanvallen, maar paniek is geen strategie. Een nuchtere set beveiligingslagen werkt beter.
1. Begin met updates en minder software
Kwetsbaarheden worden vaak misbruikt nadat informatie over het lek openbaar is geworden. Houd WordPress core, thema’s en plugins daarom actueel. Verwijder ongebruikte plugins en thema’s volledig; gedeactiveerde code staat nog steeds op de server. Kies uitbreidingen van betrouwbare leveranciers die aantoonbaar onderhoud ontvangen.
Voer grotere updates gecontroleerd uit: maak een back-up, controleer compatibiliteit en test belangrijke functies zoals formulieren, betalingen en inloggen. Automatische beveiligingsupdates zijn nuttig, maar ontslaan u niet van functionele controle.
2. Bescherm accounts, niet alleen wachtwoorden
Gebruik voor iedere beheerder een uniek account en een uniek, lang wachtwoord uit een password manager. Deel geen algemeen adminaccount; individuele accounts maken intrekken en controleren eenvoudiger. Geef gebruikers alleen de rol die zij nodig hebben.
Schakel tweefactorauthenticatie in voor beheerders. 2FA voorkomt niet ieder scenario, maar een gestolen wachtwoord is dan meestal onvoldoende. Beveilig ook het e-mailaccount waarmee wachtwoorden worden hersteld. Dat account is feitelijk onderdeel van de WordPress-toegang.
3. Laat bots zo vroeg mogelijk stoppen
Bruteforcebots proberen op grote schaal wachtwoorden en belasten daarbij PHP en de database. Het is efficiënter om ze bij de firewall of webserver te vertragen en blokkeren dan pas diep in WordPress. LiteSpeed Enterprise biedt WordPress-bruteforcebescherming; Imunify360 gebruikt firewall- en reputatiesignalen en kan een anti-botchallenge tonen.
Beperk of bescherm XML-RPC als de site het niet nodig heeft. Plaats waar passend een challenge op de login en stel tijdelijke blokkades in na herhaalde mislukte pogingen. Zorg wel voor een herstelroute om legitieme beheerders niet permanent buiten te sluiten.
4. Gebruik een meerlaagse serverbeveiliging
Filtert bekende aanvalspatronen en verdacht verkeer voordat de applicatie het verwerkt.
Controleert bestanden op verdachte wijzigingen en bekende schadelijke code.
Kan kwaadaardig gedrag van PHP-code blokkeren tijdens uitvoering.
CloudLinux en CageFS beperken middelen en zichtbaarheid tussen accounts.
Geen enkele laag ziet alles. Firewallregels herkennen netwerk- en webpatronen; malware-scans onderzoeken bestanden; gedragsdetectie kijkt naar uitvoering; isolatie beperkt hoeveel een gecompromitteerd account kan beïnvloeden. Samen zijn ze sterker dan één beveiligingsplugin.
5. Beveilig verbindingen en beheer
Gebruik HTTPS voor de hele site en zeker voor beheer. Werk met SFTP of beveiligde beheerinterfaces in plaats van onversleutelde FTP. Beperk SSH-toegang tot accounts die het nodig hebben en gebruik waar mogelijk sleutels. Schakel de ingebouwde thema- en pluginbestandeditor uit wanneer die niet nodig is; een aanvaller met beheertoegang heeft dan één makkelijke route minder om PHP-code te wijzigen.
6. Back-up is pas waardevol na een hersteltest
Een back-up op dezelfde server is kwetsbaar voor dezelfde storing of aanval. Bewaar minstens één kopie gescheiden van de productieomgeving en hanteer meerdere bewaarmomenten. Voor een webshop of drukke website moet de frequentie passen bij hoeveel gegevens u kunt missen.
Controleer niet alleen of een taak “succesvol” meldt. Test periodiek of bestanden en database samen hersteld kunnen worden. Leg vast wie het herstel uitvoert, welke DNS- of toegangsgegevens nodig zijn en hoeveel tijd acceptabel is.
7. Monitor veranderingen en signalen
Let op onverwachte beheerders, gewijzigde bestanden, pieken in uitgaande e-mail, onbekende cronjobs en plotseling resourcegebruik. Monitoring voorkomt een incident niet per definitie, maar verkort de tijd waarin een probleem onopgemerkt blijft. Houd contactgegevens bij uw host actueel zodat beveiligingsmeldingen aankomen.
8. Maak een eenvoudig incidentplan
- Beperk toegang en voorkom verdere schade zonder bewijs onnodig te wissen.
- Maak een momentopname en verzamel relevante logs.
- Identificeer de ingang: kwetsbare plugin, gestolen account of andere route.
- Herstel vanuit een betrouwbare bron en werk alle componenten bij.
- Wijzig wachtwoorden en sleutels die mogelijk zijn blootgesteld.
- Controleer de site opnieuw en monitor verscherpt na herstel.
Korte maandelijkse checklist
- Zijn WordPress, plugins en thema’s bijgewerkt?
- Zijn ongebruikte accounts en uitbreidingen verwijderd?
- Gebruiken alle beheerders unieke wachtwoorden en 2FA?
- Zijn back-ups recent, extern en herstelbaar?
- Zijn er onbekende beheerders, bestanden of e-mailpieken?
- Werken formulieren, betalingen en beveiligingsmeldingen nog?
Gigatech combineert WordPress-hosting met LiteSpeed, CloudLinux-accountisolatie en Imunify360-beveiliging. U blijft verantwoordelijk voor uw applicatie, gebruikers en content; wij zorgen voor een sterke en actief beheerde hostingbasis.






