Webosa
Services
Hébergement web Sites rapides, SSL gratuit, sauvegardes quotidiennes VPS et cloud Serveurs évolutifs, infogérés avec accès root E-mail professionnel E-mail professionnel sur votre domaine Noms de domaine Enregistrer, transférer et gérer Hébergement revendeur Revendez de l'hébergement sous votre propre nom
Webosa
À propos Programme partenaire Guide de choix Aide & Contact
Voir les offres
Mon compte

Waarom WordPress-websites gehackt worden en hoe je het voorkomt

WordPress draait een groot deel van alle websites, en juist die populariteit maakt het een geliefd doelwit. Toch worden WordPress-sites bijna nooit gehackt door een fout in WordPress zelf, maar door verouderde onderdelen en zwakke wachtwoorden. In dit artikel lees je waarom WordPress-websites worden gehackt, wat aanvallers ermee doen en hoe je het voorkomt.

WordPress zelf is niet het probleem

De kern van WordPress is goed onderhouden en krijgt snel beveiligingsupdates. De problemen ontstaan bijna altijd rondom die kern: in thema's, plug-ins en accounts. Een gemiddelde WordPress-site draait al gauw tien tot twintig plug-ins van verschillende makers, en elk van die onderdelen is een mogelijke ingang. Aanvallers hoeven WordPress dus niet te kraken; ze zoeken naar het zwakste onderdeel eromheen.

De belangrijkste oorzaken

Verouderde core, plug-ins en thema's

Dit is met afstand oorzaak nummer één. Zodra een lek in een plug-in of thema bekend wordt, verschijnt er een update, maar ook de kwetsbaarheid zelf wordt openbaar. Bots gaan daarna gericht op zoek naar sites die de update nog niet hebben gedraaid. Een plug-in die je een half jaar niet hebt bijgewerkt, is een open uitnodiging. Lees hoe je dit veilig aanpakt in WordPress-updates uitvoeren.

Zwakke of hergebruikte wachtwoorden

Aanvallers proberen automatisch veelgebruikte wachtwoorden en eerder gelekte combinaties uit op de inlogpagina. Een beheerdersaccount met een kort of hergebruikt wachtwoord, en zeker de standaardgebruikersnaam admin, is zo overgenomen. Twee-factor-authenticatie voorkomt dat een gestolen wachtwoord alleen voldoende is.

Illegale (nulled) plug-ins en thema's

Gekraakte, gratis aangeboden versies van betaalde plug-ins en thema's bevatten vaak verborgen code. Je installeert dan zelf een achterdeur op je site, zonder het te merken. Wat je bespaart op een licentie, betaal je terug in een opgeschoonde site. Gebruik alleen onderdelen uit de officiële WordPress-map of rechtstreeks van de maker.

Kwetsbare plug-ins

Ook een net bijgewerkte plug-in kan een lek bevatten dat nog niet is gedicht, of afkomstig zijn van een maker die het onderhoud heeft gestaakt. Hoe meer plug-ins je draait, hoe groter de kans dat er een kwetsbare tussen zit. Kies plug-ins die actief worden onderhouden en veel gebruikt worden, en verwijder alles wat je niet nodig hebt.

Geen updates door angst voor problemen

Sommige sites blijven bewust achter met updates uit angst dat er iets breekt. Dat maakt de site juist kwetsbaarder. De oplossing is niet stoppen met updaten, maar eerst een back-up maken en daarna bijwerken, zodat je bij een probleem meteen kunt terugzetten.

Wat hackers met je site doen

Een overgenomen WordPress-site wordt zelden meteen platgelegd. Vaker wordt hij stilletjes misbruikt:

  • Spam versturen. Je server wordt gebruikt om massaal e-mail te versturen, waardoor je domein op zwarte lijsten belandt en je eigen mail niet meer aankomt.
  • Malware verspreiden. Bezoekers krijgen ongemerkt schadelijke code binnen, of worden doorgestuurd naar frauduleuze pagina's.
  • Verborgen spamlinks. Er worden onzichtbare links naar dubieuze sites in je pagina's geplaatst om hun vindbaarheid te verhogen.
  • Defacement. De aanvaller vervangt je homepage door een eigen boodschap.
  • Doorverkoop van toegang. De toegang tot je site wordt onderdeel van een groter netwerk van gekaapte sites.

Het gevolg is bijna altijd hetzelfde: een waarschuwing in de browser, verdwijnen uit Google en e-mail die niet meer aankomt. Vaak duurt het dagen voordat je het doorhebt.

Hoe je het voorkomt

  1. Werk de core, je thema en al je plug-ins bij zodra er updates zijn.
  2. Gebruik een lang, uniek wachtwoord en zet twee-factor-authenticatie aan.
  3. Vermijd de gebruikersnaam admin en verwijder ongebruikte beheerdersaccounts.
  4. Installeer alleen plug-ins en thema's uit betrouwbare bron, nooit gekraakte versies.
  5. Verwijder plug-ins en thema's die je niet gebruikt volledig.
  6. Zorg voor werkende back-ups en test het terugzetten.

Maak vóór elke ronde updates eerst een back-up. Zo kun je bij een probleem in minuten terug naar de werkende versie in plaats van te moeten uitzoeken wat er brak.

Een volledig stappenplan vind je in WordPress beveiligen.

Veelgestelde vragen

Is WordPress onveilig?

Nee. De kern van WordPress is goed beveiligd en krijgt snel updates. De meeste inbraken komen door verouderde plug-ins en thema's, zwakke wachtwoorden of gekraakte software, niet door WordPress zelf.

Waarom wordt juist mijn kleine WordPress-site aangevallen?

Omdat aanvallen geautomatiseerd zijn. Bots scannen willekeurig het internet af op kwetsbare WordPress-installaties. Ze kijken niet naar de omvang of bekendheid van je site, alleen naar of er een lek in zit.

Zijn gratis plug-ins gevaarlijk?

Gratis plug-ins uit de officiële WordPress-map zijn prima. Gevaarlijk zijn gekraakte (nulled) versies van betaalde plug-ins en thema's die je elders downloadt. Die bevatten vaak verborgen schadelijke code.

Helpt een beveiligingsplug-in?

Een beveiligingsplug-in helpt, bijvoorbeeld door inlogpogingen te beperken en verdacht verkeer te blokkeren. Het vervangt de basis niet: updates, sterke wachtwoorden en betrouwbare software blijven het belangrijkst.

Wil je WordPress draaien op een omgeving met dagelijkse back-ups, gratis SSL en een actuele PHP-versie? Bekijk de mogelijkheden voor WordPress-hosting.

Retour à Beveiliging