Webosa
Diensten
Webhosting Snelle sites, gratis SSL en dagelijkse back-ups VPS & Cloud Schaalbare servers, managed met root Zakelijke e-mail Professioneel mailen op je eigen domein Domeinnamen Registreren, verhuizen en beheren Reseller Hosting Verkoop hosting onder je eigen naam
Webosa
Over ons Partnerprogramma Keuzehulp Hulp & Contact
Bekijk de pakketten
Mijn account

WordPress beveiligen: stappenplan tegen hackers

WordPress is het populairste CMS ter wereld en juist daardoor een geliefd doelwit voor geautomatiseerde aanvallen. Een gehackte site kost je bezoekers, je vindbaarheid in Google en soms je hele database. In dit artikel loop je een concreet stappenplan door waarmee je de belangrijkste gaten dicht, van updates en wachtwoorden tot bestandsrechten en een firewall.

De meeste hacks zijn geen gericht handwerk maar bots die het hele internet afspeuren naar bekende zwakke plekken. Wie de basis op orde heeft, valt buiten de boot bij verreweg de meeste aanvallen. Meer over hoe die aanvallen werken lees je in waarom WordPress-sites gehackt worden.

Stappenplan: WordPress beveiligen

Werk de onderstaande punten van boven naar beneden af. Maak vooraf een back-up van je site, zodat je altijd terug kunt naar een werkende versie.

  1. Houd alles up-to-date. Werk WordPress zelf, je thema en al je plug-ins regelmatig bij. Verouderde software met een bekend lek is veruit de meest voorkomende oorzaak van een hack.
  2. Gebruik een sterk, uniek wachtwoord. Kies voor je beheerdersaccount een lang wachtwoord dat je nergens anders gebruikt. Zie sterke wachtwoorden voor de aanpak.
  3. Zet twee-factor-authenticatie aan. Met een tweede stap bij het inloggen is een gestolen wachtwoord op zichzelf niet meer genoeg. Lees hoe je dit instelt in twee-factor-authenticatie.
  4. Vermijd de gebruikersnaam admin. Bots proberen standaard als eerste de naam admin. Maak een nieuw beheerdersaccount met een eigen naam aan en verwijder het oude.
  5. Beperk het aantal inlogpogingen. Blokkeer een IP-adres na een paar mislukte pogingen. Zo maak je het automatisch raden van wachtwoorden (brute force) onhaalbaar.
  6. Verwijder ongebruikte plug-ins en thema's. Elke inactieve plug-in of elk ongebruikt thema blijft een mogelijk lek. Wat je niet gebruikt, hoort niet op je site te staan.
  7. Installeer alleen betrouwbare plug-ins. Kies plug-ins uit de officiële WordPress-directory die recent zijn bijgewerkt en veel actieve installaties hebben. Nulled of illegaal gedownloade thema's bevatten vaak verborgen malware.
  8. Dwing https af. Zorg dat je site volledig via https laadt met een geldig SSL-certificaat, zodat inloggegevens versleuteld over de lijn gaan. Bij Webosa activeer je dit gratis, zie SSL-certificaat activeren.
  9. Zorg voor actuele back-ups. Webosa maakt dagelijkse back-ups, maar controleer of je zelf ook een werkende terugzetroutine kent. Een back-up die je nooit hebt getest, is geen back-up.
  10. Zet de juiste bestandsrechten. Mappen staan doorgaans op 755 en bestanden op 644. Het bestand wp-config.php mag strenger, bijvoorbeeld 640. Geef nooit 777, want dan mag iedereen schrijven.
  11. Bescherm wp-config.php en de inlogpagina. Dit bestand bevat je databasegegevens. Zorg dat het niet publiek benaderbaar is en overweeg de inlogpagina extra af te schermen.
  12. Gebruik een security-plug-in met firewall. Een goede beveiligingsplug-in combineert een firewall (WAF), malware-scans en inlogbeveiliging in één. Installeer er één, niet meerdere tegelijk.
  13. Beperk beheerdersrechten. Geef medewerkers alleen de rol die ze nodig hebben. Een redacteur hoeft geen beheerder te zijn.
  14. Verberg je WordPress-versie en foutmeldingen. Toon geen versienummers of PHP-fouten aan bezoekers; dat geeft aanvallers gratis informatie.

Doe nooit een grote wijziging zonder verse back-up. Raakt je site door een update of instelling onbereikbaar, dan kun je met een recente back-up binnen enkele minuten terug. Zonder back-up ben je aangewezen op herstelwerk, en dat is bij Webosa een betaalde dienst.

Houd het veilig

Beveiliging is geen eenmalige klus maar onderhoud. Plan een vast moment, bijvoorbeeld eens per maand, om updates uit te voeren, je gebruikers na te lopen en te controleren of je back-ups nog werken. Een site die je actief bijhoudt, is vele malen moeilijker te kraken dan een site die maanden onaangeroerd blijft.

Veelgestelde vragen

Is WordPress onveilig?

Nee. WordPress zelf is degelijke software die snel wordt bijgewerkt zodra er een lek opduikt. De meeste hacks komen door verouderde plug-ins, zwakke wachtwoorden of thema's uit onbetrouwbare bron, niet door de WordPress-kern zelf.

Heb ik een betaalde beveiligingsplug-in nodig?

Voor de meeste sites volstaat een gratis security-plug-in met firewall, inlogbeveiliging en malware-scans. Een betaalde versie voegt vooral extra scanfrequentie en support toe. Belangrijker dan de plug-in zijn je updates, wachtwoorden en back-ups.

Hoe weet ik of mijn WordPress-site gehackt is?

Signalen zijn onbekende beheerdersaccounts, vreemde omleidingen, plotselinge reclame, een waarschuwing in Google of berichten van bezoekers. Een malware-scan van je security-plug-in bevestigt of er kwaadaardige code is toegevoegd.

Wat kan ik zelf doen en wat regelt Webosa?

Webosa zorgt voor een gemonitorde, beveiligde serveromgeving, dagelijkse back-ups en gratis SSL. De beveiliging binnen WordPress zelf, dus updates, wachtwoorden, gebruikers en plug-ins, beheer je zelf. Wil je een besmette site laten opschonen of herstellen, dan kan dat als betaalde dienst.

Wil je beginnen op een omgeving die op WordPress is afgestemd, met gratis SSL en dagelijkse back-ups? Bekijk WordPress-hosting bij Webosa.

Terug naar WordPress