WordPress beveiligen: 10 stappen die elke website-eigenaar moet nemen
Je hebt een prachtige WordPress website. Je trekt bezoekers aan, je verkoopt je diensten en je bent trots op je online visitekaartje. Maar dan, op een ochtend, open je je site en zie je een zwart scherm met rode letters: “Hacked by…”. Of erger nog, Google waarschuwt je bezoekers dat je site onveilig is.
Paniek.
WordPress is het populairste CMS ter wereld; 43% van alle websites draait erop. Dat maakt het helaas ook een geliefd doelwit voor hackers. Niet omdat ze het persoonlijk op jou gemunt hebben, maar omdat ze geautomatiseerde scripts gebruiken die dag en nacht zoeken naar onbeveiligde WordPress-sites.
Het goede nieuws? 90% van de hacks is te voorkomen met basisbeveiliging. En nee, je hoeft geen programmeur te zijn om dit te regelen.
In dit artikel geef ik je 10 concrete stappen die je vandaag nog kunt nemen. Het kost je ongeveer een uurtje, maar het bespaart je weken aan ellende.
Waarom WordPress Beveiliging Belangrijk Is
Een hack gaat verder dan alleen een offline website. De gevolgen zijn vaak pijnlijk:
- Inkomstenverlies: Als je webshop eruit ligt, verkoop je niets.
- Reputatieschade: Wat denkt een klant als hij op een onveilige site komt?
- Google Blacklist: Google gooit gehackte sites direct uit de zoekresultaten. Het kost maanden om die positie terug te winnen.
- AVG Boetes: Als klantgegevens op straat liggen, heb je een juridisch probleem.
Laten we zorgen dat dit jou niet overkomt.
Stap 1: Gebruik Sterke Wachtwoorden (5 minuten)
Het klinkt als een open deur, maar 80% van de hacks gebeurt door zwakke wachtwoorden. Hackers proberen simpelweg duizenden combinaties zoals admin123, welkom01 of je bedrijfsnaam.
Wat is een sterk wachtwoord?
Een sterk wachtwoord is minimaal 16 tekens lang en bevat geen woorden die in het woordenboek staan.
- ❌ Zwak:
MarketingMaatwerk2025 - ✅ Sterk:
mK#9$pLw2@vN8xQ!rT4z
Hoe regel je dit?
- Gebruik een Wachtwoordmanager: Onthoud je wachtwoorden niet zelf. Gebruik tools zoals Bitwarden (gratis) of 1Password. Deze genereren onkraakbare wachtwoorden voor je en vullen ze automatisch in.
- Update je wachtwoord nu: Log in op WordPress > Gebruikers > Profiel. Scroll naar beneden en klik op ‘Nieuw wachtwoord genereren’.
Stap 2: Wijzig de ‘admin’ Gebruikersnaam (3 minuten)
Standaard heet de eerste gebruiker in WordPress vaak admin. Hackers weten dit. Als ze jouw gebruikersnaam al weten (admin), hoeven ze alleen nog maar je wachtwoord te raden.
Door je gebruikersnaam te veranderen, moeten ze twee dingen raden. Dat maakt inbreken duizend keer moeilijker.
Hoe doe je dit?
WordPress laat je je gebruikersnaam niet zomaar aanpassen. De workaround is simpel:
- Maak een nieuwe gebruiker aan in WordPress (Gebruikers > Nieuwe toevoegen).
- Geef deze gebruiker de rol Beheerder en kies een unieke naam (bijv.
jouwnaam_beheer). - Log uit en log in met je nieuwe account.
- Verwijder de oude gebruiker
admin. - Belangrijk: WordPress vraagt wat er met de content van
adminmoet gebeuren. Kies voor: “Attribueer alle content aan:” en selecteer je nieuwe gebruiker.
Stap 3: Limiteer Inlogpogingen (5 minuten)
Standaard mag iemand oneindig vaak proberen in te loggen op je site. Hackers gebruiken scripts die 100 wachtwoorden per seconde proberen. Zonder limiet komen ze vroeg of laat binnen.
De Oplossing:
Installeer de gratis plugin Limit Login Attempts Reloaded.
- Ga naar Plugins > Nieuwe toevoegen.
- Zoek op “Limit Login Attempts Reloaded”.
- Activeer de plugin.
- Ga naar Instellingen > Limit Login Attempts.
- Zet de limiet op 3 pogingen. Na 3 fouten wordt het IP-adres van de aanvaller voor bijvoorbeeld 24 uur geblokkeerd.
Stap 4: Verberg je Login URL (5 minuten)
Iedereen weet dat de voordeur van een WordPress site te vinden is op /wp-admin of /wp-login.php. Waarom zou je de deurmat daar laten liggen? Verstop de voordeur!
De Oplossing:
Installeer de gratis plugin WPS Hide Login.
- Installeer en activeer de plugin.
- Ga naar Instellingen > WPS Hide Login.
- Verander de ‘Login URL’ naar iets dat alleen jij weet. Bijvoorbeeld:
jouwwebsite.nl/mijn-geheime-toegang. - Sla dit op.
Let op: Bookmark je nieuwe inlogpagina! Als je hem vergeet, kun je er zelf ook niet meer in (zonder technische ingrepen via FTP).
Stap 5: Two-Factor Authentication (2FA) (10 minuten)
Dit is de heilige graal van beveiliging. Met 2FA heb je naast je wachtwoord ook je telefoon nodig om in te loggen. Zelfs als een hacker je wachtwoord steelt, komt hij niet binnen zonder jouw telefoon.
De Oplossing:
Installeer de plugin Google Authenticator (van miniOrange of een vergelijkbare aanbieder).
- Installeer de plugin op je site.
- Download de Google Authenticator app op je telefoon.
- Scan de QR-code die de plugin op je scherm toont.
- Elke keer als je inlogt, vraagt je site nu om een 6-cijferige code die op je telefoon verschijnt.
Stap 6: Installeer een Security Plugin (5 minuten)
Een security plugin is als een bewaker die 24/7 rondjes loopt. Hij scant bestanden op virussen, blokkeert verdachte IP-adressen (firewall) en waarschuwt je bij gevaar.
De Oplossing:
Ik raad Wordfence Security aan. De gratis versie is uitstekend voor de meeste sites.
- Installeer en activeer Wordfence.
- Vul je e-mailadres in om waarschuwingen te ontvangen.
- Klik op “Click here to configure” om de Firewall te optimaliseren (de plugin loodst je hier doorheen).
- Wordfence begint direct met het scannen en blokkeren van aanvallen.
Stap 7: Maak Regelmatig Backups (10 minuten setup)
Beveiliging is preventie, maar een backup is je levensverzekering. Als alles misgaat (een hack, een serverfout of je drukt zelf op de verkeerde knop), zet je met een backup je site binnen 10 minuten terug. Zonder backup ben je alles kwijt.
De Oplossing:
Gebruik de plugin UpdraftPlus (gratis).
- Installeer UpdraftPlus.
- Ga naar Instellingen > UpdraftPlus Backups.
- Stel een schema in. Bijvoorbeeld: Bestanden wekelijks, Database dagelijks.
- Kies een externe opslag (bijv. Google Drive of Dropbox). Sla backups nooit alleen op je server op! Als je server crasht, is je backup ook weg.
- Klik op “Nu back-up maken” om je eerste backup te draaien.
Stap 8: Update Alles (Maandelijks 5 minuten)
Verouderde software is de oorzaak van de meeste hacks. Ontwikkelaars brengen updates uit om beveiligingslekken te dichten. Als jij niet update, blijft dat lek openstaan.
De Routine:
- Log 1x per maand in.
- Ga naar Dashboard > Updates.
- Update eerst je Plugins.
- Update daarna je Thema’s.
- Update als laatste WordPress zelf.
Pro Tip: Maak altijd eerst even een backup (zie stap 7) voordat je op ‘Update’ klikt. Soms kan een update een conflict veroorzaken.
Stap 9: Verwijder Ongebruikte Plugins en Thema’s (5 minuten)
Heb je plugins geïnstalleerd “om even te testen” en ze daarna nooit meer gebruikt? Verwijder ze! Gedeactiveerde plugins staan nog steeds op je server en kunnen nog steeds lekken bevatten die hackers kunnen misbruiken.
- Ga naar je plugin-lijst en verwijder alles wat niet op ‘Actief’ staat en wat je niet nodig hebt.
- Ga naar Weergave > Thema’s. Bewaar je actieve thema en één standaard WordPress thema (als reserve). Verwijder de rest.
Stap 10: Gebruik HTTPS (SSL)
Hierover hebben we in een ander artikel al uitgebreid gesproken, maar het mag niet ontbreken. Zorg dat je dat groene slotje hebt. Zonder HTTPS worden wachtwoorden onversleuteld verstuurd en zijn ze makkelijk te onderscheppen.
- Heb je geen slotje? Vraag je hostingprovider om een gratis Let’s Encrypt certificaat te activeren. Bij Marketing Maatwerk is dit standaard inbegrepen.
Checklist: Ben Je Beveiligd?
Loop deze lijst langs om te zien hoe je ervoor staat:
- [ ] Ik gebruik een uniek, sterk wachtwoord (16+ tekens).
- [ ] Mijn gebruikersnaam is niet ‘admin’.
- [ ] Inlogpogingen zijn gelimiteerd (max 3).
- [ ] Mijn inlog-URL is aangepast.
- [ ] Ik gebruik Two-Factor Authentication (telefoon nodig bij inloggen).
- [ ] Wordfence (firewall) is actief.
- [ ] Er worden automatische backups gemaakt naar Google Drive/Dropbox.
- [ ] Alle plugins en thema’s zijn up-to-date.
- [ ] Ongebruikte software is verwijderd.
- [ ] Ik heb een groen slotje (HTTPS).
Te Druk Voor Onderhoud?
Beveiliging kost niet veel tijd, maar het vraagt wel om discipline. Je moet het blijven doen, maand na maand.
Heb je geen zin om je zorgen te maken over updates, backups en firewalls? Dan kun je dit ook uitbesteden. Met het Basis Onderhoudspakket (€ 145 p/m) neemt Marketing Maatwerk dit volledig uit handen.
- Ik voer wekelijks updates uit.
- Ik controleer dagelijks op veiligheidslekken.
- Er worden dagelijks backups gemaakt naar een externe beveiligde locatie.
- Mocht er toch iets gebeuren, dan los ik het kosteloos op.
Of je het nu zelf doet of uitbesteedt: zorg dat je site veilig is. Begin vandaag met stap 1!
Verder komen dan lezen
Benieuwd wat dit voor jouw site betekent?
In een half uur kijken we samen naar wat je nu hebt, wat er mist en wat het zou kosten. Geen verkooppraatje, en je zit nergens aan vast.
Meer uit de kennisbank
IonCube Loader: Wanneer heb je dit nodig? (En wanneer niet)
IonCube Loader is een decoder voor versleutelde PHP-code in premium plugins/thema's. Je hebt het alleen nodig als je…
Lees verderServermeldingen in Slack: Stop met handmatig controleren
Koppel het Marketing Maatwerk Panel aan Slack via Integrations → Slack → Authorize. Maak een dedicated #server-alerts kanaal…
Lees verderDNSSEC: Moet je dit aanzetten? (Waarschijnlijk niet)
DNSSEC voorkomt DNS-hijacking maar kan je site compleet onbereikbaar maken bij één typfout. Voor 99% van de MKB-sites…
Lees verderLiever meteen concreet?
Plan een gratis gesprek.
Een half uur, geen verkooppraatje. We kijken wat je nu hebt, wat je mist en wat het zou kosten.
Uitgebreider: dan weet ik vooraf waar we het over hebben.