WordPress beveiligen is geen eenmalige ingreep maar een doorlopend proces. Meer dan 40% van alle websites draait op WordPress — en dat maakt het een aantrekkelijk doelwit voor geautomatiseerde aanvallen. De meeste hacks zijn niet persoonlijk gericht: bots scannen continu het internet op zoek naar verouderde plugins, zwakke wachtwoorden en onbeveiligde configuraties. Een goed beveiligde WordPress-site is in de meeste gevallen voldoende om deze aanvallen af te weren. In deze complete gids behandelen we alle lagen van WordPress-beveiliging.
Liever dat wij het regelen? Ontdek WP Protect →
| Onderwerp | Artikel |
|---|---|
| WordPress back-up maken en terugzetten | Lees artikel → |
| SSL-certificaat installeren | Lees artikel → |
| WordPress wachtwoord resetten | Lees artikel → |
| WordPress gehackt — wat nu? | Lees artikel → |
Inzicht in de aanvalsmethoden helpt je begrijpen waarom bepaalde beveiligingsmaatregelen zo belangrijk zijn. De meeste aanvallen verlopen via een van deze vier routes:
Verouderde plugins en thema’s — Elke plugin-update bevat vaak beveiligingspatches voor bekende kwetsbaarheden. Zodra een kwetsbaarheid publiek bekend is, scannen bots actief het internet op zoek naar sites die de update nog niet uitgevoerd hebben. Het tijdvenster tussen publieke bekendmaking en uitbuiting is soms maar enkele uren.
Brute force-aanvallen op de loginpagina — Geautomatiseerde scripts proberen honderden combinaties van gebruikersnaam en wachtwoord per minuut op de standaard WordPress-loginpagina (/wp-login.php). Standaardgebruikersnamen zoals “admin” en zwakke wachtwoorden worden het eerste geprobeerd.
Kwetsbare of kwaadaardige plugins — Niet elke plugin op de WordPress-repository is goed onderhouden. Plugins die jaren niet bijgewerkt zijn, bevatten soms bekende kwetsbaarheden die nooit gepatcht werden. Nulled plugins (illegale gratis versies van betaalde plugins) bevatten vaak actief ingesloten malware.
Cross-Site Scripting (XSS) en SQL-injectie — Technische aanvallen via formulieren of URL-parameters die kwaadaardige code in je site of database injecteren. Goed onderhouden plugins en themes zijn hier doorgaans tegen beschermd, maar slecht geschreven maatwerkcodes niet.
Een back-up is je laatste redmiddel bij een hack, crash of menselijke fout. Als alles misloopt, is een recente, werkende back-up het verschil tussen herstel in 30 minuten en dagen werk. Een back-up op dezelfde server als je site beschermt je niet bij een servercrash of hack die ook de serverbestanden raakt.
Drie vereisten: dagelijks, offsite (Google Drive, Dropbox of een externe opslagdienst), en periodiek getest. UpdraftPlus is de meest gebruikte gratis back-upoplossing voor WordPress.
→ WordPress back-up maken — automatisch en offsite
Verouderde plugins zijn de meest voorkomende ingang voor hackers. Elke plugin-update dicht potentiële beveiligingslekken. Toch worden updates uitgesteld — uit vrees dat iets kapot gaat. De oplossing: altijd eerst back-up, dan updaten. Bij kritieke sites: eerst testen op een staging-omgeving.
Stel ook automatische updates in voor kleine versie-updates van WordPress core — die bevatten bijna altijd beveiligingspatches.
→ WordPress veilig updaten — stap voor stap
Een uniek, sterk wachtwoord per site is de simpelste maar meest onderschatte beveiligingsmaatregel. Gebruik een wachtwoordmanager (Bitwarden is gratis en open-source) zodat je geen wachtwoorden hoeft te onthouden.
Tweestapsverificatie (2FA) voegt een tweede laag toe: zelfs als een aanvaller je wachtwoord kent, kan hij niet inloggen zonder toegang tot je authenticatie-app (Google Authenticator, Authy). Plugins zoals WP 2FA maken dit eenvoudig in te stellen.
Verwijder ook de standaard gebruikersnaam “admin” als die bestaat — dat is de eerste gebruikersnaam die brute force-bots proberen.
HTTPS is geen optie — het is een basisvereiste. Zonder geldig SSL-certificaat toont de browser een “Niet veilig”-waarschuwing die bezoekers afschrikt. Google gebruikt HTTPS als rankingfactor. Voor webshops is SSL wettelijk vereist voor betaalverwerking.
De meeste hostingproviders bieden gratis Let’s Encrypt SSL aan. Controleer ook of het certificaat automatisch vernieuwd wordt — een verlopen SSL-certificaat legt je site effectief plat voor bezoekers.
→ SSL-certificaat installeren in WordPress
De standaard WordPress-loginpagina (/wp-login.php en /wp-admin/) is bekend bij elke bot. Drie maatregelen die het aanvalsoppervlak verkleinen:
/wp-login.php naar een willekeurige URL. Bots scannen op de standaard URL — als die niet bestaat, vinden ze de loginpagina niet./wp-admin/ voor alle IP-adressen behalve de jouwe.Een beveiligingsplugin is de actieve bewaker van je site. De twee meest gebruikte opties:
Wordfence — een volledige firewall en malwarescanner in één. Blokkeert bekende aanvallen in real-time, scant bestanden op malware en detecteert ongewenste wijzigingen. De gratis versie is voor de meeste sites meer dan voldoende. De betaalde versie krijgt beveiligingsdefinities sneller.
Sucuri — sterkere optie voor sites onder actieve aanval of na een hack. Biedt een cloudgebaseerde firewall (WAF) die verkeer filtert voor het je server bereikt.
Installeer niet twee beveiligingsplugins tegelijk — dat veroorzaakt conflicten en verhoogt de laadtijd zonder extra bescherming te bieden.
Elk gebruikersaccount is een potentiële ingang. Geef medewerkers enkel de rechten die ze nodig hebben: een redacteur hoeft geen beheerder te zijn. Controleer regelmatig of er geen onbekende beheerders bijgekomen zijn — dit is een klassiek teken van een hack. Verwijder accounts van medewerkers die niet meer voor je werken.
Het bestand wp-config.php bevat je databasegegevens en beveiligingssleutels. Voeg deze regel toe aan je .htaccess om directe toegang te blokkeren:
<files wp-config.php>
order allow,deny
deny from all
</files>
Verouderde PHP-versies ontvangen geen beveiligingsupdates meer. PHP 7.4 is einde levensduur. Gebruik PHP 8.1 of 8.2. Controleer je versie via WordPress → Tools → Site Health.
Standaard kunnen WordPress-beheerders plugin- en themabestanden bewerken via het dashboard. Als een aanvaller toegang krijgt tot een beheerdersaccount, kan hij zo direct kwaadaardige code injecteren. Schakel dit uit door dit toe te voegen aan wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Als je site al gehackt is, is preventie te laat — maar herstel is mogelijk. WPFIX reinigt de site, verwijdert alle malware, verhelpt de ingang die misbruikt werd en vraagt een Google-review aan als de site gemarkeerd is op de blacklist.
WordPress gehackt? Directe hulp →
Goed beveiligde WordPress-sites vereisen aandacht en consistentie. WP Protect regelt het automatisch: wekelijkse beveiligingsscans, dagelijkse back-ups, updates met controle en 24/7 uptime-monitoring. Bij een alarm reageren wij — niet jij.
Ontdek WP Protect — WordPress beveiliging en onderhoud →
Al gehackt? Directe hulp → Beveiliging uitbesteden: WP Protect → Fix aanvragen: Gratis diagnose →
De WordPress-database bevat alles wat je site waardevol maakt: content, gebruikersgegevens, bestellingen, wachtwoorden. Een onbeveiligde database is een aantrekkelijk doelwit.
Standaard tabelprefix wijzigen — WordPress gebruikt standaard wp_ als prefix voor alle databasetabellen. SQL-injectie-aanvallen richten zich op deze bekende namen. Wijzig de prefix bij installatie naar iets willekeurigs (bijv. xk7r_). Op bestaande sites is dit mogelijk maar vereist voorzichtigheid.
Databasegebruiker beperken — de databasegebruiker die WordPress gebruikt, heeft idealiter alleen SELECT, INSERT, UPDATE en DELETE rechten — geen DROP of ALTER. Beperk de rechten via phpMyAdmin of het hostingpanel.
Databaseback-ups apart bewaren — bij een hack richt de aanvaller zich soms op de database. Bewaar database-back-ups offsite, apart van de bestandsback-ups, zodat je altijd een schone databaseversie kunt terugzetten.
Een gehackte site herstellen is stap 1. Stap 2 is begrijpen hoe de aanvaller binnengekomen is en die ingang sluiten — anders is herhaling vrijwel zeker.
De meest voorkomende ingangen die wij bij WPFIX tegenkomen:
Na herstel: voer een volledige beveiligingsscan uit, controleer alle gebruikersaccounts op onbekende admins, reset alle wachtwoorden en controleer de .htaccess en wp-config.php op ingevoegde kwaadaardige code.
→ WordPress gehackt — herstelstappen
Is WordPress onveilig?
Nee — WordPress core is goed onderhouden en beveiligingslekken worden snel gepatcht. De meeste WordPress-hacks zijn het gevolg van verouderde plugins, zwakke wachtwoorden of een slechte hostingomgeving — niet van kwetsbaarheden in WordPress core zelf.
Helpt het om WordPress te verbergen (versienummer, loginpagina)?
Gedeeltelijk. Het verbergen van je WordPress-versienummer en het wijzigen van de loginpagina-URL verkleinen het aanvalsoppervlak voor geautomatiseerde scans. Het is geen vervanging voor echte beveiliging, maar een nuttige extra laag.
Moet ik een betaalde beveiligingsplugin nemen?
Voor de meeste sites is de gratis versie van Wordfence voldoende. De betaalde versie krijgt beveiligingsdefinities sneller (realtime vs. 30 dagen vertraging). Bij een actieve aanval of een site die regelmatig doelwit is: Sucuri’s cloudgebaseerde WAF biedt betere bescherming.
Hoe weet ik of mijn site gehackt is?
Signalen: vreemde omleidingen, onbekende bestanden op de server, Google-waarschuwing bij zoekresultaten, hosting die je site offline haalt wegens malware-verspreiding, of een Google Search Console-melding over gehackte content. Twijfel? Voer een beveiligingsscan uit via Wordfence of vraag een gratis diagnose aan bij WPFIX.
Hoe weet ik of mijn hosting veilig is?
Controleer of je hostingprovider PHP up-to-date houdt, servers-side firewalls heeft en automatische malwarescans uitvoert. Managed WordPress hosting (Kinsta, WP Engine, Combell Managed WP) heeft beveiliging ingebouwd op servorniveau. Gedeelde goedkope hosting biedt dit doorgaans niet — daar ben je volledig afhankelijk van je eigen plugin-beveiliging.
Geen technische kennis nodig · Antwoord binnen de dag