Wordfence is de bekendste beveiligingsplugin voor WordPress, en voor veel dienstverleners is het de eerste plugin die ze installeren zodra iemand zegt dat hun website “beter beveiligd moet worden”. Dat is niet gek, want de plugin doet veel: hij houdt inlogpogingen in de gaten, scant je bestanden op verdachte code en blokkeert bezoekers die zich raar gedragen. Wat de meeste mensen alleen niet weten, is wat er daarna gebeurt. Want een plugin installeren is één ding, weten wat je met de meldingen moet is een ander.
Wij komen bij nieuwe klanten regelmatig een WordPress-site tegen waar Wordfence al jaren actief staat, met een dashboard vol waarschuwingen waar niemand ooit naar gekeken heeft. De plugin doet dan precies wat hij moet doen, alleen luistert er niemand. Dat geeft een gevoel van veiligheid dat er in de praktijk niet is. En dat is wat ons betreft gevaarlijker dan geen plugin, want je denkt dat het geregeld is.
In dit stuk leggen we uit wat Wordfence precies doet, welke onderdelen er echt toe doen voor een dienstverlener met een normale bedrijfssite, en wanneer de gratis versie genoeg is. Ook bespreken we wat de plugin níét voor je oplost, want dat deel wordt vaak overgeslagen. Je leest het zodat je zelf kunt beoordelen of je website goed genoeg beschermd is, of dat er nog iets mist.
Wordfence in één zin
Wordfence is een beveiligingsplugin die je WordPress-website bewaakt vanaf de binnenkant. Hij draait mee binnen je eigen site en kijkt naar het verkeer dat binnenkomt, naar de bestanden op je server en naar wat er in je beheeromgeving gebeurt. Signaleert hij iets wat afwijkt, dan blokkeert hij het of stuurt hij je een melding.
De plugin bestaat uit drie hoofdonderdelen die je los van elkaar kunt zien. De firewall filtert binnenkomend verkeer en houdt bekende aanvalspatronen tegen. De scanner loopt periodiek je bestanden, thema’s en plugins na en vergelijkt die met de officiële versies. En het inlogbeveiligingsdeel beschermt je inlogpagina tegen mensen die massaal wachtwoorden proberen te raden.
Er is een gratis versie en een betaalde versie. Het verschil zit vooral in de snelheid waarmee je nieuwe aanvalspatronen binnenkrijgt: de gratis versie loopt daar ongeveer een maand op achter. Voor de meeste bedrijfssites is dat prima, omdat de aanvallen die op een gewone dienstverlenerssite afkomen zelden nieuw zijn. We komen daar verderop op terug.
Wat Wordfence niet is: een vervanging voor onderhoud. De plugin repareert geen verouderde plugins, maakt geen back-ups en zet geen updates door. Hij waarschuwt je, en jij (of degene die je site beheert) moet er iets mee doen.
Waarom WordPress-sites zo vaak doelwit zijn
Ongeveer vier op de tien websites wereldwijd draait op WordPress. Dat maakt het systeem aantrekkelijk voor mensen die kwaad willen, niet omdat WordPress slecht beveiligd is, maar omdat één werkende methode meteen op miljoenen sites toepasbaar is. Het is schaal, meer niet.
Belangrijk om te weten: de meeste aanvallen zijn niet persoonlijk. Er zit geen mens achter een scherm die jouw bedrijf heeft uitgekozen. Het zijn geautomatiseerde scripts die het hele internet aflopen op zoek naar sites met een bekend gat. Vindt zo’n script een verouderde plugin met een lek dat vorig jaar is gepubliceerd, dan gaat het naar binnen. Of je nu een advocatenkantoor bent of een yogastudio maakt niet uit.
Dat verklaart ook waarom kleine bedrijven net zo vaak geraakt worden als grote. Wij horen vaak: “wij zijn toch veel te klein om interessant te zijn”. Dat klopt als je denkt aan gerichte aanvallen, maar het gaat hier zelden om iets gerichts. Je site is interessant als opslagplek voor spam, als doorstuurpunt naar andere sites of gewoon als rekenkracht.
De schade zit meestal niet in de site zelf, maar in wat erna komt. Google zet een waarschuwing voor je zoekresultaat, je e-mail belandt in spamfilters omdat je domein op een zwarte lijst staat, en je vindbaarheid zakt weg terwijl je bezig bent met opruimen. Dat herstel kost weken. Daarom is beveiliging niet iets technisch dat los staat van je marketing, maar onderdeel van hetzelfde verhaal. Lees ook onze uitleg over WordPress beveiliging in de basis.
De firewall: wat die wel en niet tegenhoudt
De firewall van Wordfence kijkt naar elk verzoek dat bij je website binnenkomt en vergelijkt dat met een lijst van bekende aanvalspatronen. Herkent hij een poging om code in een formulierveld te stoppen of een verzoek om een bestand op te halen dat nergens op slaat, dan gaat het verzoek niet door. De bezoeker krijgt een blokkeringspagina en jij merkt er niets van.
Er is één instelling die veel mensen over het hoofd zien: de firewall draait standaard op basisniveau en werkt pas volledig als je hem “geoptimaliseerd” inschakelt. In die modus start Wordfence nog vóór WordPress zelf, waardoor hij kwaadaardige verzoeken tegenhoudt voordat je site er rekenkracht aan besteedt. Die stap staat in het instellingenscherm en duurt een minuut, maar wordt bij veel installaties nooit gezet.
De firewall leert ook van wat er op andere Wordfence-sites gebeurt. Wordt ergens een nieuw aanvalspatroon gesignaleerd, dan komt dat in de regelset terecht. Bij de betaalde versie krijg je die regels direct, bij de gratis versie na ongeveer dertig dagen. Dat verschil telt vooral als er een groot lek in een populaire plugin wordt ontdekt en aanvallers daar massaal op springen.
Een firewall houdt aanvallen tegen die hij kent. Een verouderde plugin met een openstaand gat blijft een open deur, hoe goed je firewall ook is.
Wat de firewall niet doet: hij beschermt je niet tegen jezelf. Geef je iemand beheerderstoegang die daar slordig mee omgaat, of gebruik je hetzelfde wachtwoord als bij een dienst die gelekt is, dan komt iemand gewoon door de voordeur binnen. De firewall ziet dan een normale inlogpoging met het juiste wachtwoord.

Gratis e-book
Het bureau-kompas
De 12 vragen die je stelt voordat je een marketingbureau inhuurt. Met de rode vlaggen, een eerlijke prijstabel en een matrix om bureaus naast elkaar te leggen.
De scanner: nuttig, maar alleen als je meldingen leest
De scanner van Wordfence loopt periodiek door je installatie heen. Hij vergelijkt de bestanden van WordPress zelf, je thema en je plugins met de originele versies uit de officiële map. Wijkt er iets af, dan krijg je een melding met het verschil erbij. Zo zie je of iemand code heeft toegevoegd aan een bestand dat daar niet hoort.
Daarnaast kijkt de scanner naar bekende lekken in de plugins die je gebruikt, naar wachtwoorden die te zwak zijn, en naar bestanden die op je server staan maar nergens bij horen. Dat laatste is vaak het eerste signaal dat er iets mis is: een los PHP-bestand in je uploadmap heeft daar niets te zoeken.
Hier wringt het in de praktijk. De scanner stuurt meldingen naar het e-mailadres van de beheerder, en dat adres is bij veel bedrijven van iemand die er niet meer werkt, of het is een algemeen info-adres waar de meldingen in de ruis verdwijnen. Na een paar weken staan er honderd berichten en klikt niemand ze nog open.
Onze aanpak is simpel: zet het meldingsadres op iemand die er echt naar kijkt, en zet de gevoeligheid zo dat je alleen bericht krijgt bij iets wat telt. Krijg je elke dag een mail over een verouderde plugin die je bewust niet update, dan leer je de meldingen negeren, en precies op dat moment mist iemand het bericht dat er wel toe doet.
Wat je doet bij een scanmelding
Krijg je een melding over een gewijzigd bestand, kijk dan eerst of jij of je websitebouwer iets heeft aangepast. Dat verklaart veruit de meeste meldingen: een aanpassing in een themabestand of een handmatige fix. Herken je de wijziging niet, dan is het tijd voor de stappen uit ons stuk over wat je doet als je WordPress-site gehackt is. Begin niet met bestanden verwijderen voordat je een recente back-up hebt.
Inlogbeveiliging: de snelste winst
Van alle onderdelen is de inlogbeveiliging het onderdeel waar je het meest aan hebt en waar je het minst voor hoeft te doen. De meeste inbraken op een gewone bedrijfssite beginnen bij de inlogpagina, waar een script duizenden combinaties van gebruikersnamen en wachtwoorden probeert. Wordfence sluit een bezoeker na een aantal mislukte pogingen uit.
Twee instellingen maken hier het verschil. De eerste is het aantal toegestane pogingen: zet die laag, want een echte gebruiker heeft geen twintig pogingen nodig. De tweede is de optie om meteen te blokkeren bij een poging met een gebruikersnaam die niet bestaat. Probeert iemand in te loggen als “admin” en heb je die gebruiker niet, dan weet je dat het geen collega is.
Wordfence biedt ook tweestapsverificatie, ook in de gratis versie. Je koppelt je account aan een app op je telefoon en vult bij het inloggen een code in. Dat is de maatregel die in onze ervaring de meeste inbraken voorkomt, omdat een gelekt wachtwoord dan niet meer genoeg is. Zeker voor accounts met beheerdersrechten is het de moeite van die extra vijf seconden waard.
Loop meteen ook je gebruikerslijst na. Bij veel sites staan er nog accounts van oud-medewerkers, van een vorige websitebouwer of van een stagiair. Elk account met beheerdersrechten is een extra deur. Accounts die niemand meer gebruikt, haal je weg of zet je terug naar een rol met minder rechten.
Gratis of betaald: wat past bij een dienstverlener
De gratis versie van Wordfence bevat alle onderdelen: firewall, scanner, inlogbeveiliging en tweestapsverificatie. Het enige verschil is de vertraging van ongeveer dertig dagen op nieuwe firewallregels en op de lijst met bekende plugin-lekken. Voor een bedrijfssite met een handvol plugins is dat meestal geen probleem, mits je je updates bijhoudt.
De betaalde versie wordt interessant zodra je site echt bedrijfskritisch is: een webshop, een klantportaal, een site waar afspraken of aanvragen doorheen lopen die je bedrijf draaiende houden. Dan telt elk uur dat je site plat ligt, en is het waard om die dertig dagen voorsprong te hebben. Ook als je veel plugins gebruikt van kleinere makers is de snellere lekkenlijst waardevol.
Prijzen noemen we hier bewust niet, want licentiekosten veranderen en dan klopt dit stuk over een jaar niet meer. Kijk op de site van Wordfence zelf voor de actuele tarieven. Wat wel blijft gelden: de kosten van een licentie vallen in het niet bij de kosten van een week herstelwerk en een site die uit Google verdwijnt.
Er is nog een derde optie die we vaak adviseren: kijk eerst wat je hostingpartij al doet. Veel betere hostingpakketten hebben een firewall op serverniveau, automatische back-ups en malwarescans inbegrepen. Dan is Wordfence een extra laag binnen je site, en hoef je niet twee keer voor hetzelfde te betalen.
Wat we vaak zien misgaan
De meest voorkomende fout is de plugin installeren en daarna niets meer doen. Wordfence staat aan, het dashboard is groen bij de eerste blik, en verder kijkt niemand. Ondertussen staan de firewall op basisniveau en de meldingen op een adres dat niemand leest. De plugin werkt dan als een rookmelder zonder batterij.
Een tweede fout is meerdere beveiligingsplugins naast elkaar draaien. We zien regelmatig Wordfence samen met een tweede beveiligingsplugin en soms nog een derde die ooit bij een thema meekwam. Ze gaan elkaar in de weg zitten, blokkeren elkaars verzoeken en maken je site trager. Kies er één en verwijder de rest netjes.
De derde fout is denken dat je met een plugin klaar bent. Beveiliging is een combinatie van updates, back-ups, sterke wachtwoorden, weinig beheerdersaccounts en een plugin die meekijkt. Mist er één van die onderdelen, dan compenseert Wordfence dat niet. Onze ervaring is dat het achterstallige updates zijn waar het bij de meeste bedrijven misgaat, niet het ontbreken van een plugin.
Tot slot: back-ups. Wordfence maakt ze niet. Gaat er echt iets mis, dan is een recente back-up het verschil tussen een uur herstel en een week. Lees daarvoor ons stuk over een back-up maken van je WordPress-site, en controleer of je huidige back-up echt terug te zetten is. Een back-up die nooit getest is, is een aanname.
Hoe dit past in de rest van je online zichtbaarheid
Wij kijken bij klanten naar alle drie de zoek-werelden waarin mensen je kunnen vinden: Google, de sociale kanalen van Meta en de AI-zoekmachines zoals ChatGPT en Perplexity. Dat noemen we Triple Search Marketing. Een site die eruit ligt, verdwijnt in alle drie tegelijk, want ze halen hun informatie allemaal bij dezelfde bron: jouw website.
Daarom hoort een stuk onderhoud bij het werk dat we doen. Niet omdat het spannend is, maar omdat het de basis is waar de rest op rust. De andere onderwerpen rond techniek en snelheid vind je in onze kennisbank over technische SEO.
Wanneer laat je dit door iemand anders doen
Als je het zelf leuk vindt en je hebt een uurtje per maand, dan kun je Wordfence prima zelf beheren. Instellen, meldingen bijhouden, updates doorzetten en af en toe je gebruikerslijst nalopen. Veel ondernemers doen dat jaren zonder problemen.
Het wordt een ander verhaal zodra je merkt dat je het steeds uitstelt. Beveiliging werkt alleen als iemand er structureel naar kijkt, en “als ik tijd heb” is geen moment. Dan is het beter om het bij je websitebouwer of je marketingpartij neer te leggen, met de afspraak dat je maandelijks hoort wat er is gedaan.
Waar het wat ons betreft niet om moet gaan: een pakket afnemen waarin “beveiliging” staat zonder dat iemand kan uitleggen wat er dan gebeurt. Vraag door. Wie leest de meldingen, hoe vaak worden updates gedaan, waar staan de back-ups en hoe snel staat je site weer online als het misgaat. Kan iemand dat niet beantwoorden, dan koop je een gerustgesteld gevoel en geen beveiliging.
Veelgestelde vragen over Wordfence
Wat doet Wordfence precies?
Wordfence bewaakt je WordPress-website vanaf de binnenkant. De firewall filtert binnenkomend verkeer en blokkeert bekende aanvalspatronen, de scanner controleert je bestanden en plugins op verdachte wijzigingen en bekende lekken, en de inlogbeveiliging houdt tegen dat iemand massaal wachtwoorden probeert te raden. Alles wat opvalt, krijg je als melding binnen.
Is de gratis versie van Wordfence genoeg?
Voor een gewone bedrijfssite meestal wel. De gratis versie bevat alle onderdelen, inclusief tweestapsverificatie. Het enige verschil is dat je nieuwe firewallregels en meldingen over pas ontdekte lekken ongeveer dertig dagen later binnenkrijgt. Draait er iets bedrijfskritisch op je site, zoals een webshop of een klantportaal, dan is die voorsprong het overwegen waard.
Maakt Wordfence mijn website traag?
Een beetje, vooral tijdens de periodieke scan. Bij goede hosting merk je daar in de praktijk weinig van. Plan de scan op een rustig moment, bijvoorbeeld ’s nachts, dan valt het effect op je bezoekers weg. Was je site al traag voordat je de plugin installeerde, dan ligt de oorzaak ergens anders: in je hosting, je afbeeldingen of het aantal plugins.
Kan ik Wordfence naast een andere beveiligingsplugin gebruiken?
Dat raden we af. Meerdere beveiligingsplugins naast elkaar gaan elkaar in de weg zitten: ze blokkeren elkaars verzoeken, geven dubbele meldingen en maken je site langzamer. Kies er één, verwijder de andere netjes via het pluginscherm en controleer daarna of alles op je site nog werkt zoals het hoort.
Wat moet ik doen als Wordfence een waarschuwing geeft?
Kijk eerst of je de wijziging herkent. Heeft je websitebouwer net iets aangepast, dan verklaart dat de melding. Herken je het niet, zorg dan eerst voor een recente back-up voordat je iets verwijdert. Gaat het om een bestand dat er niet hoort of om code die je niet kunt plaatsen, schakel dan iemand in die weet wat hij doet.
Beveiliging is niet het leukste onderdeel van je website, maar het is wel het onderdeel dat de rest overeind houdt. Wordfence helpt daarbij, mits iemand de meldingen leest en de rest van het onderhoud ook op orde is. Twijfel je of dat bij jou geregeld is, of wil je weten hoe je site ervoor staat? Wil je hier samen naar kijken? Plan een strategiegesprek, dan lopen we het rustig met je door.
Zullen we samen kijken wat er te winnen valt?
Kies hieronder zelf een moment dat je uitkomt. In ongeveer 45 minuten lopen we samen je site en je cijfers door, en je hoort concreet wat er als eerste te winnen valt. Je zit nergens aan vast.