Bijna de helft van alle websites ter wereld draait op WordPress. Dat maakt het een prettig systeem om mee te werken, want er is voor alles wel een oplossing. Het maakt het ook een aantrekkelijk doelwit, want wie één zwakke plek vindt kan die op miljoenen sites tegelijk proberen. Daarom is WordPress beveiliging voor elke ondernemer met een website iets om een keer goed te regelen.
Wat we vaak zien bij dienstverleners: de site is een paar jaar geleden opgeleverd, hij doet het, en niemand kijkt er nog naar om. Tot er op een maandagochtend Japanse tekst in de zoekresultaten staat, of tot Google een waarschuwing toont aan iedereen die de site probeert te bezoeken. Dan is er ineens haast, en dan is het herstellen een veelvoud van wat voorkomen had gekost.
In dit artikel lopen we rustig langs wat er in de praktijk misgaat, welke maatregelen echt verschil maken en welke vooral gedoe opleveren. Geen technische diepzee, wel concreet genoeg om er zelf mee aan de slag te gaan of om het goede gesprek te voeren met degene die je site beheert.
Waarom WordPress-sites gehackt worden
Het beeld dat mensen hebben, iemand die persoonlijk jouw bedrijf uitkiest, klopt zelden. Verreweg de meeste aanvallen zijn geautomatiseerd. Er draaien scripts die het hele internet aflopen op zoek naar sites met een bekende zwakke plek, en die proberen het daar gewoon.
Dat betekent dat de omvang van je bedrijf er niet toe doet. Een eenmanszaak met driehonderd bezoekers per maand wordt net zo vaak geprobeerd als een groot bedrijf. Het gaat de aanvaller niet om jouw klanten, maar om de server: die kan gebruikt worden om spam te versturen, om andere sites aan te vallen of om links te verstoppen in jouw pagina’s.
Die verstopte links zijn voor dienstverleners het vervelendst. Ze zijn voor een bezoeker onzichtbaar, maar Google ziet ze wel. Voor je het weet linkt jouw advocatenkantoor naar een goksite en zakken je posities weg zonder dat je begrijpt waarom.
De ingang is bijna altijd hetzelfde: een verouderde plugin, een verouderd thema, of een te simpel wachtwoord. Niet een geniale inbraak, maar een deur die openstond.
Updates: de saaiste maatregel is de beste
Het overgrote deel van de gehackte sites die wij tegenkomen had een plugin draaien waarvan de update al maanden klaarstond. Zo simpel is het meestal. Een lek wordt gevonden, de maker brengt een update uit, de details worden openbaar en vanaf dat moment weet elke aanvaller precies waar hij moet zoeken.
Wie niet update laat het gat dus openstaan terwijl iedereen weet waar het zit. Zet daarom automatische updates aan voor de kern van WordPress en voor plugins waarvan je zeker weet dat ze niets aan je vormgeving veranderen. Voor plugins die diep in je site zitten kun je handmatig updaten, maar plan er dan wel een vast moment voor in.
Werk je met een site waar veel op maat aan is gemaakt, gebruik dan een testomgeving. Je zet daar een kopie van je site neer, voert de updates uit, kijkt of alles nog werkt en zet het pas daarna live. Dat klinkt zwaar, maar de meeste hostingpartijen bieden dit met een paar klikken aan.
Gooi ook weg wat je niet gebruikt. Een gedeactiveerde plugin die nog wel op de server staat, kan alsnog een ingang zijn. Hetzelfde geldt voor oude thema’s. Verwijderen is veiliger dan uitzetten.
Inloggen: waar de meeste ellende begint
De inlogpagina van WordPress staat standaard op een adres dat iedereen kent. Daar worden dagelijks combinaties van gebruikersnamen en wachtwoorden op losgelaten, duizenden per dag bij een gemiddelde site. Er is één gebruikersnaam die daarbij altijd als eerste wordt geprobeerd, en dat is admin.
Gebruik die naam dus niet. Maak een nieuwe gebruiker aan met beheerdersrechten en een naam die niemand raadt, log daarmee in en verwijder de oude. Kies daarnaast wachtwoorden die lang zijn in plaats van ingewikkeld. Een zin van vier woorden is veiliger en beter te onthouden dan acht tekens met rare symbolen.
De maatregel die het meeste verschil maakt is tweestapsverificatie. Naast je wachtwoord vul je dan een code in uit een app op je telefoon. Zelfs als iemand je wachtwoord heeft, komt hij er niet in. Er zijn gratis plugins die dit in tien minuten regelen, en het is de moeite meer dan waard.
Beperk tot slot het aantal inlogpogingen. Standaard mag iemand oneindig vaak proberen. Met een limiet van vijf pogingen per kwartier maak je geautomatiseerd raden praktisch onmogelijk.
Tweestapsverificatie en actuele plugins vangen samen het grootste deel van alles wat er misgaat. De rest is verfijning.
Gratis eguide
De 5 aanpakken achter een vaste stroom aanvragen
Dit is wat we bij dienstverleners keer op keer zien werken, van de eerste zoekopdracht tot de aanvraag in je mailbox. Je krijgt de guide meteen in je mail en betaalt er niets voor.
Gebruikers en rechten
Loop eens door de gebruikerslijst van je site. Bij bedrijven die een paar jaar draaien staan daar bijna altijd mensen tussen die er niet meer werken, of een oude websitebouwer die nog volledige rechten heeft. Elk account is een mogelijke ingang, ook een account dat niemand meer gebruikt.
Geef daarnaast iedereen de laagste rechten die volstaan. Iemand die alleen blogs plaatst heeft geen beheerdersrechten nodig, een auteursrol is genoeg. Zo beperk je de schade als één account toch gekaapt wordt.
Werk je samen met een bureau of een freelancer, geef die dan een eigen account in plaats van dat je jouw eigen inloggegevens deelt. Dan kun je de toegang later intrekken zonder dat je zelf een nieuw wachtwoord hoeft te bedenken, en zie je in het overzicht wie wat heeft aangepast.
Hosting, back-ups en SSL
Je hosting bepaalt een groot deel van je veiligheid, en daar valt bij goedkope pakketten vaak de meeste winst te halen. Vraag je hostingpartij drie dingen: draaien er actuele serverversies, worden er dagelijkse back-ups gemaakt, en kun je zelf een back-up terugzetten zonder te bellen.
Dat laatste is het belangrijkste antwoord van de drie. Een back-up die je niet zelf kunt terugzetten is in een noodgeval weinig waard. Test het een keer terwijl er niets aan de hand is, dan weet je hoe het werkt op het moment dat het spannend wordt.
Bewaar back-ups bovendien niet alleen op dezelfde server als je site. Raakt die server besmet, dan zijn je back-ups vaak mee besmet. Een kopie op een externe locatie of in de cloud is de veilige variant.
Een SSL-certificaat is inmiddels standaard, maar controleer of je site ook echt overal via https draait en of oude adressen automatisch doorverwijzen. Een gedeeltelijk beveiligde site levert waarschuwingen op in de browser en dat kost je bezoekers. Het raakt bovendien je vindbaarheid, want dit is onderdeel van de technische SEO van je site.
Beveiligingsplugins: welke wel en welke niet
Er zijn een paar bekende beveiligingsplugins die veel van het bovenstaande in één keer regelen: firewall, inlogbeperking, tweestapsverificatie en scans op verdachte bestanden. Voor de meeste dienstverleners is één zo’n plugin genoeg.
Installeer er vooral niet twee. Dat is de fout die we het vaakst zien. Twee firewalls die elkaar in de weg zitten leveren een trage site op en soms bezoekers die onterecht worden geblokkeerd. Kies er één, stel hem goed in en laat de rest staan.
Wees ook voorzichtig met de agressiefste instellingen. Sommige plugins bieden aan om de inlogpagina te verplaatsen, alle landen buiten Nederland te blokkeren en bestanden te vergrendelen. Dat kan zinvol zijn, maar het gaat ook regelmatig mis en dan sluit je jezelf buiten. Bouw het rustig op.
Wat een plugin niet kan: verouderde software repareren. Een firewall houdt een deel tegen, maar als de plugin eronder lek is blijft het lek. De plugin is een aanvulling op updaten, geen vervanging.
Hoe je merkt dat er iets mis is
De duidelijkste signalen zijn een site die ineens veel trager is, vreemde bestanden of pagina’s die je niet hebt gemaakt, en gebruikers in je overzicht die je niet kent. Ook e-mails vanuit je domein die je niet hebt verstuurd zijn een teken.
Het meest verraderlijke signaal is subtieler: je ziet in Google Search Console ineens zoekwoorden of pagina’s opduiken die niets met jouw bedrijf te maken hebben. Dat is vaak het eerste bewijs van verstopte links, nog voordat een bezoeker iets merkt. Kijk daar dus af en toe.
Krijg je van Google een melding over schadelijke inhoud, handel dan snel. Zolang die melding staat, waarschuwt de browser bezoekers en zakt je verkeer per dag verder weg. Het herstellen daarvan duurt langer dan het opruimen zelf.
Is je site echt besmet, schakel dan hulp in en herstel vanuit een back-up van vóór de besmetting. Losse verdachte bestanden weghalen is bijna nooit genoeg, omdat er meestal meerdere achterdeurtjes zijn achtergelaten.
Wat beveiliging met je vindbaarheid te maken heeft
Een gehackte site verliest zijn posities, en dat herstel duurt langer dan de meeste ondernemers verwachten. Google moet opnieuw vertrouwen opbouwen, en dat gaat in weken, niet in dagen. Alle content die je daarvoor hebt opgebouwd staat in die periode stil.
Er is ook een minder zichtbaar effect. Wij kijken bij klanten naar drie zoek-werelden tegelijk: Google, Meta en AI-zoekmachines zoals ChatGPT, Perplexity en de AI Overviews. Die laatste categorie haalt informatie rechtstreeks van je pagina’s. Staat daar rommel tussen, dan werkt dat door in wat een AI-assistent over jouw bedrijf vertelt.
Zo bezien is beveiliging geen los technisch klusje maar onderhoud aan het fundament waar je hele zichtbaarheid op rust. Het levert niets zichtbaars op als het goed gaat, en dat is precies waarom het zo vaak blijft liggen.
Een onderhoudsritme dat vol te houden is
Maak er geen project van, maar een gewoonte. Eén keer per maand een half uur is voor de meeste sites voldoende. Controleer dan of alle updates gedraaid hebben, kijk of de gebruikerslijst nog klopt en of de back-ups van de afgelopen weken er echt staan.
Zet daarnaast een keer per kwartaal een groter moment in de agenda. Loop dan de plugins langs en gooi eruit wat je niet meer gebruikt. Kijk of er plugins bij zitten die al een jaar geen update meer hebben gehad, want dat is vaak een teken dat de maker gestopt is.
Leg ook vast wat er in je site zit. Welke plugins draaien er, waarom staat elk van die plugins er, wie is de leverancier van je thema en waar loopt je domeinnaam. Bij veel bedrijven zit die kennis in het hoofd van één persoon, en dat wordt pas een probleem op het moment dat die persoon er niet is.
Datzelfde geldt voor de toegang. Zorg voor een overzicht van waar de inloggegevens van je hosting, je domeinnaam en je WordPress-beheer liggen, en bewaar dat in een wachtwoordkluis waar meer dan één iemand bij kan. We komen regelmatig bedrijven tegen die hun eigen domeinnaam kwijt zijn omdat hij ooit op naam van een oud-bouwer is gezet.
Heb je die tijd niet, laat het onderhoud dan doen. Dat hoeft geen groot contract te zijn. Wat je vooral wilt vastleggen is wie er verantwoordelijk is als er iets misgaat, want dat is het punt waarop het bij de meeste bedrijven onduidelijk blijkt te zijn.
Veelgestelde vragen over WordPress beveiliging
Is WordPress onveilig?
WordPress zelf is niet onveilig. De kern wordt actief onderhouden en lekken worden snel gedicht. De problemen ontstaan bijna altijd door verouderde plugins en thema’s, zwakke wachtwoorden of achterstallig onderhoud. Een goed bijgehouden WordPress-site is net zo veilig als elk ander systeem.
Welke beveiligingsplugin heb ik nodig?
Eén is genoeg. De bekende beveiligingsplugins regelen firewall, inlogbeperking, tweestapsverificatie en bestandsscans in één pakket. Installeer er nooit twee naast elkaar: die zitten elkaar in de weg, maken je site trager en blokkeren soms bezoekers die er gewoon horen te zijn.
Hoe vaak moet ik WordPress updaten?
Beveiligingsupdates voor de kern van WordPress kun je automatisch laten draaien. Plugins en thema’s controleer je het liefst maandelijks, of vaker als je site belangrijk is voor je omzet. Werk je met veel maatwerk, test de updates dan eerst in een kopie van je site voordat je ze live zet.
Wat moet ik doen als mijn website gehackt is?
Neem contact op met je hostingpartij, zet je site tijdelijk offline en herstel vanuit een back-up van vóór de besmetting. Wijzig daarna alle wachtwoorden en werk alles bij. Losse verdachte bestanden verwijderen is meestal niet genoeg, omdat er vaak meerdere achterdeurtjes zijn achtergelaten.
Heeft een hack invloed op mijn positie in Google?
Ja, en vaak fors. Verstopte links en gemanipuleerde pagina’s kosten je posities, en bij een waarschuwing van Google zakt je verkeer per dag verder weg. Het herstel duurt langer dan het opruimen zelf, omdat Google opnieuw vertrouwen moet opbouwen. Dat gaat in weken, niet in dagen.
Weet je niet zeker of het onderhoud van je site goed geregeld is, of merk je dat je posities zonder duidelijke reden zakken? We kijken graag een keer met je mee, naar de techniek én naar wat dat doet met je vindbaarheid. In een gratis strategiegesprek nemen we het rustig door, zonder verplichtingen. Plan een strategiegesprek wanneer het jou uitkomt.
Zullen we samen kijken wat er te winnen valt?
Kies hieronder zelf een moment dat je uitkomt. In ongeveer 45 minuten lopen we samen je site en je cijfers door, en je hoort concreet wat er als eerste te winnen valt. Je zit nergens aan vast.
De agenda opent in beeld, je blijft op deze pagina.