WordPress beveiligen: hoe veilig is jouw website eigenlijk?

Jesse Jesse
11 augustus 2026 6 min leestijd

Hoe veilig is jouw website eigenlijk?

Het beeld van de hacker als genie in een donkere kamer klopt zelden. In de sites die wij opruimen of overnemen is het bijna nooit een slimme aanval. Het is een plugin die een half jaar niet is bijgewerkt, een beheerdersaccount dat nog van een vertrokken bureau is, of een formulier dat accepteert wat het aangeleverd krijgt.

Dat is eigenlijk goed nieuws, want dan hoef je ook geen beveiligingsexpert te worden om er iets aan te doen. WordPress beveiligen gaat over een handvol dingen die je consequent bijhoudt.

In het kort:

  • Updates zijn geen bijzaak. Verouderde plugins zijn veruit de meest voorkomende ingang die we tegenkomen.
  • Zet tweestapsverificatie aan, ook op de tool waarmee je je sites beheert. Daar gaat het net zo vaak mis als op de site zelf.
  • Ruim beheerdersaccounts op die je niet meer kunt plaatsen.
  • Test je back-up een keer echt. Een back-up die je nooit hebt teruggezet is een aanname.
  • Zorg dat er iemand meekijkt. Een gehackte site is bijna altijd stil.

In dit artikel:

Vier plekken waar WordPress-sites in de praktijk misgaan

Waarom het bijna nooit een slimme hack is

De lekken die er in de praktijk toe doen staan al jaren in dezelfde lijstjes: verouderde software, zwakke authenticatie, invoer die niet gecontroleerd wordt. Ze staan daar nog steeds in omdat ze nog steeds werken.

Bij een reeks sites die we onlangs hebben opgeruimd zat de ingang niet eens in de site. Het beheeraccount van de partij die het onderhoud deed was gecompromitteerd, en vanuit die tool zijn in één keer meerdere sites tegelijk aangepast. Die sites waren technisch niet slechter dan gemiddeld. De sleutel lag alleen buiten de deur.

Dat is het patroon. Geen geniale aanval op jouw site, maar iemand die een bekende zwakke plek geautomatiseerd langs duizenden sites afgaat. Je bent zelden persoonlijk uitgekozen, en dat maakt het niet minder vervelend als je erbij zit.

Updates zijn geen bijzaak

Van alles wat je aan beveiliging kunt doen levert bijwerken het meeste op voor de minste moeite. Bijna elk lek dat wij tegenkomen was op het moment van misbruik allang gedicht door de maker. Alleen niet op die site.

Een recent voorbeeld: in augustus dichtte Elementor een lek in het uploadveld van hun formulierenblok. De fix stond er binnen een dag, updaten kostte twee minuten. Wij schreven op waar dat precies zat en hoe je controleert of je het zelf draait, in deze blog over het Elementor Pro-lek.

Drie dingen die daarbij helpen:

  • Zet automatische updates aan voor alles wat geen maatwerk is. Voor de rest: leg vast wie het bijhoudt en wanneer.
  • Gooi weg wat je niet gebruikt. Een uitgeschakelde plugin die op de server blijft staan is nog steeds code op je site.
  • Test grote updates eerst op een staging-omgeving. Dat is precies waarom een goede hostingopzet er een heeft.

De basis die je vandaag regelt

Begin met de toegang, want daar zit in de praktijk de meeste winst.

  • Tweestapsverificatie op je WordPress-beheer én op alles wat daar bij kan: je hosting, je domeinbeheer, je onderhoudstool. Dat laatste wordt bijna altijd vergeten.
  • Unieke wachtwoorden uit een wachtwoordmanager. Hergebruikt een beheerder hetzelfde wachtwoord als op een gelekte dienst, dan is je site zo sterk als die andere dienst.
  • Rollen die kloppen. Niet iedereen hoeft beheerder te zijn. Een redacteur die alleen teksten aanpast heeft geen rechten nodig om plugins te installeren.
  • HTTPS overal, met een automatische doorverwijzing. Dat is inmiddels standaard, maar we zien nog regelmatig sites waar de oude http-versie gewoon bereikbaar blijft.

En zorg daarnaast dat je het mérkt als er iets gebeurt. Foutmeldingen die ergens binnenkomen, uptime-monitoring, een blik op je logs. Zonder dat is je eerste signaal meestal een klant die belt.

Checklist met vijf dingen die je zelf kunt nakijken om WordPress te beveiligen

Even meekijken op jouw site?

Laat je website achter, dan doen we de check hierboven voor je. Je krijgt van ons te horen wat we zien, ook als alles gewoon in orde is.

Hoe je ziet of er al iemand binnen is geweest

Een overgenomen site ziet er van buiten meestal precies hetzelfde uit. Er verschijnt geen melding. Vijf dingen die je zelf kunt nalopen:

  • PHP-bestanden in wp-content/uploads. Daar hoort alleen beeld en documenten te staan.
  • Beheerdersaccounts die je niet kent, of bestaande accounts die ineens meer rechten hebben.
  • Bestanden met een wijzigingsdatum die niet klopt met je laatste update.
  • Uitgaande mail die jij niet hebt verstuurd, of klachten dat er spam vanaf jouw domein komt.
  • Pagina’s in Google die jij nooit hebt gemaakt. Zoek eens op site:jouwdomein.nl en kijk of je alles herkent.

Een gehackte site ziet er meestal precies hetzelfde uit als een gezonde site. Dat is nou juist het probleem.

– Jesse Lafeber, Fresh-Dev

Wat je doet als het misgaat

Kom je iets tegen, ga dan niet zelf lopen opruimen. Bij een site die echt is overgenomen zitten er meestal meerdere ingangen in, en één daarvan missen betekent dat je een week later opnieuw begint.

  • Zet de site offline of in onderhoudsmodus, zodat bezoekers niets meekrijgen en de schade stopt.
  • Zet een back-up terug van vóór het moment dat het misging, en dicht daarna pas het gat. Andersom haal je de aanvaller gewoon weer binnen.
  • Vervang alle wachtwoorden: WordPress, hosting, database, FTP en de tool waarmee je beheert.
  • Vraag je hostingpartij om de logs. Daarin staat vaak precies wanneer en waarlangs het is gebeurd.

Weet je niet waar je moet beginnen, bel dan iemand die dit vaker doet. Een halve opschoning kost je uiteindelijk meer dan een hele.

Beveiliging is nooit klaar

Een veilige site van vandaag is niet automatisch een veilige site van volgende maand. Er komt elke week wel ergens een lek bij, en de vraag is nooit of dat gebeurt maar of iemand het opmerkt en oppakt.

Dat is waar onderhoud over gaat: niet één keer goed opleveren, maar zorgen dat er iemand meekijkt. Wij bouwen veilig vanaf de basis en houden sites bij, en als er iets gebeurt weten we het meestal eerder dan de klant.

Wil je weten waar jouw site staat? Stuur ons je website of plan een adviesgesprek.

Gerelateerde blogs

Wat doen je Instagram en YouTube in Google? Search Console laat het nu zien

31

aug
Tools & processen

Wat doen je Instagram en YouTube in Google? Search Console laat het nu zien

Lees verder
De helft van je websiteverkeer is geen mens: vier weken serverlogs

26

aug
Webdevelopment

De helft van je websiteverkeer is geen mens: vier weken serverlogs

Lees verder
Claude Skills maken in Cowork en Claude Code: de handleiding

24

aug
AI & Innovatie

Claude Skills maken in Cowork en Claude Code: de handleiding

Lees verder