WordPress is veruit het meest gebruikte CMS ter wereld — en precies daardoor een populair doelwit voor geautomatiseerde aanvallen. Hardening verkleint het risico aanzienlijk, al is geen enkele maatregel een absolute garantie. Onderstaande checklist is de basis die wij bij elk WordPress-project hanteren.
1. Back-ups die u ook echt kunt terugzetten
Een back-up die nooit is teruggezet, is een aanname, geen zekerheid. Zorg voor automatische, regelmatige back-ups van zowel bestanden als database, bewaar ze buiten de eigen server, en test periodiek of een terugzetting daadwerkelijk werkt.
2. Updates: WordPress zelf, plugins én thema
De meeste WordPress-aanvallen richten zich op bekende kwetsbaarheden in verouderde plugins of thema’s — niet op WordPress-core zelf. Updates bijhouden is daarom een van de meest effectieve, en meest onderschatte, maatregelen.
3. Gebruikers, rechten en 2FA
- Geen gedeelde accounts — elke gebruiker zijn eigen login.
- Alleen de rechten toekennen die iemand daadwerkelijk nodig heeft (niet iedereen “Beheerder”).
- Tweefactorauthenticatie (2FA) op beheerdersaccounts, zeker bij extern toegankelijke inlogpagina’s.
- Standaard gebruikersnamen zoals “admin” vermijden — dat is de eerste gok bij een geautomatiseerde aanval.
- XML-RPC uitschakelen wanneer het niet wordt gebruikt (vaak misbruikt voor brute-force- en DDoS-achtige verzoeken).
- Gebruikersnaam-enumeratie dichtzetten (voorkomt dat een aanvaller eenvoudig geldige gebruikersnamen kan achterhalen).
- Bestandseditor in wp-admin uitschakelen, zodat code niet direct vanuit het beheerscherm gewijzigd kan worden.
- Beveiligingsheaders instellen op serverniveau.
4. Malwarecontrole
Periodieke controle op onverwachte bestandswijzigingen, onbekende admin-accounts of verdachte code helpt een besmetting vroeg te signaleren — vóórdat een zoekmachine de site blokkeert of bezoekers een waarschuwing te zien krijgen.
5. Bestandsrechten (file permissions)
Te ruime bestandsrechten maken het voor een aanvaller die eenmaal binnen is eenvoudiger om bestanden te wijzigen. Rechten zo strikt mogelijk instellen — zonder dat WordPress zelf (bijvoorbeeld bij updates) erdoor vastloopt — is een balans die per omgeving anders uitpakt.
6. WordPress-specifieke hardening
7. Monitoring
Loginpogingen, foutmeldingen en ongebruikelijk verkeer bijhouden zorgt ervoor dat een probleem wordt opgemerkt vóórdat een klant of zoekmachine het meldt.
8. Een herstelplan, niet alleen een preventieplan
Hardening verkleint het risico, maar sluit een incident niet volledig uit. Weet vooraf wie u belt, welke back-up wordt teruggezet en welke stappen worden doorlopen bij een vermoeden van een hack — dat scheelt kostbare tijd op het moment dat het er echt toe doet.
Deze checklist geeft geen garantie tegen elke vorm van misbruik of aanval — geen enkele partij kan dat beloven. Het is de basis die het risico aantoonbaar verkleint.
Wat kan dit voor uw bedrijf betekenen?
Deze checklist is dezelfde basis die wij hanteren bij het beheer van onze eigen infrastructuur. Wilt u weten waar uw eigen WordPress-site op deze punten staat?
WordPress laten controleren of hardenen?
Wij lopen deze checklist voor u na en verhelpen wat nodig is.

