Is WordPress veilig?
Is WordPress veilig? Ja, zolang je hem bijwerkt.
De kernsoftware wordt door duizenden mensen bekeken en lekken worden snel gedicht.
Het probleem zit ergens anders.

Waar het misgaat
Bij verouderde plugins en thema’s. Naar schatting begint de overgrote meerderheid van de inbraken daar.
Meer daarover lees je bij plugin.
De tweede oorzaak
Zwakke wachtwoorden op een beheerdersaccount. Robots proberen dag en nacht de bekende combinaties.
Meer daarover lees je bij ssl.
Waarom het doelwit groot is
Omdat zoveel sites erop draaien, loont het om er gereedschap voor te schrijven. Populariteit trekt aandacht.
Meer daarover lees je bij waarom bedrijven ervoor kiezen.
Mijn basismaatregelen
- Updates binnen een maand na verschijnen.
- Tweestapsverificatie op elk beheerdersaccount.
- Dagelijkse back-up buiten je server.
- Geen account met de gebruikersnaam admin.
Nummer drie is geen preventie maar een vangnet, en juist dat vangnet redt sites.
Wat een beveiligingsplugin doet
Aanvalspogingen afremmen en je waarschuwen bij gewijzigde bestanden. Nuttig, maar geen vervanging voor updates.
Meer daarover lees je bij de nadelen van WordPress.
Wat je hosting bijdraagt
Een goede host blokkeert veel voordat het je site bereikt. Dat is de goedkoopste beveiliging die er is.
Meer daarover lees je bij zelf onderhouden.
Wat ik in de praktijk zie misgaan
Elke gehackte site die ik heb hersteld, kwam op hetzelfde neer: achterstallig onderhoud.
Niet één keer een geraffineerde aanval, maar een uitbreiding die al maanden een bekende zwakke plek had. Zodra zoiets openbaar wordt, gaan er binnen dagen geautomatiseerde programma’s het hele internet af op zoek naar sites die de reparatie nog niet hebben doorgevoerd. Er zit dus niemand persoonlijk achter je aan.
De tweede terugkerende oorzaak is een beheerderswachtwoord dat te raden was, vaak nog uit de bouwperiode.
Wat ik daarom aanhoud is saai maar effectief: weinig uitbreidingen, alleen van makers die ze onderhouden, updates eerst op een kopie en dan pas op de echte site, en elke dag een reservekopie die ik af en toe daadwerkelijk terugzet om te kijken of hij werkt.
Een back-up die je nooit hebt uitgeprobeerd is een aanname, geen zekerheid.
Meer daarover lees je bij staging.