KENNISBANK · WORDPRESS SECURITY

WordPress beveiliging: verklein de kans op misbruik vóór het misgaat

WordPress is flexibel en krachtig, maar iedere plugin, beheerder en publiek endpoint vergroot ook het aanvalsoppervlak. Goede beveiliging bestaat daarom niet uit één instelling, maar uit meerdere lagen die samen de kans op misbruik verkleinen en afwijkingen sneller zichtbaar maken.

Waar draait WordPress-beveiliging om?

De belangrijkste basis bestaat uit actuele software, sterke accounts, tweefactorauthenticatie, beperkte loginpogingen, veilige serverinstellingen, goede back-ups en controle op onverwachte bestandswijzigingen. Een externe security scan kan publieke risico’s signaleren; bescherming in WordPress zelf blijft daarnaast noodzakelijk.

Waarom WordPress-webshops extra interessant zijn voor aanvallers

Een webshop verwerkt accounts, bestellingen en vaak persoonsgegevens. Tegelijk bestaat een WordPress-installatie uit WordPress zelf, een thema, plugins en koppelingen met externe diensten. Een verouderd of verkeerd ingesteld onderdeel kan daardoor meer impact hebben dan op een eenvoudige informatieve website.

Automatische bots zoeken continu naar bekende loginpagina’s, kwetsbare pluginversies, open endpoints en verkeerd ingestelde servers. Dat betekent niet dat iedere webshop direct wordt gehackt, maar wel dat basisbeveiliging geen eenmalige taak is.

  • Houd WordPress, thema’s en plugins actief bijgewerkt.
  • Verwijder ongebruikte plugins en thema’s in plaats van ze alleen uit te schakelen.
  • Gebruik voor beheerders unieke accounts en sterke wachtwoorden.
  • Zet 2FA aan voor accounts met beheer- of shoprechten.

Beperk het login-aanvalsoppervlak

De standaard WordPress-login is voor bots eenvoudig te vinden. Alleen de URL verbergen is geen complete beveiligingsmaatregel. Belangrijker is dat herhaalde mislukte pogingen worden afgeremd, verdachte IP’s kunnen worden geblokkeerd en beheerders 2FA gebruiken.

Controleer ook of XML-RPC of publieke gebruikersenumeratie werkelijk nodig is. Functionaliteit die je niet gebruikt maar wel publiek bereikbaar is, vergroot onnodig het aanvalsoppervlak.

  • Beperk brute-force pogingen met tijdelijke lockouts.
  • Gebruik 2FA/TOTP voor beheeraccounts.
  • Blokkeer XML-RPC wanneer geen actieve koppeling ervan afhankelijk is.
  • Geef beheerders nooit meer rechten dan noodzakelijk.

Security headers, HTTPS en serverinformatie

HTTPS beschermt het verkeer tussen bezoeker en website, maar is slechts één laag. Security headers kunnen browsers extra instructies geven over framing, contenttypes, referrers en toegestane bronnen. Ook is het verstandig onnodige versie- en serverinformatie niet publiek te delen.

Een te strenge Content Security Policy kan checkout- of betaalfunctionaliteit blokkeren. Test wijzigingen daarom altijd op winkelwagen, checkout, betaalprovider en externe scripts voordat je ze definitief inschakelt.

  • Controleer HSTS, Content-Security-Policy, X-Content-Type-Options en framebescherming.
  • Test wijzigingen op desktop én mobiel.
  • Controleer na headerwijzigingen altijd WooCommerce en betaalmethoden.

Bestandswijzigingen en malware

Een externe scanner kan niet betrouwbaar bewijzen dat er géén malware in WordPress staat, omdat hij geen toegang heeft tot alle bestanden en databasegegevens. Interne controle is daarom belangrijk. File-integrity monitoring vergelijkt bestanden met een eerdere basis en kan onverwachte wijzigingen zichtbaar maken. Een statische malwarecontrole kan daarnaast bekende verdachte patronen signaleren.

Een melding is niet automatisch bewijs van een hack. Updates wijzigen legitiem bestanden en sommige plugins gebruiken codepatronen die ook in malware voorkomen. Beoordeel afwijkingen daarom in context en houd bruikbare back-ups buiten de webserver.

  • Maak regelmatig betrouwbare back-ups en test herstel.
  • Controleer onverwachte wijzigingen in core, plugins, thema’s en uploads.
  • Behandel malwaremeldingen als onderzoeksaanleiding, niet als automatisch oordeel.

Externe scan en interne bescherming vullen elkaar aan

Een Merqivio Security Check kijkt naar het publieke aanvalsoppervlak: HTTPS, headers, blootgestelde WordPress-signalen en publiek bereikbare endpoints. Dat is waardevol omdat een aanvaller vanaf internet dezelfde zichtbare informatie kan onderzoeken.

Merqivio Security voor WordPress werkt vervolgens binnen de installatie met Login Shield, 2FA, headers, file-integrity monitoring, malware- en ZIP-scanning, audit logging en IP-lijsten. De combinatie geeft dus zowel zicht op de buitenkant als bescherming en controle aan de binnenkant.

Weet welke security-risico’s vanaf internet zichtbaar zijn.

Start met de gratis Security Quick Check. Wil je alle bevindingen, bewijs en hersteladvies, dan kun je daarna de Security Deep Scan openen.