In wp-config.php staan uw databasegegevens en beveiligingssleutels. Het is het gevoeligste bestand van uw WordPress-installatie.
Vernieuw de beveiligingssleutels
Bovenin staan een aantal lange, willekeurige sleutels (AUTH_KEY en verwanten). Die versleutelen de gegevens in de cookies van ingelogde gebruikers.
Vervangt u ze, dan worden alle actieve sessies ongeldig en moet iedereen opnieuw inloggen. Dat is precies wat u wilt na een vermoedelijke inbraak: een gestolen sessie is dan direct waardeloos. Nieuwe sleutels genereert u via de officiële generator van WordPress.
Schakel bestandsbewerking uit
WordPress laat beheerders standaard thema- en pluginbestanden bewerken vanuit de beheeromgeving. Handig, maar het betekent ook dat iemand die één beheerdersaccount overneemt meteen code kan uitvoeren op uw server.
Voeg deze regel toe aan wp-config.php om dat uit te schakelen:
define( 'DISALLOW_FILE_EDIT', true );U kunt dan nog steeds bijwerken en installeren; alleen de ingebouwde code-editor verdwijnt.
Zet foutmeldingen uit op een live site
Foutmeldingen kunnen paden en versienummers prijsgeven. Zorg dat dit uit staat zodra de site publiek is:
define( 'WP_DEBUG', false );Bescherm het bestand zelf
Geef het bestandsrechten 640 of 600 in plaats van 644, en blokkeer toegang via .htaccess. Hoe dat laatste werkt, leest u in de categorie over .htaccess-beveiliging.