Het bestand wp-config.php beveiligen

In wp-config.php staan uw databasegegevens en beveiligingssleutels. Het is het gevoeligste bestand van uw WordPress-installatie.

Vernieuw de beveiligingssleutels

Bovenin staan een aantal lange, willekeurige sleutels (AUTH_KEY en verwanten). Die versleutelen de gegevens in de cookies van ingelogde gebruikers.

Vervangt u ze, dan worden alle actieve sessies ongeldig en moet iedereen opnieuw inloggen. Dat is precies wat u wilt na een vermoedelijke inbraak: een gestolen sessie is dan direct waardeloos. Nieuwe sleutels genereert u via de officiële generator van WordPress.

Schakel bestandsbewerking uit

WordPress laat beheerders standaard thema- en pluginbestanden bewerken vanuit de beheeromgeving. Handig, maar het betekent ook dat iemand die één beheerdersaccount overneemt meteen code kan uitvoeren op uw server.

Voeg deze regel toe aan wp-config.php om dat uit te schakelen:

define( 'DISALLOW_FILE_EDIT', true );

U kunt dan nog steeds bijwerken en installeren; alleen de ingebouwde code-editor verdwijnt.

Zet foutmeldingen uit op een live site

Foutmeldingen kunnen paden en versienummers prijsgeven. Zorg dat dit uit staat zodra de site publiek is:

define( 'WP_DEBUG', false );

Bescherm het bestand zelf

Geef het bestandsrechten 640 of 600 in plaats van 644, en blokkeer toegang via .htaccess. Hoe dat laatste werkt, leest u in de categorie over .htaccess-beveiliging.


Was dit onderwerp nuttig voor U? Ja Nee