De inlogpagina is de voordeur van uw website, en daar wordt dagelijks aan gerammeld. Dat is geen gerichte aanval: er draaien programma’s die automatisch bij miljoenen sites combinaties proberen.
Vermijd voorspelbare gebruikersnamen
De naam admin is verreweg het meest geprobeerd, gevolgd door de bedrijfsnaam en de domeinnaam. Gebruikt u zo’n naam, dan hoeft een aanvaller alleen nog het wachtwoord te raden; u geeft de helft van het werk cadeau.
Heeft u al een account met een voorspelbare naam, dan kunt u die niet zomaar hernoemen in WordPress. Maak een nieuwe beheerder aan met een andere naam, log daarmee in en verwijder de oude, waarbij u de berichten aan de nieuwe gebruiker toewijst.
Let ook op wat er zichtbaar is
WordPress toont de gebruikersnaam soms in de auteurs-URL of in de opmaak van berichten. Wijkt uw weergavenaam af van uw inlognaam, dan is dat al lastiger te raden. U stelt dat in bij uw profiel onder “Naam openbaar tonen als”.
Wachtwoorden
Lengte is belangrijker dan ingewikkeldheid. Een zin van vier willekeurige woorden is sterker en beter te onthouden dan een kort wachtwoord vol vreemde tekens. Belangrijker nog: gebruik het nergens anders, want gelekte combinaties worden automatisch overal geprobeerd.
Tweestapsverificatie is de grootste winst
Met een tweede stap is een gestolen of geraden wachtwoord op zichzelf niet genoeg. Dit maakt de meest voorkomende aanval in één klap kansloos.
Er zijn diverse plugins die dit toevoegen, meestal met een code uit een authenticator-app. Zet het in elk geval aan op alle accounts met beheerdersrechten.