WordPress heeft de naam onveilig te zijn. Dat is niet terecht: de kern zelf is goed onderhouden en lekken worden snel gedicht. Het probleem zit vrijwel altijd in wat eromheen hangt en in hoe een site beheerd wordt.
Waar het in de praktijk misgaat
Uit onderzoek naar gehackte WordPress-sites komt telkens hetzelfde beeld: verouderde plugins en thema’s zijn de grootste oorzaak, gevolgd door zwakke of hergebruikte wachtwoorden. De kern van WordPress zelf staat ver onderaan dat lijstje.
Dat is goed nieuws, want het betekent dat u met een paar gewoontes het overgrote deel van het risico wegneemt.
De volgorde die het meeste oplevert
- Alles bijgewerkt houden. WordPress, thema’s en plugins. Zet automatische beveiligingsupdates aan.
- Sterke, unieke wachtwoorden plus tweestapsverificatie op beheerdersaccounts.
- Opruimen. Verwijder plugins en thema’s die u niet gebruikt écht, in plaats van ze te deactiveren.
- Rechten beperken. Niet iedereen hoeft beheerder te zijn.
- Werkende back-ups waarvan u weet dat u ze kunt terugzetten.
Deze vijf punten samen zijn effectiever dan welke beveiligingsplugin ook. De artikelen hierna gaan er dieper op in.
Wat u niet moet doen
Zes beveiligingsplugins naast elkaar installeren. Ze bijten elkaar, vertragen uw site en geven een vals gevoel van veiligheid. Eén goede plugin, plus de punten hierboven, werkt beter.
En laat u niet meeslepen door lijstjes met tientallen “hardening tips”. Veel daarvan leveren nauwelijks winst op terwijl ze uw site wel kunnen breken. Begin bij de basis; die dekt het meeste af.