DevCru — Web & App Development Agency
Beveiliging
4 min lezen

WordPress-site veilig configureren: complete checklist

Praktische, stap-voor-stap checklist om een WordPress-site veilig te configureren: updates, rollen, 2FA, backups, hardening en monitoring.

Delen:

Een WordPress-site veilig maken is geen éénmalige taak. Het is een combinatie van configuratie, processen en monitoring. Dit artikel geeft je een concrete checklist met prioriteiten, voorbeelden en richtwaarden. Geen wollige theorie — alleen wat je direct kunt toepassen.

Ik behandel updates, gebruikersrollen, tweefactorauthenticatie, backups, hardening en monitoring. Per onderdeel lees je wat te doen, waarom het werkt en welke instellingen praktisch zijn voor kleine en middelgrote sites.

Begin met een inventaris

  • Noteer welke plug-ins en thema's actief zijn. Kwaliteit boven hoeveelheid; minder is veiliger.
  • Maak een lijst met inlogaccounts en hun rollen. Revoke oude accounts.
  • Controleer hosting: PHP-versie, automatische updates voor server-software, en dagelijkse snapshots.

Praktisch: draai een eerste audit en schrijf minimaal vijf risico's op. Die gebruiken we als prioriteitenlijst.

Updates: beleid en frequentie

Waarom: de meeste hacks gebruiken bekende kwetsbaarheden in verouderde plug-ins of WordPress-core.

Wat doen:

  • Zet automatische core-updates aan voor beveiligingsreleases. Voor feature-updates plan je een testomgeving.
  • Update plug-ins en thema's wekelijks. Krijg je meer dan vijf updates per week, maak prioriteiten op basis van veiligheid en actieve gebruikersimpact.
  • Test updates eerst op een staging-site, zeker voor e-commercesites.

Instellingenvoorbeeld:

  • Core security-updates: automatisch.
  • Plug-ins en thema's: wekelijkse check, manuele deploy na test.

Rollen en toegangsbeheer

Principes: geef zo min mogelijk rechten. Gebruik 'principle of least privilege'.

Stappen:

  • Verwijder of hernoem de standaard 'admin' gebruiker.
  • Gebruik aparte accounts voor ontwikkelaars met expiratie (bijv. 30 dagen) als tijdelijke toegang nodig is.
  • Wijs rollen strikt toe: redactie vs beheerder.
  • Stel maximum login attempts in: 5 pogingen binnen 15 minuten is een redelijke start.

Voorbeeld: een team van 3 redacteuren, 1 marketing, 1 beheerder. Houd 2 beheerders maximaal.

Tweefactorauthenticatie (2FA)

2FA reduceert brute force en credential stuffing aanzienlijk. Gebruik 2FA voor alle accounts met beheerrechten.

Aanpak:

  • Vereis 2FA voor alle gebruikers met rol 'beheerder' of hoger.
  • Gebruik apps zoals Authenticator (TOTP) of hardware keys (FIDO2) voor kritieke accounts.
  • Voor externe partijen: geef tijdelijke toegang met 2FA en tijdslimiet.

Kostindicatie: commerciële 2FA-plugins of services kosten vaak €0–€30/maand per site voor basisondersteuning; dit kan per project verschillen.

Backups: strategie en tests

Backups zijn geen nice-to-have. Ze zijn je laatste verdedigingslinie.

  • Maak dagelijkse automatische backups van bestanden en database.
  • Houd minimaal 30 dagen aan histories, met wekelijkse offsite-retentie van 90 dagen voor belangrijke sites.
  • Test restore minstens één keer per kwartaal.

Tabel: backup-opties (voorbeeld)

Hosting snapshots

Voordeel
Snel, integraal
Nadeel
Afhankelijk van host
Indicatieve kosten (per maand)
€5–€30 (kan per project verschillen)

Externe backup-service

Voordeel
Automatisch, offsite
Nadeel
Extra kosten
Indicatieve kosten (per maand)
€10–€50 (kan per project verschillen)

Handmatige exports

Voordeel
Geen kosten
Nadeel
Foutgevoelig
Indicatieve kosten (per maand)
€0–€10 (kan per project verschillen)

Lees ook de richtlijnen van WordPress over backups voor concrete stappen en scripts: https://developer.wordpress.org/advanced-administration/security/backup/.

Hardening: concrete instellingen

Hardening betekent configuraties die de aanvalsvectoren verkleinen. Volg praktische punten uit de officiële WordPress-gids: https://developer.wordpress.org/advanced-administration/security/hardening/.

Belangrijke maatregelen:

  • Verwijder ongebruikte thema's en plug-ins.
  • Blokkeer XML-RPC als je het niet nodig hebt.
  • Zet file permissions correct: doorgaans 644 voor bestanden, 755 voor mappen.
  • Verplaats of bescherm wp-config.php en stel sterke salts in.
  • Beperk php execution in uploads-map via serverconfig.

Een kanttekening: sommige hardening maatregels breken legacy plug-ins. Test daarom altijd op staging.

Monitoring en detectie

Monitoring detecteert problemen vroeg.

  • Activeer server logs en een applicatielaag-logging.
  • Stel alerts in bij: meerdere mislukte logins, onverwachte veranderingen in core-bestanden, en spike in 404/500 errors.
  • Gebruik uptime-monitoring en een WAF (Web Application Firewall) voor extra bescherming.

Praktisch: configureer 24/7 alerts naar e-mail of Slack. Een basismonitoringpakket kost vaak €10–€80/maand; dit kan per project verschillen.

Incidentrespons: plan en rollen

  • Beschrijf wie wat doet bij een vermoeden van hack: wie schakelt hosting, wie herstelt backups, wie communiceert extern.
  • Houd een communicatie-template klaar (intern en extern).
  • Plan een forensische snapshot vóór je bestanden overschrijft.

Checklist (stap-voor-stap)

  • Maak een inventaris van plug-ins, thema's en accounts.
  • Activeer automatische beveiligings-updates voor core.
  • Plan wekelijkse plug-in en thema-updates op staging.
  • Verwijder ongebruikte plug-ins en thema's.
  • Verwijder of hernoem standaard admin-gebruikers.
  • Stel sterke wachtwoordbeleid en maximale loginpogingen in (bijv. 5 pogingen).
  • Vereis 2FA voor alle beheerders.
  • Zet dagelijkse backups met 30+ dagen retentie en test restore per kwartaal.
  • Pas hardening-regels toe (wp-config bescherming, file permissions, xml-rpc blokkade).
  • Activeer monitoring en alerts voor verdachte activiteiten.
  • Documenteer incidentrespons en test je processen.

Tools en kosten (indicatie)

  • Managed hosting met beveiliging en snapshots: €15–€150/maand (kan per project verschillen).
  • Backup-service: €5–€50/maand (kan per project verschillen).
  • Security/WAF plugin of service: €0–€80/maand (kan per project verschillen).

Als je dit niet zelf wilt beheren, biedt DevCru onderhoud en support aan voor continue updates en monitoring. Zie ook onze pagina over onderhoud en support. Tijdens een website redesign moet je deze checklist opnieuw doorlopen — een migratie is een goed moment om schoon te starten.

Afronding

Veiligheid is een proces, geen checklist die je één keer afvinkt. Doe deze stappen in de volgorde: inventaris, updates, rollen, 2FA, backups, hardening, monitoring. Test regelmatig. Gebruik officiële bronnen als referentie, zoals de WordPress hardening- en backup-guides: https://developer.wordpress.org/advanced-administration/security/hardening/ en https://developer.wordpress.org/advanced-administration/security/backup/.

Wil je hulp bij implementatie of een veiligheidsaudit? Vraag een offerte op via /quote.

Bronnen

Alle cijfers en richtlijnen in dit artikel zijn te controleren via onderstaande bronnen.

Zelf een project in gedachten?

Vertel kort wat je wilt bouwen. Je krijgt binnen één werkdag een eerlijke inschatting van scope, prijs en doorlooptijd.

Vraag een offerte aan

Diensten die hierbij horen

Lees verder op de pagina die bij dit onderwerp past.

Meer lezen

Andere artikelen die hierbij aansluiten.