WordPress beveiligen tegen hackers: simpele tips

Met een paar simpele stappen voorkom je dat je WordPress-site slachtoffer wordt van een hack.

In dit artikel lees je hoe je je WordPress-website eenvoudig beveiligt tegen hackers en ander gespuis.

Zelf heb ik meegemaakt dat mijn WordPress-site gehackt werd. Geen pretje, ik moest de hele site opnieuw opbouwen. Met een paar simpele tips voorkom jij dat en kun je gewoon door met ondernemen.

Zwakke gebruikersnaam en wachtwoord

Je denkt misschien: wie doet dat nou? Een login zoals "admin" met wachtwoord "12345678"? Toch gebeurt het nog vaak genoeg. Voor een hacker is dat een makkelijke prooi, want hij hoeft alleen je wachtwoord te raden.

Dit gebeurt meestal met een brute force aanval: automatisch heel veel combinaties van gebruikersnaam en wachtwoord uitproberen tot er een klopt. Er circuleren lijsten met veelgebruikte combinaties op internet, en die worden gewoon afgewerkt. De simpelste manier om dit te voorkomen is bij de installatie van je WordPress-website een gebruikersnaam en wachtwoord kiezen die niet makkelijk te raden zijn.

Onnodige plugins installeren

Veel website-eigenaren experimenteren met plugins om te kijken of ze iets toevoegen. Op zich een goede manier om je site mee uit te breiden, maar verwijder een plugin die je niet gebruikt ook weer direct.

Hackers komen vaak binnen via een plugin waarvan de code verouderd is en waar een lek in zit. Hoe minder plugins, hoe kleiner die kans.

Geen SSL gebruiken

Heb je een contactformulier op je site, dan ben je in Nederland verplicht om https voor je domein te hebben staan, bijvoorbeeld https://jouwdomein.nl.

Zonder https kunnen berichten die klanten je sturen worden onderschept door kwaadwillenden. Bovendien loop je het risico op een boete van de Autoriteit Persoonsgegevens omdat je de AVG niet naleeft. Dat is minder ingewikkeld dan het klinkt.

Wat kun je doen om een hack te voorkomen?

Gebruik een plugin om brute force aanvallen te blokkeren

Loginizer plugin instellen in WordPress

Een plugin als Loginizer laat een bezoeker maar een beperkt aantal keer inloggen voordat hij tijdelijk wordt buitengesloten van de achterkant van je WordPress-installatie. Zo doet een hacker onnodig lang over een lijst met wachtwoorden, en dat maakt je site een stuk minder aantrekkelijk als doelwit.

Verander de standaard gebruikersnaam

Inloggen bij WordPress met een aangepaste gebruikersnaam

Veel mensen laten de standaard gebruikersnaam staan uit gemak, of omdat ze denken dat het zo hoort. Dat is voor een hacker al de halve strijd. Verander de gebruikersnaam van "admin" naar iets anders.

Installeer SSL

SSL certificaat installeren

Bel of mail je hostingbedrijf en vraag of ze een gratis SSL-certificaat aanbieden, dat is tegenwoordig bij vrijwel elke hoster standaard. Lees ook hoe je https installeert als je het zelf wilt regelen.

Verwijder onnodige plugins

Bekijk je WordPress-installatie kritisch: welke plugins heeft je site echt nodig om te functioneren? Verwijder wat je niet gebruikt. Vaak zit er in je thema ook al functionaliteit die een plugin overbodig maakt.

Zet tweestapsverificatie aan

Een extra stap bij het inloggen, bijvoorbeeld via een app op je telefoon, maakt het voor een hacker vrijwel onmogelijk om binnen te komen, zelfs als hij je wachtwoord al zou raden.

Tot slot

Deze stappen kosten je weinig tijd en meestal geen geld, maar besparen je een hoop ellende. Twijfel je of je site goed beveiligd is? Vraag de gratis SEO-check aan.

Veelgestelde vragen

Wat is een brute force aanval?

Een hacker probeert automatisch heel veel combinaties van gebruikersnaam en wachtwoord tot er een klopt. Een plugin die het aantal inlogpogingen beperkt, blokkeert dit vrijwel volledig.

Hoeveel plugins mag ik gebruiken?

Zo min mogelijk. Elke plugin is een extra stuk code dat kan verouderen. Verwijder plugins die je niet meer gebruikt.

Meer aanvragen uit Google?

Stuur je website mee. Je krijgt binnen twee werkdagen een persoonlijke eerste blik: waar de kansen zitten en wat je zelf al kunt doen.

Vraag de gratis SEO-check aan