DienstenServices
HostingHosting
OnderhoudMaintenance OptimalisatieOptimization MaatwerkCustom work
BedrijfCompany
Over onsAbout us BlogBlog Case studiesCase studies VacaturesCareers ContactContact
← Terug naar blog
Beveiliging 2 June 2026 · 7 min leestijd

WordPress-beveiliging: de 7 meest voorkomende kwetsbaarheden

WordPress draait een aanzienlijk deel van het internet, en dat succes heeft een keerzijde: het is ook een van de meest onderzochte doelwitten voor geautomatiseerde hackpogingen. De meeste geslaagde aanvallen die we tegenkomen, maken geen gebruik van geavanceerde technieken — ze maken gebruik van bekende, vermijdbare kwetsbaarheden die simpelweg niet zijn afgedicht. In dit artikel zetten we de zeven meest voorkomende kwetsbaarheden op een rij, met per punt wat het risico precies is en wat de concrete oplossing is.

1. Verouderde plugins en thema's

Dit is verreweg de meest voorkomende oorzaak van gehackte WordPress-sites. Zodra er in een populaire plugin of thema een beveiligingslek wordt ontdekt, wordt dat vaak binnen dagen opgenomen in geautomatiseerde scanscripts die het hele internet afzoeken naar sites die de kwetsbare versie nog draaien. Hoe langer een update wordt uitgesteld, hoe groter het venster waarin dat lek actief misbruikt kan worden.

Oplossing: update plugins en thema's structureel, bij voorkeur op een vast, wekelijks ritme, met een back-up vooraf en een controle achteraf. Verwijder daarnaast plugins die je niet meer gebruikt — ook inactieve plugins met een lek kunnen een aanvalsroute vormen.

2. Zwakke wachtwoorden en geen tweestapsverificatie

Een eenvoudig wachtwoord is voor een geautomatiseerde aanval geen serieuze horde. Brute-force-scripts proberen simpelweg duizenden combinaties per minuut, en veelgebruikte of hergebruikte wachtwoorden worden vroeg of laat geraden. Zonder tweestapsverificatie (2FA) is een geraden of gelekt wachtwoord meteen voldoende voor volledige toegang.

Oplossing: gebruik voor elk account een uniek, sterk wachtwoord — bij voorkeur gegenereerd en bewaard in een wachtwoordmanager — en schakel tweestapsverificatie in voor alle beheerdersaccounts. Dat laatste is een van de meest effectieve, laagdrempelige maatregelen die er bestaan.

3. Verouderde PHP-versies

WordPress draait op PHP, en net als WordPress zelf worden ook PHP-versies doorlopend voorzien van beveiligingsupdates — tot het moment dat een versie het einde van zijn ondersteuningsperiode bereikt. Draait je site nog op een verouderde, niet langer ondersteunde PHP-versie, dan blijven eventuele kwetsbaarheden daarin voorgoed open staan, ongeacht hoe goed je WordPress zelf bijhoudt.

Oplossing: controleer bij je hostingpartij welke PHP-versie actief is en zorg dat deze wordt bijgewerkt naar een actief ondersteunde versie. Test dit bij voorkeur eerst op een staging-omgeving, omdat een grote PHP-versiesprong soms compatibiliteitsproblemen met oudere plugins kan geven.

4. Onveilige bestandsrechten

Bestands- en mapstructuren op de server hebben rechten die bepalen wie ze mag lezen, schrijven of uitvoeren. Staan deze te ruim ingesteld — bijvoorbeeld bestanden die door iedereen op de server beschrijfbaar zijn — dan wordt het voor een aanvaller die eenmaal een klein voetje tussen de deur heeft, veel eenvoudiger om code toe te voegen of bestaande bestanden te wijzigen.

Oplossing: hanteer de gangbare, striktere WordPress-standaarden voor bestandsrechten (doorgaans 644 voor bestanden en 755 voor mappen), en zorg dat gevoelige bestanden zoals wp-config.php extra restrictief zijn ingesteld. Dit is typisch iets wat bij een goed ingerichte hostingomgeving standaard al klopt.

5. Geen firewall of login-bescherming tegen brute force

Zonder enige vorm van bescherming kan het inlogscherm van WordPress onbeperkt worden bestookt met geautomatiseerde inlogpogingen. Zelfs met een sterk wachtwoord is dit ongewenst: het belast de server onnodig, en bij een zwakkere schakel in de keten — een ander account, een verouderde plugin — vergroot het de kans op een geslaagde inbraak.

Oplossing: zet een firewall of beveiligingsplugin in die herhaalde mislukte inlogpogingen detecteert en blokkeert, beperk het aantal inlogpogingen per IP-adres, en overweeg het standaard inlogpad te verbergen of aanvullend te beveiligen voor extra drempelverhoging.

6. Nulled plugins en thema's van dubieuze bronnen

Een "gratis" premium plugin of thema, gedownload van een site buiten de officiële WordPress-repository, is een van de meest directe manieren om malware je eigen site binnen te halen. Deze zogeheten nulled-versies zijn vaak bewust voorzien van verborgen kwaadaardige code, naast dat ze nooit beveiligingsupdates ontvangen.

  • Download plugins en thema's uitsluitend via de officiële WordPress-repository of rechtstreeks van de legitieme ontwikkelaar.
  • Wees achterdochtig bij elke plugin die premium functionaliteit gratis aanbiedt buiten een officieel kanaal om.
  • Controleer bij twijfel of een reeds geïnstalleerde plugin daadwerkelijk van een betrouwbare bron afkomstig is.

Oplossing: gebruik uitsluitend officiële, ondersteunde versies van plugins en thema's, ook als dat een licentiekosten met zich meebrengt — die kosten wegen zelden op tegen de schade van een besmette site.

7. Geen beveiligingsmonitoring

Zonder actieve monitoring wordt een infectie vaak pas ontdekt wanneer de schade al zichtbaar is: een blacklist-waarschuwing van Google, klachten van bezoekers, of een spam-doorverwijzing die toevallig wordt opgemerkt. Tegen die tijd heeft de aanvaller vaak al weken de tijd gehad om zich te nestelen.

Oplossing: laat een beveiligingsscan structureel op de achtergrond draaien, die bestanden, database en gebruikersaccounts controleert op afwijkingen. Vroege detectie maakt het verschil tussen een kleine opschoning en een grote, tijdrovende herstelactie.

De meeste gehackte WordPress-sites zijn niet slachtoffer van een geavanceerde aanval — ze zijn slachtoffer van een bekend lek dat gewoon nooit is gedicht.

Kort samengevat

Deze zeven kwetsbaarheden hebben iets gemeen: geen van alle vereist geavanceerde kennis om te misbruiken, en geen van alle vereist geavanceerde kennis om te verhelpen. Verouderde software, zwakke toegang, onveilige instellingen en het ontbreken van monitoring zijn stuk voor stuk oplosbaar met structureel, terugkerend onderhoud, zoals beschreven op onze pagina over WordPress-onderhoud. De meeste hacks zijn dus niet ongelukkig toeval — ze zijn het resultaat van precies deze punten die te lang zijn blijven liggen.

Wil je zeker weten dat deze zeven punten bij jouw site zijn afgedekt? RN Hosting combineert beveiligingshardening met structureel WordPress-onderhoud.

Bekijk beveiliging & optimalisatie