Een WordPress beveiligingsaudit is meer dan controleren of plugins up-to-date zijn. Een goede audit bekijkt de hele keten: WordPress zelf, accounts, plugins en thema's, hosting, DNS, back-ups en de manier waarop wijzigingen worden uitgevoerd.
1. Begin bij herstelbaarheid
De eerste vraag is niet alleen “kan deze site worden gehackt?”, maar ook “hoe snel kunnen we herstellen?”. Controleer daarom of back-ups extern worden opgeslagen, automatisch worden gemaakt en periodiek daadwerkelijk kunnen worden teruggezet. Een back-up op dezelfde server is bij een ernstig incident geen volwaardige herstelstrategie.
2. Inventariseer software en toegang
Verwijder ongebruikte plugins, thema's en accounts. Controleer administratorrechten, forceer sterke unieke wachtwoorden en gebruik waar mogelijk tweefactorauthenticatie. Bekijk ook SFTP-, database- en hostingaccounts; WordPress is slechts één toegangspunt.
3. Controleer updates en kwetsbaarheden
Updates moeten tijdig gebeuren, maar niet blind op productie. Voor zakelijke sites is een staging-proces verstandiger: eerst testen, daarna gecontroleerd live zetten. Zo combineert u veiligheid met continuïteit.
4. Kijk naar server- en applicatiebeveiliging
Controleer PHP-versie, bestandsrechten, HTTPS, security headers, brute-forcebescherming, firewallregels en malwaremonitoring. Let daarnaast op onverwachte beheeraccounts, gewijzigde kernbestanden en onbekende cronjobs.
5. Maak beveiliging een proces
Een audit is een nulmeting. Zonder monitoring, onderhoud en een herstelplan veroudert die momentopname snel. Voor websites die belangrijk zijn voor leads of omzet hoort beveiliging daarom in het dagelijkse beheer.
Wilt u weten waar uw website risico loopt?
WebWorld combineert hosting, beveiliging, monitoring en onderhoud in één managed dienst.
Bekijk managed WordPress beveiliging →Geen zin om dit zelf te beheren?
Wij combineren managed hosting, WordPress onderhoud en support in één dienst.