HomeWerkwijzeTarievenPortfolioOver onsPlan een kennismaking
← Blog

Hoe beveilig je je website tegen hacks?

Kort samengevat

  • Verouderde software veroorzaakt naar schatting 39 procent van de hacks.
  • Meer dan de helft van de kwetsbaarheden zit in plug-ins.
  • Een gedeactiveerde plug-in is nog steeds een risico.
  • Aanvallen zijn geautomatiseerd; klein zijn beschermt je niet.

Je website beveilig je vooral door software bij te werken, ongebruikte onderdelen te verwijderen en sterke wachtwoorden met tweestapsverificatie te gebruiken. Verouderde software is met naar schatting 39 procent de grootste oorzaak van hacks, zwakke wachtwoorden volgen met ongeveer 16 procent.

Het vervelende is dat dit onderhoud is, geen eenmalige actie.

Waarom zou iemand jouw site aanvallen?

Dat doet niemand. Vrijwel alle aanvallen zijn geautomatiseerd: software scant het internet op sites met een bekende kwetsbaarheid en probeert die uit. Je bezoekersaantal speelt geen rol, alleen of je een gat hebt dat op een lijst staat.

Wat een aanvaller met een gekaapte site doet:

  • Spam versturen vanaf jouw domein, waarna je e-mail overal wordt geblokkeerd.
  • Verborgen links plaatsen naar andere sites, wat je uit Google kan halen.
  • Bezoekers doorsturen naar een andere site.
  • Gegevens uitlezen uit je formulieren of bestellingen.

Die tweede is de stilste. Je merkt het pas als je zichtbaarheid wegvalt; zie website verdwenen uit Google.

Waar zitten de gaten?

OorzaakAandeelWat je eraan doet
Verouderde softwareOngeveer 39 procentUpdates bijhouden, automatisch waar het kan
Zwakke wachtwoordenOngeveer 16 procentWachtwoordmanager plus tweestapsverificatie
Onveilige plug-insMeer dan de helft van de kwetsbaarhedenMinder installeren, ongebruikte verwijderen

Die onderste rij verdient aandacht. Het aantal gemelde plug-inkwetsbaarheden lag in het eerste kwartaal van 2026 ongeveer vijftig procent hoger dan een jaar eerder, en een ruime meerderheid van de WordPress-sites draait met minstens één plug-in waarvoor al een patch bestaat.

Welke zeven maatregelen nemen het meeste weg?

Op volgorde van effect ten opzichte van moeite:

  1. Zet updates aan voor je kern en je belangrijkste onderdelen.
  2. Verwijder wat je niet gebruikt. Deactiveren is niet genoeg; zie hieronder.
  3. Gebruik een wachtwoordmanager met unieke wachtwoorden per account.
  4. Zet tweestapsverificatie aan op elk beheerdersaccount.
  5. Zorg voor geteste back-ups. Een back-up die je nooit hebt teruggezet, is een aanname.
  6. Beperk het aantal beheerders. Oud-medewerkers en oude bureaus eruit.
  7. Monitor op kwetsbaarheden, zodat je het hoort voordat een scanner het vindt.

Punt vijf wordt het vaakst overgeslagen. Zet je back-up één keer terug op een testomgeving; dan weet je of hij werkt.

Waarom is een gedeactiveerde plug-in nog steeds gevaarlijk?

Omdat deactiveren hem uit je beheerscherm haalt, niet van je server. De bestanden blijven staan en kunnen nog steeds een kwetsbaarheid bevatten die van buitenaf bereikbaar is.

Dat maakt opschonen een concrete klus in plaats van een goed voornemen: loop je lijst langs, en alles wat je een jaar niet hebt gebruikt gaat eruit. Wil je helemaal van die keten af, dan is overstappen van WordPress naar maatwerk een optie. Elke plug-in die je verwijdert, is één partij minder van wie je afhankelijk bent.

Hoe verandert maatwerk dit?

Het verkleint je aanvalsoppervlak. Zit er geen thema en zitten er geen plug-ins van derden in, dan is er simpelweg minder dat verouderd kan raken en minder software waarvan iemand anders de beveiliging bepaalt.

Dat is geen garantie. Ook een maatwerksite heeft updates, back-ups en fatsoenlijke wachtwoorden nodig. Maar je bent niet afhankelijk van acht partijen die elk hun eigen tempo hebben. Zie wat een website op maat is en waarom een templatewebsite traag is, want traagheid en kwetsbaarheid komen uit dezelfde bron.

Wat onderhoud kost, staat in wat website onderhoud kost.

Veelgestelde vragen

Wat is de meest voorkomende oorzaak van een gehackte website?

Verouderde software. Naar schatting veroorzaakt dat 39 procent van alle hacks: een plug-in, thema of kern die maanden niet is bijgewerkt terwijl de kwetsbaarheid publiek gedocumenteerd staat. Zwakke wachtwoorden volgen met ongeveer 16 procent.

Is een gedeactiveerde plug-in veilig?

Nee. Een gedeactiveerde plug-in staat nog op je server en kan nog steeds een kwetsbaarheid bevatten. Verwijderen is de enige veilige optie. Deactiveren haalt hem alleen uit beeld, niet van je site.

Waarom is mijn kleine bedrijf interessant voor hackers?

Omdat vrijwel niemand je gericht aanvalt. Aanvallen zijn geautomatiseerd: software scant het internet op sites met een bekende kwetsbaarheid. Of je tien of tienduizend bezoekers hebt, maakt daarbij niet uit.

Heb ik een beveiligingsplug-in nodig?

Op WordPress helpt een monitoringtool die je waarschuwt bij nieuwe kwetsbaarheden. Maar het blijft een plug-in die zelf ook onderhouden moet worden. Minder onderdelen installeren werkt structureel beter dan er een toevoegen.

Conclusie: minder onderdelen, minder risico

Beveiliging draait niet om één slimme maatregel maar om het klein houden van wat er stuk kan. Werk bij, gooi weg wat je niet gebruikt, zet tweestapsverificatie aan en test je back-up één keer.

En weeg dit mee bij je volgende site. Elk onderdeel dat je niet installeert, hoef je nooit bij te werken.

Wil je onderhoud uitbesteden zodat je er niet meer naar hoeft te kijken? Plan een gratis adviesgesprek van vijftien minuten.

Bronnen

Geschreven door Tom de Waard, eigenaar van Klozley, websitebureau in Hoofddorp.