Je website staat dag en nacht online, en dat betekent dat er dag en nacht bots langskomen die op zoek zijn naar een makkelijke prooi. WordPress beveiligen draait om twee dingen: een paar zaken die je zelf goed regelt, en een flink pakket diepere maatregelen dat standaard op de Premium WordPress-hosting is toegepast. In dit artikel lees je wat die maatregelen doen en waarom je website er een moeilijker doelwit door wordt.
Waarom bots juist jouw WordPress-website zoeken
Dat klinkt spannender dan het is. In de praktijk zijn het geautomatiseerde programma’s die duizenden websites per uur aftasten op zwakke plekken, precies zoals een inbreker een straat afloopt en kijkt welke deur op een kier staat. Ze hebben het niet persoonlijk op jou gemunt, ze zoeken simpelweg naar de website die het minste weerstand biedt.
Geen enkele beveiliging is honderd procent waterdicht, maar je kunt jezelf wel tot een moeilijk doelwit maken. En moeilijke doelwitten slaan bots over, want er staan genoeg makkelijkere websites naast die van jou. Het geheel aan maatregelen dat jouw website minder interessant maakt voor die bots, staat standaard op de Premium WordPress-hosting en draait mee op de achtergrond, zonder dat je een plugin installeert of één instelling hoeft te begrijpen.
WordPress veilig maken begint bij de basis
Een deel van de beveiliging blijft altijd jouw eigen werk, en gelukkig kost dat weinig moeite. Houd WordPress, je plugins en je thema’s up-to-date, want verouderde software is de meest gebruikte ingang voor een aanval. Werk je liever niet zelf aan die techniek, dan neemt WordPress Onderhoud je dat uit handen.
Gebruik daarnaast sterke, unieke wachtwoorden en zet tweefactorauthenticatie aan op je login, zodat een gestolen wachtwoord alleen niet genoeg is om binnen te komen. Geef ook iedereen zijn eigen account met alleen de rechten die hij nodig heeft, in plaats van één gedeeld beheerdersaccount. Hoe je dat doet lees je bij losse gebruikersaccounts aanmaken. Zorg tot slot dat er altijd een recente back-up klaarstaat, zodat je die bij een probleem gewoon terug kunt zetten.
Aanvalsroutes die de Premium-hosting standaard dichtzet
WordPress heeft van oudsher allerlei ingangen voor functies uit een ver verleden. Denk aan een oud publicatieprotocol dat xmlrpc heet, aan meldingen tussen websites onderling en aan installatiepagina’s die alleen bij het opzetten van een website nodig zijn. De meeste ondernemers gebruiken die nooit, maar ze staan wel open, en juist die vergeten achterdeurtjes zijn geliefd bij bots om in te breken of je website plat te leggen. Op de Premium-hosting gaan die standaard dicht, en dat haalt een hoop aanvalsruimte weg zonder dat je er iets van merkt in het dagelijks gebruik. Een hovenier die zijn schuur op slot doet terwijl hij toch nooit achterom komt, verliest niks en wint rust.
Een tweede laag voorkomt dat iemand jouw server tegen je gebruikt. Zou een aanvaller ergens een lek vinden, dan wil je niet dat hij via jouw website kwaadaardige code kan draaien of jouw server kan inzetten om andere websites aan te vallen. Deze maatregelen zetten daar een stevige grendel op, zodat een klein lek geen groot probleem wordt en jouw website niet ongemerkt onderdeel wordt van iemands aanval.
Minder prijsgeven, minder kans dat een bot binnenkomt
Standaard laat WordPress van alles rondslingeren waar een bezoeker niks aan heeft, maar een bot wel. Denk aan de exacte versie van WordPress die je draait, de gebruikersnamen waarmee wordt ingelogd, en kleine sporen in de code die verraden hoe je website in elkaar zit. Een aanvaller die je versie en je gebruikersnaam kent, weet meteen welk slot hij moet forceren. Vergelijk het met een bakker die niet op de deur hangt hoe laat de kluis wordt geleegd en welk merk slot erop zit. Wie minder verraadt, is minder makkelijk te profileren.
Juist die gebruikersnaam is de sleutel als een bot probeert in te loggen door razendsnel duizenden wachtwoorden achter elkaar te proberen. Kan hij je gebruikersnaam niet achterhalen, dan valt de helft van zijn poging al in het water. Door de openbare lijst met gebruikersnamen af te schermen, het versienummer te verbergen en de scripts te sluiten die je versie stiekem verklappen, laat je een bot in het duister tasten.
Alle beveiligingsmaatregelen op een rij
Ben je benieuwd wat er precies onder de motorkap gebeurt? Dit zijn de maatregelen die standaard op de Premium WordPress-hosting worden toegepast, elk met in gewone taal wat ze voor je tegenhouden.
| Maatregel | Wat het voor je doet |
|---|---|
| XML-RPC uitschakelen | Sluit een oud koppelingsprotocol dat bots misbruiken om in te loggen en je server te overbelasten. |
| PHP blokkeren in uploadmappen | Voorkomt dat een geüpload bestand stiekem als programmacode wordt uitgevoerd. |
| Script-samenvoeging blokkeren | Sluit een functie die misbruikt kan worden om je server te overbelasten. |
| Reactie-endpoint blokkeren | Houdt spam tegen die rechtstreeks naar het reactieadres wordt gestuurd. |
| OPML-lijst blokkeren | Verbergt een lijst die details over je website prijsgeeft. |
| Trackbacks blokkeren | Sluit een oude meldingsfunctie met bekende kwetsbaarheden. |
| upgrade.php afschermen | Houdt een beheerpagina onbereikbaar voor de buitenwereld. |
| install.php afschermen | Voorkomt dat bots je website herkennen als WordPress. |
| Emoji-scripts verwijderen | Haalt een script weg dat je WordPress-versie kan verraden. |
| RSS-feeds uitschakelen | Voorkomt dat je versie via feeds uitlekt. |
| Gebruikersnamen afschermen | Voorkomt dat bots je inlognamen kunnen achterhalen. |
| Scanners blokkeren | Weert tools die gericht je website op zwakke plekken aftasten. |
| Versienummer verbergen | Voorkomt dat bots gericht naar jouw WordPress-versie zoeken. |
Waarom sterke hosting het halve beveiligingswerk doet
Het resultaat van dit alles laat zich in gewone woorden samenvatten. Je loopt een stuk minder risico dat je website gehackt wordt, met alle ellende van dien, zoals een offline website, verdwenen bestellingen of een waarschuwing van Google die klanten wegjaagt. Je hebt minder last van spam en van rommel die bots achterlaten. En misschien wel het belangrijkste, dit gebeurt allemaal zonder dat jij er tijd of kennis in hoeft te steken. Je hoeft geen beveiligingsplugins uit te zoeken en geen instellingen te doorgronden. Het draait op de achtergrond, en jij kunt je met je onderneming bezighouden in plaats van met techniek.
Deze bescherming is geen los product dat je erbij moet kopen of zelf moet aanzetten. Ze zit standaard ingebakken in het Premium WordPress-hostingpakket, zodat elke website die daar draait er meteen van profiteert. Een goede server doet trouwens dubbel werk: dezelfde hosting die je beschermt, zorgt ook voor een snellere laadtijd en een SSL-certificaat en HTTPS. Wil je eerst weten wat webhosting precies is, dan lees je dat in dat artikel. Je krijgt er de gemoedsrust bij dat de basis goed op orde is, ook op de momenten dat je er zelf niet aan denkt.
Veelgestelde vragen
WordPress beveiligen doe je op twee lagen. Zelf houd je WordPress, plugins en thema’s up-to-date, gebruik je sterke wachtwoorden met tweefactorauthenticatie en maak je back-ups. De diepere maatregelen, zoals ongebruikte ingangen afsluiten en minder informatie prijsgeven, regelt goede managed hosting standaard voor je.
Het bestand xmlrpc.php is een oud publicatieprotocol van WordPress dat bots graag misbruiken om in te loggen en je server te overbelasten. Gebruik je geen koppeling met externe apps, dan kun je xmlrpc uitschakelen zonder er iets van te merken. Op de Premium WordPress-hosting staat dit standaard dicht.
Ja. De belangrijkste maatregel is voorkomen dat bots je inlognaam kunnen achterhalen. Kent een bot je inlognaam niet, dan wordt het razendsnel proberen van duizenden wachtwoorden een stuk kanslozer. Sterke wachtwoorden en tweefactorauthenticatie maken het geheel af.
Een plugin kan helpen, maar veel beveiliging is effectiever en lichter op serverniveau geregeld dan met een extra plugin die je website vertraagt. Met sterke hosting waarop de maatregelen standaard zijn toegepast, heb je voor de basisbescherming geen zware security-plugin nodig.
Bots zoeken gericht naar websites met een versie die een bekend lek heeft. Door je versienummer te verbergen en versielekken via emoji- en RSS-scripts te sluiten, kunnen ze je website niet profileren. Je wordt daarmee een moeilijker en minder aantrekkelijk doelwit.