Ergens in de code van je website staat, tenzij je het weghaalt, gewoon te lezen welke versie van WordPress je draait. Dat lijkt onschuldig, maar het is precies wat een bot zoekt. Kwaadwillende bots gaan namelijk niet lukraak te werk. Ze scannen het internet af naar websites die een specifieke versie draaien waarin een bekend lek zit, want zodra ze weten welke versie jij gebruikt, weten ze ook meteen welke zwakke plek ze bij jou kunnen proberen. Je versienummer is dus eigenlijk een adreslabel dat zegt: hier kun je het beste inbreken.
Waar je versienummer stiekem uitlekt
Het vervelende is dat WordPress dat nummer op meerdere plekken tegelijk laat zien, zonder dat je het doorhebt. Als eerste zit er een klein stukje in de broncode van elke pagina, een soort digitaal etiket dat de versie vermeldt. Daarnaast laadt WordPress standaard een setje scripts voor emoji’s, en ook daaraan hangt weer het versienummer vast. En dan zijn er nog de RSS-feeds, de automatische lijsten van je nieuwste berichten die WordPress in de achtergrond klaarzet, want ook daarin staat netjes vermeld met welke versie ze gemaakt zijn. Drie verschillende deurtjes dus, en achter alle drie staat hetzelfde bordje met je versie erop.
Wat het oplevert als je die deurtjes dichtdoet
Zodra je die informatie weghaalt, kan een bot je niet meer profileren. Hij ziet gewoon een website, maar niet meer welke versie eronder draait en dus ook niet welk lek hij zou kunnen misbruiken. Voor zo’n geautomatiseerde scanner is dat het moment om door te gaan naar de volgende website die zijn versie wel laat zien, want dat is nu eenmaal een makkelijker doelwit. Je krijgt daarmee geen ijzeren garantie, maar je maakt jezelf een stuk minder interessant, en dat scheelt in de praktijk een hoop pogingen. Het dichtzetten van je versie werkt trouwens het beste als onderdeel van een groter geheel. Datzelfde geldt bijvoorbeeld voor het afschermen van een andere ingang die bots graag misbruiken, en je vindt alles bij elkaar in het complete overzicht van WordPress-beveiliging.
Je hoeft er zelf niets voor te doen
Nu klinkt dit misschien als iets waar je in de code moet gaan graven, maar dat hoeft niet. Op de Premium WordPress-hosting staan deze drie dingen standaard goed. Het versienummer is verborgen, de emoji-scripts die je versie verraden zijn uitgezet en de RSS-feeds zijn afgeschermd, allemaal zonder dat jij er ook maar iets voor hoeft in te stellen. Zo blijft je website onopvallend voor bots die op zoek zijn naar een bekend lek, en kun jij je bezighouden met de dingen die er voor je bedrijf echt toe doen.
Veelgestelde vragen
Bots zoeken gericht naar websites die een versie draaien met een bekend lek. Zien ze jouw versienummer, dan weten ze meteen welke zwakke plek ze bij jou kunnen proberen. Verberg je die versie, dan kunnen ze je niet meer profileren en zoeken ze verder naar een makkelijker doelwit.
Dat kan, maar je versienummer lekt op meerdere plekken tegelijk uit: in de broncode van je pagina’s, via de emoji-scripts en via de RSS-feeds. Je moet die dus stuk voor stuk afschermen. Op de Premium WordPress-hosting is dat allemaal al standaard voor je geregeld, zodat je er zelf niets voor hoeft te doen.
Nee, een absolute garantie bestaat niet en die belooft niemand eerlijk. Wat je wel doet is jezelf een stuk minder interessant maken voor geautomatiseerde bots die op zoek zijn naar een bekend lek. Je bent een moeilijker doelwit, en dat verkleint het risico in de praktijk merkbaar.