Je hebt een WordPress website waar je trots op bent en je wilt hem het liefst zelf netjes bijhouden. Dat kan prima, zolang je weet welke knoppen je wanneer indrukt. WordPress zelf onderhouden draait namelijk om een klein aantal vaste taken: updates installeren, een verse back-up klaar hebben en je website veilig houden. Hieronder lees je wat er precies bij komt kijken, hoe je het veilig aanpakt zonder dat je website onderuitgaat, en hoe je merkt wanneer je het beter uit handen geeft.
Waarom je WordPress website onderhoud nodig heeft
WordPress is open source. Dat betekent dat een grote groep ontwikkelaars het systeem continu verbetert, en dat er duizenden plugins bestaan waarmee je je website precies laat doen wat je wilt. Fijn, want zo bouw je een website die bij je bedrijf past zonder alles zelf te programmeren. Het keerzijdje is dat die openheid ook mensen met slechte bedoelingen aantrekt. Zij zoeken naar websites die achterlopen met hun updates, omdat daar de bekende zwakke plekken nog in zitten.
Stel je bakkerij SK voor, met een website waar klanten taarten bestellen. Zolang alles up-to-date is, draait die website rustig zijn rondjes. Blijft het onderhoud liggen, dan wordt zo’n website een makkelijk doelwit. Geautomatiseerde programma’s speuren het web namelijk af naar verouderde versies en proberen daar binnen te komen. Regelmatig onderhoud houdt je website daarom niet alleen snel en netjes, het houdt vooral de deur dicht voor gedoe waar je klanten last van hebben.
Onderhoud is geen bijzaak die je erbij doet, het is de verzekering dat je website morgen nog gewoon voor je aan het werk is.
Wat hoort er allemaal bij WordPress-onderhoud
Onderhoud klinkt vaag, maar het is eigenlijk een vast lijstje dat steeds terugkomt. Zie het als de periodieke beurt van je auto: je loopt dezelfde punten na, zodat je onderweg niet voor verrassingen komt te staan.
Dit lijstje ziet er misschien lang uit, maar elk onderdeel heeft zijn eigen reden. Hieronder loop ik de belangrijkste stuk voor stuk met je door, zodat je precies weet waarom het telt. Het draait vooral om de discipline om ze regelmatig en in dezelfde volgorde af te werken, want juist een overgeslagen stap is waar het misgaat.
WordPress zelf updaten zo doe je het veilig
De grootste angst bij zelf updaten is dat je website daarna niet meer werkt. Die angst is terecht, maar goed op te lossen. Een update kan botsen met een oude plugin of met je thema, en dan zie je een foutmelding in plaats van je vertrouwde pagina. Het geheim zit hem niet in nooit updaten, maar in de juiste volgorde.
Houd deze vier stappen aan en je verkleint het risico tot bijna nul:
1. Maak eerst een back-up. Voordat je ook maar iets aanraakt, zet je een verse kopie veilig. Gaat er iets mis, dan draai je die kopie terug en sta je weer waar je begon. Zonder deze stap wordt updaten pas echt spannend.
2. Update in de goede volgorde. Werk eerst de kern van WordPress bij, daarna je thema en tot slot je plugins. Zo werk je van de basis naar de details en voorkom je dat een plugin struikelt over een systeem dat nog niet klaar is.
3. Update grote plugins een voor een. Bij belangrijke plugins is het slim om ze los bij te werken en na elke stap even te kijken of alles nog klopt. Zo weet je meteen welke update de boosdoener is als er iets hapert.
4. Test je website na afloop. Log uit en bekijk je website als bezoeker. Klopt de vormgeving, werken je contactformulier en je knoppen, laadt je belangrijkste pagina netjes? Dit laatste rondje is precies wat het verschil maakt tussen hopen dat het goed ging en zeker weten dat het goed ging.
Je vindt je updates overzichtelijk bij elkaar in je beheerscherm, dat je bereikt via bakkerij-sk.nl/wp-admin. Daar zie je in een oogopslag wat er klaarstaat. Wil je na het bijwerken zeker weten dat er niets stuk is aan de achterkant, dan geeft mijn website analyse je snel een beeld van de techniek en snelheid van je website.
Een back-up van je WordPress website maken
Een goede back-up is je vangnet. Het is het verschil tussen een probleem dat je in vijf minuten oplost en een probleem dat je dagen kost. Belangrijk om te weten: een complete back-up bestaat uit twee delen. Je hebt je bestanden, zoals je afbeeldingen en je thema, en je hebt je database, waarin je pagina’s, teksten en instellingen staan. Beide heb je nodig om je website compleet terug te zetten.
De makkelijkste manier is een gratis back-up plugin die allebei die delen tegelijk veiligstelt en de kopie automatisch wegschrijft naar een aparte plek, bijvoorbeeld je eigen cloudopslag. Die aparte plek is cruciaal. Bewaar je de back-up alleen op dezelfde plek als je website, dan ben je hem samen met je website kwijt zodra het echt misgaat. Veel goede hostingpakketten maken daarnaast elke nacht automatisch een kopie voor je. Draait je website op snelle en veilige WordPress webhosting, dan heb je die dagelijkse back-up er vaak al standaard bij.
Test af en toe ook of je een back-up daadwerkelijk kunt terugzetten. Een kopie die je nooit hebt geprobeerd, is een kopie waar je pas op het slechtste moment achter komt dat hij niet werkt.
Je WordPress website beveiligen en veilig houden
Beveiliging klinkt als iets voor techneuten, maar de basis leg je zelf en die dekt het overgrote deel van de aanvallen af. Bijna alle inbraakpogingen zijn geautomatiseerd en gaan op zoek naar de makkelijkste ingang. Zorg dat jij die makkelijkste ingang niet bent, en de meeste pogingen ketsen vanzelf af.
Dit zijn de stappen die het meeste opleveren:
- Gebruik een sterk en uniek wachtwoord voor je inlogpagina, en vermijd een gebruikersnaam als admin.
- Zet tweestapsverificatie aan, zodat inloggen ook een code van je telefoon vraagt. Zelfs met een gestolen wachtwoord komt niemand er dan in.
- Houd alles up-to-date. De meeste inbraken lopen via een verouderde plugin of een oud thema met een bekend lek.
- Installeer een beveiligingsplugin die verdachte inlogpogingen blokkeert en meekijkt of er ongewenste code binnenkomt.
Doe je deze vier dingen, dan heb je de voordeur, de achterdeur en de ramen dichtgedaan. Wil je dieper de beveiliging in, dan lees je in mijn artikel over je website veilig houden een paar concrete extra tips.
Hoe vaak moet je WordPress bijwerken
Er is geen wet die zegt hoe vaak je moet inloggen, maar een vaste planning voorkomt dat het onderhoud versloft. De kern is simpel: beveiligingsupdates installeer je zo snel mogelijk, en de rest bundel je tot een vast moment zodat het niet elke dag aan je hoofd zeurt.
Zelf houd ik daarbij een vaste werkwijze aan, en die maakt het verschil tussen soepel bijwerken en een website die ineens omvalt. Zodra er een update klaarstaat, kijk ik eerst naar het versienummer: is het een kleine update, of een grote sprong? Bij een grote update, en zeker bij een nieuwe versie van WordPress zelf, wacht ik bewust minstens een week. Zo’n grote versie wordt in die eerste dagen door een groot deel van het internet geïnstalleerd, vaak automatisch, en juist dan komen de kinderziektes naar boven. Meestal volgt er kort daarna een kleine hersteldate die die problemen eruit haalt, en pas dan werk ik bij. De enige uitzondering zijn beveiligingsupdates: die installeer ik altijd meteen, want daar zit het risico juist in het wachten.
Hoe je weet wat een update precies doet? Dat lees je in de changelog. Elke goede plugin houdt er een bij. Ik kijk naar de versie die nu op de website staat, open de changelog en lees wat er in de versies daarna is veranderd. Op basis daarvan schat ik twee dingen in: hoe risicovol de update is, en waar ik na het bijwerken als eerste moet testen. Want dat laatste is precies waar het misgaat als je het overslaat. Werk je een plugin bij en daarna doet je formulier het niet meer, dan lopen er geen aanvragen meer binnen. Draait er een webshop op WooCommerce en hapert na een update je winkelwagen of het afrekenen, dan kun je geen bestellingen meer aannemen. En gaat de plugin stuk die je mails verstuurt, dan krijgen klanten geen bestelbevestiging en gaan je facturen de deur niet uit. Even vooraf de changelog lezen voorkomt precies dat soort stille schade.
Het voordeel van een vaste planning is dat je nooit voor verrassingen komt te staan. Houd je het bij, dan blijft je website overzichtelijk en veilig. Laat je het maanden liggen, dan stapelen de updates zich op en wordt elke stap riskanter, omdat je in een keer een grote sprong maakt en er eerder iets breekt.
Wanneer je het beter niet zelf doet
Zelf onderhouden is voor veel ondernemers goed te doen, en hopelijk voel je je na dit artikel wat zekerder om ermee aan de slag te gaan. Toch is eerlijk zijn hier belangrijker dan je iets aanpraten: er zijn situaties waarin je jezelf een hoop tijd en risico bespaart door het uit handen te geven.
Denk aan een webshop waar dagelijks betalingen binnenkomen, waar elk uur uit de lucht direct omzet kost. Denk aan het gevoel dat je krijgt bij een foutmelding die je niet meteen thuisbrengt. En denk aan de simpele rekensom van je eigen tijd: elk half uur dat jij in updates steekt, kun je niet aan je klanten besteden. Als onderhoud vooral aanvoelt als een verplicht klusje waar je tegenop ziet, dan is dat een prima signaal om het over te dragen.
In dat geval kun je het onderhoud uitbesteden aan een specialist die je website up-to-date houdt, de back-ups regelt en na elke update alles voor je test. Je krijgt dan in feite een zorgplan op maat voor je website, zodat je zonder omkijken verder kunt met het werk waar jij goed in bent. Zo blijft je website veilig draaien, of je hem nu zelf bijhoudt of niet.
Kortom
WordPress zelf onderhouden is geen hogere wiskunde. Het komt neer op een vast lijstje: maak eerst een back-up, update in de goede volgorde van kern naar plugins, test je website daarna, houd de beveiliging op orde en plan het onderhoud op vaste momenten zodat je nooit een grote achterstand opbouwt. Doe je dat, dan blijft je website snel, veilig en betrouwbaar, zonder dat je website onderuitgaat na een update.
Voel je dat het onderhoud toch blijft liggen of je er te veel tijd aan kwijt bent, dan is het geen schande om het uit handen te geven. Weet je niet zeker hoe je website er nu voor staat, begin dan met een website analyse en ontdek waar de winst voor jou het snelst te halen is.
Veelgestelde vragen
Ja, de meeste ondernemers kunnen hun WordPress website prima zelf bijhouden. Het draait om een handvol vaste taken: eerst een back-up maken, dan de kern van WordPress, je thema en je plugins updaten, en daarna even nalopen of alles nog goed werkt. Zolang je die volgorde aanhoudt en je een recente back-up achter de hand hebt, valt het risico enorm mee. Word je onzeker bij foutmeldingen of heb je een webshop met betalingen, dan is het slimmer om het onderhoud over te laten aan iemand die het dagelijks doet.
Een goede vuistregel is elke twee weken even inloggen om te kijken of er updates klaarstaan, en beveiligingsupdates zo snel mogelijk installeren. Kleine plugin-updates kun je bundelen tot een vast moment, bijvoorbeeld een keer per week of per twee weken. Belangrijke beveiligingslekken wil je niet laten liggen, want juist die worden actief misbruikt zodra ze bekend zijn.
Een complete back-up bestaat uit twee delen: je bestanden en je database. De makkelijkste manier is een gratis back-up plugin die allebei tegelijk veiligstelt en de kopie automatisch wegschrijft naar een aparte plek, bijvoorbeeld je eigen cloudopslag. Bewaar de back-up nooit alleen op dezelfde plek als je website zelf, want dan ben je hem samen met je website kwijt als er iets misgaat. Veel goede hostingpakketten maken bovendien dagelijks automatisch een kopie.
Dan blijft je website draaien op verouderde software met bekende zwakke plekken. Die zwakke plekken worden openbaar gemaakt zodra er een update voor is, en geautomatiseerde programma’s speuren het web af naar websites die de update nog niet hebben. Het gevolg loopt uiteen van vreemde reclame op je pagina’s tot een volledig overgenomen of platliggende website. Bijwerken is daarom vooral een kwestie van je website beschermen voordat er iets misgaat.
De basis is goed te doen zonder technische kennis. Zorg voor een sterk en uniek wachtwoord, zet tweestapsverificatie aan op je inlogpagina, houd alles up-to-date en installeer een beveiligingsplugin die meekijkt. Daarmee sluit je het overgrote deel van de aanvallen al buiten. Pas bij zwaardere maatregelen, zoals serverinstellingen aanpassen, komt er meer techniek bij kijken.