WordPress beveiligen: wat wij doen en wat u doet
De beveiliging van een WordPress-site heeft twee lagen. De serverlaag is onze verantwoordelijkheid: netwerk, besturingssysteem, webserver, PHP, back-ups en SSL. De WordPress-laag is de uwe: core, thema, plugins, wachtwoorden en gebruikers. De meeste gehackte sites die wij zien, zijn niet via de server binnengekomen, maar via een plugin die maanden niet geüpdatet was of een wachtwoord dat te raden viel.
Hieronder staat precies wat aan welke kant ligt, gevolgd door vijf stappen die u in een uur uitvoert en die het grootste deel van het risico wegnemen. Onderaan leest u wat u doet als het toch misgaat.
Wie doet wat
Beveiliging die u aan de andere partij toeschrijft, doet niemand. Daarom staat hier zwart op wit wat wij op platformniveau doen en wat aan uw kant blijft.
Wat WWW4 op platformniveau doet
Dit zit bij elk hostingpakket en vraagt van u geen instelling, plugin of bijbestelling.
- DDoS-bescherming op netwerkniveau, zodat uw site bereikbaar blijft bij een overbelastingsaanval
- Dagelijkse back-up van bestanden en database, 14 dagen bewaard
- Gratis SSL-certificaat, automatisch vernieuwd, zodat verkeer en logins versleuteld zijn
- Onderhoud en beveiligingsupdates van besturingssysteem, webserver en de PHP-versies die wij aanbieden
- Isolatie tussen sites op dezelfde server, zodat een probleem bij een buur niet het uwe wordt
Wat u op WordPress-niveau doet
Dit staat in uw installatie en kunnen wij niet voor u doen zonder in uw site in te grijpen.
- WordPress-core, thema en plugins bijwerken, na een back-up
- Plugins en thema's die geen onderhoud meer krijgen verwijderen, niet enkel uitschakelen
- Sterke, unieke wachtwoorden en tweestapsverificatie voor elke gebruiker die kan inloggen
- Gebruikersrollen beperken: enkel wie de site beheert is beheerder, de rest is redacteur of auteur
- Geen account met de gebruikersnaam 'admin'; die wordt als eerste geprobeerd
- Inlogpogingen beperken, zodat een wachtwoord niet eindeloos geraden kan worden
- Geen gekraakte (nulled) thema's of premium-plugins van dubieuze bronnen; die bevatten vaak een achterdeur
- Oude gebruikers verwijderen: ex-medewerkers, vorige webbouwer, testaccounts
Wat wij bewust niet beloven: dat een site niet gehackt kan worden. Wie dat beweert, kent WordPress niet. Wat wij wél kunnen zeggen, is dat een site die bijgewerkt is, geen dode plugins meesleept en fatsoenlijke logins heeft, voor de geautomatiseerde scans die het internet dagelijks afgaan geen interessant doelwit meer is.
WordPress beveiligen in een uur
Vijf stappen, in deze volgorde. Wie ze één keer doet en daarna maandelijks een kwartier herhaalt, dekt het grootste deel van het risico af.
Back-up nemen en alles bijwerken
Maak of controleer eerst een back-up. Werk daarna WordPress-core, uw thema en al uw plugins bij, en kijk na de update de belangrijkste pagina's en formulieren na. Breekt er iets, dan zet u die ene plugin terug en weet u wat aan vervanging toe is. Verouderde plugins zijn de vaakst voorkomende oorzaak van een gehackte site.
Opruimen wat u niet gebruikt
Verwijder uitgeschakelde plugins en thema's volledig; uitgeschakeld is niet weg, de code staat nog op de server en blijft een ingang. Kijk voor elke overblijvende plugin wanneer ze voor het laatst bijgewerkt werd. Al meer dan een jaar stil? Zoek een alternatief. Verwijder ook thema's of plugins die niet van de maker zelf komen.
Logins versterken
Geef elke gebruiker een lang, uniek wachtwoord en schakel tweestapsverificatie in. Bestaat er een account met gebruikersnaam 'admin', maak dan een nieuwe beheerder aan met een andere naam, meld u daarmee aan en verwijder het oude account, waarbij u de inhoud toewijst aan de nieuwe gebruiker.
Gebruikers en rollen nakijken
Loop de gebruikerslijst door. Wie werkt hier niet meer, welke testaccounts of accounts van een vorige webbouwer staan er nog? Verwijder ze. Verlaag wie geen beheerder hoeft te zijn naar redacteur of auteur; wie enkel artikels schrijft, hoeft geen plugins te kunnen installeren.
Inlogpogingen beperken en de back-up controleren
Beperk het aantal inlogpogingen, zodat een wachtwoord niet eindeloos geraden kan worden. Controleer tot slot dat u weet hoe u een herstel aanvraagt en dat de dagelijkse back-up uw volledige site omvat. Een back-up waarvan u niet weet hoe u ze terugzet, is een aanname en geen vangnet.
Als het toch misgaat
Een gehackte site herkent u aan onbekende beheerders, pagina's of bestanden die u niet gemaakt hebt, doorverwijzingen naar vreemde sites, een waarschuwing van de browser of van Google, of mail die vanuit uw domein vertrekt zonder dat u die stuurde. Werk dan niet verder op de site en verander eerst uw wachtwoorden: WordPress, controlepaneel, FTP en database.
De snelste weg terug is meestal een herstel uit de back-up van vóór de inbraak, gevolgd door het meteen bijwerken van wat de ingang was. De back-ups worden 14 dagen bewaard; hoe sneller u het meldt, hoe groter de kans dat er nog een schone versie is. Daarna volgt het opruimwerk, en dat staat stap voor stap in de kennisbank.
Wat u ons meldt: uw domeinnaam, wat u ziet en sinds wanneer, en vooral wanneer de site nog wél in orde was. Dat laatste bepaalt welke back-up wij terugzetten. Wij zetten de back-up terug en kijken mee in de serverlogs; het opschonen en bijwerken van uw WordPress-installatie blijft aan uw kant of bij uw webbouwer.
Verder lezen
Hoe wij het platform zelf beveiligen, staat op de overkoepelende beveiligingspagina. Wat er specifiek voor WordPress in de hosting zit, op de hostingpagina.