10 WordPress Beveiligingsfouten Die Je Misschien Maakt

10 WordPress Beveiligingsfouten

WordPress draait een groot deel van het internet. Dat maakt het een geliefd doelwit voor hackers en de bots die ze gebruiken om sites automatisch te scannen. Hackers gaan zelden bewust achter één bedrijf aan. Een bot controleert gewoon duizenden sites per dag op één kleine fout, en gaat verder naar de volgende site als die fout er niet is.

De meeste fouten op deze lijst zijn makkelijk te herstellen zodra je ze kent. Je hoeft geen developer te zijn. Je hebt alleen een kwartiertje en wat geduld nodig. Hieronder staan tien fouten die we steeds weer tegenkomen als we werken aan een gehackte website, samen met wat je in plaats daarvan kunt doen.

1. Zwakke of hergebruikte wachtwoorden

Dit staat al jaren bovenaan de lijst. Veel mensen gebruiken wachtwoorden die makkelijk te raden zijn, of erger nog, hetzelfde wachtwoord dat ze op vijf andere accounts gebruiken. Als een van die accounts ergens anders wordt gelekt, proberen hackers dezelfde inloggegevens op je WordPress site.

Bots proberen de hele dag, elke dag, duizenden veelgebruikte wachtwoorden op duizenden sites tegelijk. Het kost ze niets om het te proberen. Een sterk, uniek wachtwoord voor je WordPress beheerdersaccount is een van de goedkoopste verbeteringen die je kunt maken, en het kost je zo’n twee minuten om te wijzigen.

2. De standaard gebruikersnaam “admin” behouden

Als je gebruikersnaam letterlijk “admin” is, heeft een hacker al de helft van wat hij nodig heeft. Het enige dat overblijft is het wachtwoord raden, en zoals we net zagen, is dat makkelijker dan de meeste mensen denken.

Verander je gebruikersnaam in iets dat niet voor de hand ligt. Gebruik niet je bedrijfsnaam, je e-mailvoorvoegsel, of iets dat ergens op je website staat. Deze ene kleine wijziging haalt een van de makkelijkste ingangen weg.

3. WordPress kern, thema’s en plugins niet updaten

Updates voor WordPress en je plugins verhelpen meestal beveiligingsgaten, ook als dat niet duidelijk in de update-notities staat. Updates overslaan betekent dat je site blijft draaien met gaten die hackers al weten te gebruiken.

Dit is een van de meest voorkomende redenen waarom een site uiteindelijk malware moet laten verwijderen. Een oude plugin die stilletjes op de achtergrond staat, is vaak precies de deur waardoor een hacker naar binnen liep.

Een paar gewoontes die helpen:

  • Maak elke week een kwartiertje vrij om updates te controleren
  • Verwijder plugins en thema’s die je niet gebruikt, ook als ze uitgeschakeld zijn
  • Als je site groot of complex is, test grote updates eerst op een kopie van de site, zodat een mislukte update je live site niet plat legt

4. Kwetsbaarheden in plugins negeren

Niet elke plugin is met beveiliging in gedachten gebouwd, en zelfs goede plugins kunnen na verloop van tijd zwakke plekken ontwikkelen. Een plugin installeren van een ontwikkelaar die je nog nooit hebt gehoord, of eentje die al meer dan een jaar niet is bijgewerkt, is een beetje gokken.

Deze zwakke plekken, kwetsbaarheden in plugins genoemd, zijn een van de manieren waarop een verder zorgvuldige site-eigenaar toch gehackt wordt. Controleer voordat je iets nieuws installeert wanneer het voor het laatst is bijgewerkt en hoeveel mensen het daadwerkelijk gebruiken.

5. Back-ups overslaan

Veel site-eigenaren zijn van plan later back-ups in te stellen, zodra de site wat meer “gevestigd” aanvoelt. Dat plan valt meestal in duigen op de dag dat er echt iets misgaat. Zonder back-up kan weer online komen na een hack betekenen dat je de hele site opnieuw vanaf niets moet opbouwen.

Een back-up voorkomt geen hack. Maar het maakt van een ramp een klein ongemak. Automatische dagelijkse of wekelijkse back-ups, opgeslagen ergens weg van je hostingserver, zijn de kleine kosten waard.

Type back-up Waar het wordt opgeslagen Geschikt voor
Handmatige export Eigen computer Kleine, weinig bijgewerkte sites
Via plugin Cloudopslag (Google Drive, Dropbox) De meeste kleine zakelijke sites
Via hosting Servers van de hostingprovider Grotere sites met veel verkeer

6. Geen bescherming op je inlogpagina

Je inlogpagina open laten staan zonder limiet op het aantal pogingen is een beetje alsof je je voordeur niet op slot doet en hoopt dat niemand de deurklink probeert. Een firewall (een tool die bezoekers controleert voordat ze op je site komen) blokkeert veel slecht verkeer voordat het je site ooit bereikt. Het aantal inlogpogingen beperken zorgt ervoor dat een bot niet eindeloos wachtwoorden kan blijven raden tot er eentje werkt.

Google laat bezoekers soms een rood scherm zien voordat je zelf merkt dat er iets mis is, wat er precies zo uitziet als gemarkeerd worden als onveilige site van buitenaf gezien. Als je site dat punt al heeft bereikt, ontbrak deze bescherming waarschijnlijk vanaf het begin.

7. Gekraakte of illegale thema’s en plugins gebruiken

Premium thema’s en plugins kosten geld, en gratis “genulde” versies lijken een goede deal. Het probleem is dat deze bestanden vaak met opzet zijn aangepast om verborgen malware te bevatten. Zo’n bestand installeren is een beetje als een cadeau van een vreemde aannemen zonder te checken wat erin zit.

Dit is een van de snelste manieren om met een gehackte site te eindigen, en een van de lastigere infecties om helemaal schoon te maken, omdat de kwaadaardige code diep in pluginbestanden verstopt kan zitten. Betalen voor het origineel is op de lange termijn bijna altijd goedkoper.

8. HTTPS niet goed instellen

De meeste site-eigenaren weten dat ze een SSL-certificaat nodig hebben, het ding dat je site het hangslotje geeft en “http” verandert in “https” in de adresbalk. Zo een certificaat hebben is een goed begin, maar elke pagina moet ook echt veilig laden, en oude links met “http” moeten doorverwijzen naar de beveiligde versie.

Een paar dingen om te controleren:

  • Je certificaat verlengt zichzelf automatisch en is nog niet verlopen
  • Al je interne links gebruiken “https”, niet “http”
  • Je formulieren en afrekenpagina’s tonen het hangslotje zonder waarschuwing ernaast

9. Geen plan hebben voor als je toch gehackt wordt

Zelfs sites met redelijke beveiliging kunnen alsnog geraakt worden. Een snel herstel hangt meestal af van of je van tevoren een plan had. Zonder plan raken mensen in paniek, verwijderen ze willekeurig bestanden, of maken ze wijzigingen die het opruimen juist moeilijker maken.

Een site die plotseling plat ligt of niet meer laadt is meestal het eerste teken dat er iets mis is. En zodra je weet dat je site echt gehackt is, maakt wat je in het eerste uur doet een groot verschil in hoe erg de schade wordt.

10. Ervan uitgaan dat kleine sites het niet waard zijn om te hacken

Dit is misschien wel de grootste fout op deze lijst, omdat het bepaalt hoe mensen tegen alle andere fouten aankijken. Kleine ondernemers denken vaak dat hackers alleen achter grote merken aangaan. De meeste aanvallen zijn helemaal niet persoonlijk. Bots checken niet hoe groot je bedrijf is voordat ze het scannen, ze zoeken gewoon naar bekende zwakke plekken op miljoenen sites, en jouw site is voor hen net zo zichtbaar als elke andere.

Dit soort denken is vaak de reden waarom een gehackte site wekenlang stilletjes bezoekers naar spampagina’s stuurt voordat de eigenaar het zelfs maar merkt. Als je site zich vreemd gedraagt, mensen naar andere pagina’s stuurt, of inhoud toont die jij niet hebt geschreven, is dat meestal het eerste teken.

Een Kort Woordje Over Kosten

Een vraag die we vaak horen is of het oplossen van deze problemen, of het opruimen na een hack, duur is. Meestal is het goedkoper om dingen te repareren voordat ze kapotgaan dan de kosten van het opruimen van een gehackte site, zodra je verloren verkeer, verloren vertrouwen en de opruimactie zelf meetelt.

Zorg Dat Je Het Probleem Voor Bent

Geen van deze tien fouten is op zichzelf ingewikkeld. Het probleem is dat de meeste sites er meerdere tegelijk hebben, en een hacker heeft maar één zwakke plek nodig om binnen te komen. Zelfs drie of vier punten van deze lijst oplossen zet je site al een stuk sterker neer dan de meeste andere.

Beveiliging is niet iets dat je één keer instelt en dan vergeet. Het is meer een gewoonte, een beetje zoals je auto op slot doen ook al ren je maar twee minuten een winkel in. Er af en toe naar kijken houdt je site een stuk lastiger om binnen te komen.

Jouw Volgende Stap: Laat Er Nog Eens Naar Kijken

Als je deze lijst hebt doorgelezen en niet zeker weet waar jouw eigen site staat, is dat heel normaal. Het is lastig om je eigen blinde vlekken te zien. Neem contact op en we bekijken je situatie, vertellen je eerlijk wat er hersteld moet worden, en helpen je het op te lossen voordat het een groter probleem wordt.

Læs flere blogindlæg om hacking