WordPress onderhoud en beveiliging, zonder paniek.
Je website draait, dus je kijkt er niet meer naar om. Precies daar gaat het mis: niet bij de hackers, maar bij het uitstellen. Deze gids zet op een rij wat WordPress onderhoud en beveiliging echt inhouden: welke updates wanneer, wat een backup waard maakt, hoe je de inlogpagina dichtzet, wat er gebeurt als niemand het doet, en op welk punt uitbesteden goedkoper is dan zelf blijven schuiven.
De WordPress Onderhoudscheck skill, voor Claude en Codex
Bij deze gids hoort een gratis skill die het werk uit dit artikel uitvoerbaar maakt. Je AI-assistent loopt er de vier pijlers mee na, updates, backups, inlogbeveiliging en monitoring, stelt de vragen die een beheerder zou stellen en levert een prioriteitenlijst plus een onderhoudsritme voor jouw agenda op. De skill verzint niets over je site: wat hij niet kan zien, markeert hij als te controleren.
- Pak de zip uit in
~/.claude/skills/(of.claude/skills/in je project). - Claude herkent de skill daarna vanzelf zodra je over WordPress onderhoud of beveiliging begint.
- Direct aanroepen kan ook, met
/wordpress-onderhoudscheck.
- Ga naar Customize en dan Skills.
- Upload de zip daar als skill.
- Of plak de inhoud van SKILL.md in de projectinstructies van een Project.
- Open
AGENTS.mdin je repo. - Plak de inhoud van SKILL.md erin, of zet SKILL.md er als los bestand naast en verwijs ernaar vanuit
AGENTS.md. - Codex leest dat bij elke sessie mee.
Loopt het installeren ergens vast, dan staat de volledige uitleg per omgeving in Claude skills installeren
Meer van dit soort werkinstructies vind je bij de skills.
Niet WordPress is het probleem, je pluginlijst is het
reg. W.001WordPress draait op ruim vier van de tien websites wereldwijd, meet W3Techs al jaren. Dat maakt het platform niet onveilig, maar wel het grootste doelwit: wie een lek vindt, kan het meteen op miljoenen sites proberen. En die lekken zitten vrijwel nooit in WordPress zelf. Beveiligingsbedrijf Patchstack telde in 2025 in totaal 11.334 nieuwe kwetsbaarheden in het ecosysteem, en de verdeling hieronder laat zien waar het werk zit. Bron: Patchstack, State of WordPress Security in 2026.
Een kwartier per week verslaat een inhaalslag per jaar
reg. W.002Updates zijn geen klusje voor als het uitkomt, ze zijn de kern van WordPress onderhoud. Kleine beveiligingsupdates van de core installeren zichzelf sinds versie 3.7, dat staat standaard aan en laat je aan. Grote versies, plugins en thema's zijn jouw werk. De vier blokken hieronder vormen samen het complete ritme: klein genoeg om vol te houden, vaak genoeg om het vijf-uur-venster uit Sectie 01 voor te blijven.
Een backup die je nooit terugzette is een hoop
reg. W.003De backup is je verzekering tegen alles wat je niet zag aankomen: een hack, een mislukte update, een verkeerde klik, een host met een storing. Maar een backup is pas iets waard als hij drie vragen doorstaat. Staat hij ergens anders dan de site zelf? Draait hij automatisch? En is er ooit echt een hersteld? De 3-2-1 regel, al decennia de standaard onder systeembeheerders, vat de eerste vraag samen.
Je inlogpagina wordt dag en nacht geprobeerd
reg. W.004Elke WordPress-site heeft dezelfde voordeur op hetzelfde adres: wp-login.php. Geautomatiseerde scripts proberen daar dag en nacht gelekte wachtwoorden en veelvoorkomende combinaties, op elke site, ook die van jou. Dat is geen gerichte aanval en geen reden voor paniek: het is achtergrondruis van het internet. Maar het betekent wel dat een zwak wachtwoord op een beheerdersaccount geen kwestie is van of, maar van wanneer.
Wat er gebeurt als niemand het doet
Het eerlijke verhaal is dat een verwaarloosde site vaak maandenlang niets laat merken. Een gekraakte WordPress-site wordt zelden leeggehaald of platgelegd, want daar verdient een aanvaller niets aan. Hij wordt gebruikt: er verschijnen onzichtbare spampagina's in je mappen, je site gaat linkjes naar goksites of nepwinkels serveren aan Google maar niet aan jou, er draait een phishingpagina onder jouw domein, of je server verstuurt 's nachts spam. Jij ziet een site die gewoon werkt. Google ziet iets heel anders.
En daar begint de echte schade, want die is zelden technisch
Google kan je site markeren als misleidend of gehackt, met een waarschuwing in de zoekresultaten of een rood scherm in de browser, en bezoekers klikken dan simpelweg niet meer. Rankings die in jaren zijn opgebouwd, zakken weg terwijl alles er aan de voorkant goed uitziet. Het patroon lijkt op wat we beschrijven in waarom staat mijn WordPress website niet in Google terwijl alles goed lijkt: de site oogt gezond, maar onder water is er iets grondig mis. Mail vanaf je domein belandt in spamboxen omdat je server op zwarte lijsten staat, en klanten die een phishingmelding over jouw domein krijgen, vergeten dat niet snel.
Herstel achteraf is altijd duurder dan het onderhoud dat het had voorkomen
Niet alleen in uren schoonmaakwerk, maar ook in de weken daarna: een herbeoordeling aanvragen bij Google, zwarte lijsten aflopen, uitzoeken wat de aanvaller precies heeft aangeraakt. En zijn er persoonsgegevens gelekt, van klanten, van nieuwsbriefabonnees, uit een bestelformulier, dan heb je in Nederland ook met de meldplicht datalekken te maken: binnen 72 uur melden bij de Autoriteit Persoonsgegevens als er risico is voor betrokkenen.
Vergelijk dat met het ritme uit deze gids: een kwartier per week, een uur per maand
Onderhoud is geen kostenpost naast je site, het is de goedkoopste verzekering die erop zit. Hoe wij zelf met meldingen over lekken omgaan, staat overigens gewoon online in onze responsible disclosure.
Wat je prima zelf kunt doen
Het goede nieuws: het grootste deel van dit werk vraagt geen technische kennis, alleen regelmaat. De wekelijkse updateronde is aanklikken en controleren. Tweefactorauthenticatie aanzetten is een kwartier eenmalig werk met een gratis plugin. Een backupplugin met externe opslag instellen is een avondje uitzoeken en daarna automatisch. De gebruikerslijst opschonen is een lijstje aflopen. Wie het ritme uit FIG.02 in zijn agenda zet, met een terugkerende afspraak, want anders gebeurt het niet, doet negentig procent van wat een onderhoudscontract ook zou doen.
Zelf doen heeft bovendien een voordeel dat vaak wordt onderschat: je kent je site
Je ziet het meteen als een formulier zich anders gedraagt, als de site trager voelt of als er een pagina bij is gekomen die jij niet hebt gemaakt. Uitbesteden zonder zelf ooit in te loggen betekent dat die signalen niemand opvallen. Ook als je het onderhoud uit handen geeft, blijft één ding van jou: weten wat er op je site draait en waarom. De verdeling uit Sectie 01 maakt duidelijk waarom dat geen bijzaak is: je pluginlijst is je aanvalsoppervlak, en alleen jij weet welke plugins er echt nodig zijn.
Er zijn twee grenzen aan zelf doen
De eerste is een incident: staat er eenmaal malware op je site, dan is schoonmaken echt ander werk dan onderhouden, en gokken met een half schone site kost je meer dan een specialist. De tweede is stapeling: wie drie jaar updates heeft overgeslagen, staat voor een inhaalslag waarbij van alles tegelijk kan breken, en dat doe je niet op een vrijdagmiddag op de live site.
In beide gevallen geldt: eerst een backup, dan pas handelen
Wil je eerst weten waar je staat, dan legt de gratis SEO scan in een paar seconden de technische basis van je site bloot, van beveiligingskoppen tot snelheid. En draai de onderhoudscheck-skill uit deze gids: die stelt je precies de vragen die een beheerder zou stellen.
Wanneer uitbesteden de slimmere route is
Uitbesteden is geen zwaktebod, het is een rekensom. Tel de uren die het ritme je kost, tel wat een uur van jouw tijd waard is, en tel vooral wat er gebeurt als het er structureel bij inschiet. Verdient je site dagelijks geld, draait er een webshop op, of merk je dat de wekelijkse ronde al drie maanden wordt overgeslagen, dan is de som snel gemaakt. De kern van een goed onderhoudscontract is niet dat iemand anders op de updateknop drukt, maar dat er iemand kijkt: naar de logs, naar de meldingen, naar de plugins die stilletjes verlaten zijn.
Waar je op let bij een onderhoudspartij, of dat nu je host, je webbouwer of een bureau is: vraag wat er precies onder het contract valt
Welke updates, en hoe snel na een spoedmelding? Waar staan de backups, hoe lang worden ze bewaard en wanneer is er voor het laatst een herstel getest? Wie krijgt een melding als de site uit de lucht is of als er bestanden veranderen die niet horen te veranderen? En wat gebeurt er bij een hack: valt schoonmaak eronder of is dat meerwerk?
Een partij die op die vragen een helder antwoord heeft, is het overwegen waard
Een partij die alleen "wij houden uw site veilig" zegt, verkoopt een gevoel.
Vraag ook waar dat antwoord staat opgeschreven, zodat je het kunt nalezen als het misgaat: bij ons staat op de supportpagina welke informatie een melding moet bevatten en hoe spoed, belangrijk en normaal zich tot elkaar verhouden.
Let daarbij ook op de bredere ontwikkeling: Europese regels als de Cyber Resilience Act dwingen softwaremakers vanaf 11 september 2026 tot het melden van actief misbruikte lekken, en serieuze pluginmakers en hosts bewegen daarin mee. Bron: de Europese Commissie, over de meldplicht onder de Cyber Resilience Act, die schrijft dat fabrikanten vanaf 11 september 2026 actief misbruikte kwetsbaarheden en ernstige incidenten moeten melden. Laatst nagekeken op 25 augustus 2026: die datum staat er nog en is nog niet verstreken. Wie zijn site laat onderhouden door een partij die deze wereld volgt, profiteert daar automatisch van mee.
Hoe het bij ons werkt, is bewust simpel
Websites bouwen en bijhouden doen we als WordPress specialist: na oplevering blijven we beschikbaar voor updates, onderhoud en uitbreidingen, en voor bestaande sites doen we los werk op uurbasis voor 65 euro. Zit je bij ons in een doorlopend traject voor SEO, dan is het bijhouden van de site geen aparte factuur maar onderdeel van het werk, want een site die stilvalt of gehackt wordt, maakt al het zoekmachinewerk waardeloos.
Onze dienstentarieven voor SEO, Google Ads, social media en branding staan op de prijzenpagina, en de abonnementsprijzen van Jarvis en het MyParcel Dashboard op hun eigen productpagina, en wat er technisch allemaal onder zo'n site ligt, lees je in technische SEO. Meten of het onderhoud zijn werk doet kan ook: snelheid bewaak je met de Core Web Vitals beoordeling, en gedrag op de site met onze WordPress heatmap plugin.
Veelgestelde vragen
Hoe vaak moet ik mijn WordPress site updaten?
Plan een vast wekelijks kwartier voor plugin- en thema-updates en een maandelijks uur voor de volledige ronde. Kleine WordPress-updates installeren zichzelf sinds versie 3.7, grote versies en plugins doe je zelf. Bij een gemeld ernstig lek in een plugin die jij gebruikt wacht je niet op je vaste moment: veelvuldig aangevallen lekken worden volgens Patchstack met een mediaan van zo'n vijf uur na publicatie voor het eerst misbruikt.
Zijn gratis beveiligingsplugins genoeg?
Voor veel sites wel, als de basis staat. Een gratis plugin die inlogpogingen begrenst en tweefactorauthenticatie toevoegt dekt de voordeur behoorlijk af. Maar geen enkele beveiligingsplugin compenseert achterstallige updates, een verlaten plugin of ontbrekende backups. De volgorde is dus: eerst het onderhoudsritme, dan pas de extra sloten. Een plugin die vooral waarschuwingen stuurt waar je nooit naar kijkt, voegt weinig toe.
Wat is een goede backup voor een WordPress site?
Automatisch, buiten je eigen hostingomgeving, en getest. De 3-2-1 regel is de meetlat: drie kopieen van je site, op twee soorten opslag, waarvan een op een andere plek dan je server. Hoe vaak hangt af van je site: een webshop met dagelijkse bestellingen wil dagelijkse backups of vaker, een brochuresite kan met wekelijks toe. En de belangrijkste stap die bijna iedereen overslaat: zet hem minstens een keer echt terug in een testomgeving, want een backup die nooit is teruggezet is een hoop, geen backup.
Mijn site is gehackt, wat doe ik eerst?
Eerst alle wachtwoorden resetten en actieve sessies beeindigen, dan de site tijdelijk offline of in onderhoudsstand, dan een kopie van de besmette staat bewaren voor onderzoek. Daarna herstel je vanaf een backup van voor de besmetting, werk je alles bij en zet je de site pas weer open als de oorzaak dicht zit. Controleer vervolgens Google Search Console op beveiligingsmeldingen. Zijn er persoonsgegevens gelekt, dan meld je dat volgens artikel 33 van de AVG uiterlijk 72 uur nadat je ervan kennis hebt genomen bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat het lek een risico oplevert voor de rechten en vrijheden van betrokkenen.
Wat kost WordPress onderhoud uitbesteden?
Dat loopt in de markt sterk uiteen, van een tientje per maand bij een hoster tot honderden euro's bij een bureau, en de inhoud verschilt net zo hard. Vraag daarom altijd wat er precies gebeurt: welke updates, hoe vaak backups draaien, of er een hersteltest is en wie er kijkt als het misgaat. Bij ons is los werk aan je site op uurbasis 65 euro, en binnen een doorlopend traject hoort het bijhouden van de site er gewoon bij. Onze dienstentarieven voor SEO, Google Ads, social media en branding staan op de prijzenpagina, en de abonnementsprijzen van Jarvis en het MyParcel Dashboard op hun eigen productpagina.
Kan mijn host het onderhoud niet gewoon doen?
Deels. Een goede host houdt de server, PHP en vaak de WordPress-core bij, en draait backups van de omgeving. Maar je pluginlijst, je thema, je gebruikersaccounts en je content blijven van jou. En van alle nieuwe lekken die Patchstack telde zat 91 procent in plugins en 9 procent in thema's, dus in precies het deel dat van jou blijft. Managed WordPress hosting neemt je werk uit handen, geen verantwoordelijkheid. Vraag je host wat er precies onder hun beheer valt, en je weet meteen wat er op jouw bord ligt.
Begin deze week, niet na het incident
WordPress onderhoud en beveiliging klinken als een project, maar het is een gewoonte: een kwartier per week, een uur per maand, twee vaste sloten op de deur en een backup die bewezen terug te zetten is. Wie vandaag begint, heeft over een maand een site die aantoonbaar beter beschermd is dan de meerderheid die pas in actie komt als het misgaat.
Wil je eerst weten waar jouw site nu staat, laat de gratis scan dan de technische basis nalopen. Liever hardop doorpraten over jouw situatie, van een verwaarloosde site tot een geplande herbouw: dat doen we in een gesprek, en anders bereik je ons altijd via de contactpagina. Meer leren over hoe je site technisch en inhoudelijk in elkaar steekt, kan verder in de kennisbank, en alles wat we zelf bouwen en onderhouden staat bij software.