NL
Taal · dezelfde pagina NLNederlands/wordpress-onderhoud-en-beveiliging/ ENEnglish (UK)nog niet vertaald ESEspañolnog niet vertaald We onthouden je keuze niet en sturen je nooit automatisch door.
DOC.W · wordpress · gids reg. W.000 · wordpress onderhoud en beveiliging

WordPress onderhoud en beveiliging, zonder paniek.

Je website draait, dus je kijkt er niet meer naar om. Precies daar gaat het mis: niet bij de hackers, maar bij het uitstellen. Deze gids zet op een rij wat WordPress onderhoud en beveiliging echt inhouden: welke updates wanneer, wat een backup waard maakt, hoe je de inlogpagina dichtzet, wat er gebeurt als niemand het doet, en op welk punt uitbesteden goedkoper is dan zelf blijven schuiven.

Naar het ritme Eerst je site checken geen bangmakerij, wel de echte cijfers
Gianluca, die deze uitleg schreef
beeld · wie het werk doet, schrijft ook de uitleg
INS.SKILL · GRATIS DOWNLOAD

De WordPress Onderhoudscheck skill, voor Claude en Codex

Bij deze gids hoort een gratis skill die het werk uit dit artikel uitvoerbaar maakt. Je AI-assistent loopt er de vier pijlers mee na, updates, backups, inlogbeveiliging en monitoring, stelt de vragen die een beheerder zou stellen en levert een prioriteitenlijst plus een onderhoudsritme voor jouw agenda op. De skill verzint niets over je site: wat hij niet kan zien, markeert hij als te controleren.

Download de skill ↓3,3 KB · zip met SKILL.md · MIT-licentie · geen account nodig
CLAUDE CODE
  1. Pak de zip uit in ~/.claude/skills/ (of .claude/skills/ in je project).
  2. Claude herkent de skill daarna vanzelf zodra je over WordPress onderhoud of beveiliging begint.
  3. Direct aanroepen kan ook, met /wordpress-onderhoudscheck.
CLAUDE.AI
  1. Ga naar Customize en dan Skills.
  2. Upload de zip daar als skill.
  3. Of plak de inhoud van SKILL.md in de projectinstructies van een Project.
CODEX
  1. Open AGENTS.md in je repo.
  2. Plak de inhoud van SKILL.md erin, of zet SKILL.md er als los bestand naast en verwijs ernaar vanuit AGENTS.md.
  3. Codex leest dat bij elke sessie mee.
Loopt het installeren ergens vast, dan staat de volledige uitleg per omgeving in Claude skills installeren

Meer van dit soort werkinstructies vind je bij de skills.

Sectie 01 · Het speelveld

Niet WordPress is het probleem, je pluginlijst is het

reg. W.001

WordPress draait op ruim vier van de tien websites wereldwijd, meet W3Techs al jaren. Dat maakt het platform niet onveilig, maar wel het grootste doelwit: wie een lek vindt, kan het meteen op miljoenen sites proberen. En die lekken zitten vrijwel nooit in WordPress zelf. Beveiligingsbedrijf Patchstack telde in 2025 in totaal 11.334 nieuwe kwetsbaarheden in het ecosysteem, en de verdeling hieronder laat zien waar het werk zit. Bron: Patchstack, State of WordPress Security in 2026.

FIG.01: Waar de nieuwe lekken van 2025 zatenblad 1/4
PLUGINS91 procent
THEMA'S9 procent
WORDPRESS CORE6 stuks, lage prioriteit
Zo lees je dit. De software waar iedereen bang voor is, de core, kreeg in heel 2025 zes meldingen met lage prioriteit. De uitbreidingen die je er zelf op zet, kregen er meer dan elfduizend. Je beveiligt dus niet WordPress, je beheert je plugins. Elke plugin die er niet hoeft te staan, is risico dat er niet hoeft te zijn.
Snelheid is het echte gevaarBij veelvuldig aangevallen lekken zat er volgens hetzelfde rapport een mediaan van zo'n vijf uur tussen publicatie en het eerste misbruik, en ongeveer de helft van de zware lekken werd binnen een etmaal misbruikt. Wie updates opspaart voor het kwartaal, geeft aanvallers maanden voorsprong.
Niet elke patch bestaatVan alle nieuw gemelde lekken in het ecosysteem had 46 procent op het moment van publicatie nog geen patch van de maker. Updaten alleen is dus niet genoeg: je moet ook weten welke plugins nog onderhouden worden. Een plugin waarvan de maker al een jaar niets liet horen, vervang je, ook als hij nog werkt.
11.334W.01 · nieuwe lekken in het WordPress-ecosysteem in 2025
91%W.02 · daarvan zat in plugins
5W.03 · uur mediaan tot eerste misbruik bij veel aangevallen lekken
46%W.04 · van alle nieuw gemelde lekken had bij publicatie nog geen patch
W.01 tot W.04 · publiek gedocumenteerde cijfers uit State of WordPress Security in 2026 van Patchstack, februari 2026. Geen eigen metingen en geen klantdata.
Sectie 02 · Updates

Een kwartier per week verslaat een inhaalslag per jaar

reg. W.002

Updates zijn geen klusje voor als het uitkomt, ze zijn de kern van WordPress onderhoud. Kleine beveiligingsupdates van de core installeren zichzelf sinds versie 3.7, dat staat standaard aan en laat je aan. Grote versies, plugins en thema's zijn jouw werk. De vier blokken hieronder vormen samen het complete ritme: klein genoeg om vol te houden, vaak genoeg om het vijf-uur-venster uit Sectie 01 voor te blijven.

FIG.02: Het update-ritme in vier blokkenblad 2/4 · doorlopend herhalen
WEKELIJKS · 15 MIN Plugins en thema's bijwerken Log in, werk alles bij, klik je vijf belangrijkste pagina's na. Werkt iets niet, dan weet je meteen welke update de dader was. Twintig updates tegelijk na een half jaar maakt die vraag onbeantwoordbaar.
MAANDELIJKS · 1 UUR De volledige ronde Grote WordPress-versies, de PHP-versie bij je host, de backupcontrole uit Sectie 03 en een blik op je gebruikerslijst. Dit is ook het moment om te checken of al je plugins nog onderhouden worden.
BIJ EEN SPOEDLEK · DIRECT Niet wachten op je vaste moment Meldt je host, je beveiligingsplugin of het nieuws een ernstig lek in een plugin die jij draait, dan update of deactiveer je dezelfde dag. De mediaan tot eerste misbruik is uren, geen weken.
HALFJAARLIJKS · DAGDEEL De grote schoonmaak Elke plugin die je niet meer gebruikt gaat eruit, niet op inactief. Ongebruikte thema's weg op een reservethema na. Accounts van vertrokken mensen en bureaus dicht. Minder onderdelen is minder aanvalsoppervlak.
Twijfel je bij een grote update? Test hem op een stagingomgeving, een kopie van je site die bezoekers nooit zien. Vrijwel elke serieuze host biedt er een met een klik. Geen staging? Maak dan eerst een backup en update daarna, nooit andersom.
Sectie 03 · Backups

Een backup die je nooit terugzette is een hoop

reg. W.003

De backup is je verzekering tegen alles wat je niet zag aankomen: een hack, een mislukte update, een verkeerde klik, een host met een storing. Maar een backup is pas iets waard als hij drie vragen doorstaat. Staat hij ergens anders dan de site zelf? Draait hij automatisch? En is er ooit echt een hersteld? De 3-2-1 regel, al decennia de standaard onder systeembeheerders, vat de eerste vraag samen.

FIG.03: De 3-2-1 regel voor backupsblad 3/4
3 kopieën van je site De live site plus twee backups. Eén backup is geen backup: als het herstel mislukt of het bestand corrupt blijkt, sta je alsnog met lege handen. Bewaar meerdere generaties, want een besmetting kan al weken in je nieuwste backup zitten.
2 soorten opslag Bijvoorbeeld de backupvoorziening van je host plus een externe cloudopslag. Twee plekken die niet tegelijk kapot kunnen. De backup die je host op dezelfde server zet als je site, telt niet: valt de server uit, dan is alles tegelijk weg.
1 kopie buiten de deur Minstens één backup leeft buiten je hostingomgeving, bij een andere partij, onder een ander account. Wordt je hostingaccount zelf overgenomen, dan is dit de kopie waar de aanvaller niet bij kan. Dit is de regel die je redt als al het andere faalt.
En dan de vraag die bijna niemand kan beantwoorden: wanneer heb je voor het laatst een herstel getest? Plan binnen dertig dagen één echte restore naar een testomgeving en klok hoe lang hij duurt. Pas daarna mag je je backup vertrouwd noemen. Hoe vaak je backupt hangt af van je site: een webshop met dagelijkse bestellingen wil dagelijks of vaker, een brochuresite kan met wekelijks toe.
Wat er in de backup moetAlles wat je niet opnieuw kunt maken: de database met je content en bestellingen, de map met uploads, je thema-aanpassingen en je configuratie. Plugins en de core zelf zijn herinstalleerbaar, maar meenemen scheelt uren bij het herstel. Kies een oplossing die beide doet en automatisch draait, want een backup die op jou wacht, wacht voor altijd.
Backup voor elke updateDe momenten uit Sectie 02 en deze sectie horen aan elkaar vast: voor elke grote update eerst een vers herstelpunt. Dan is een mislukte update geen incident maar een kwartier terugzetten. Hoe je site na zo'n herstel ook snel blijft, lees je in WordPress website sneller maken.
Sectie 04 · Inlogbeveiliging

Je inlogpagina wordt dag en nacht geprobeerd

reg. W.004

Elke WordPress-site heeft dezelfde voordeur op hetzelfde adres: wp-login.php. Geautomatiseerde scripts proberen daar dag en nacht gelekte wachtwoorden en veelvoorkomende combinaties, op elke site, ook die van jou. Dat is geen gerichte aanval en geen reden voor paniek: het is achtergrondruis van het internet. Maar het betekent wel dat een zwak wachtwoord op een beheerdersaccount geen kwestie is van of, maar van wanneer.

FIG.04: Wat een inloglog van een doorsnee site laat zienblad 4/4 · schematisch voorbeeld, geen meting
wp-login-pogingen.lognagebootst beeld, zo ziet dit er op vrijwel elke site uit
03:41:07gebruiker "admin" · wachtwoord uit gelekte lijstgeweigerd
03:41:09gebruiker "admin" · volgende poging, zelfde adresgeweigerd
03:41:12zelfde adres · limiet bereikt na 5 pogingengeblokkeerd
04:17:55gebruiker "info" · nieuw adres, zelfde lijstgeweigerd
08:02:31gebruiker "redactie" · juist wachtwoord, tweede factor gevraagdcode juist, binnen
en zo door, elke nacht, op elke site
De les uit dit beeld. De pogingen houden nooit op, dus de verdediging moet geen aandacht vragen: een begrenzer op inlogpogingen, een tweede factor op elk beheerdersaccount, en geen account dat "admin" heet. Dan mag de log vollopen zoveel hij wil.
Tweefactorauthenticatie is niet ingebouwdWordPress levert standaard geen tweede factor mee, anno 2026 nog steeds niet. Je regelt het met een gratis plugin of via je host, in een kwartier, en het maakt een gelekt wachtwoord in één klap waardeloos voor de aanvaller. Er is geen tweede maatregel die zoveel oplevert voor zo weinig werk.
Rechten zijn ook beveiligingElk account met beheerdersrechten is een extra sleutelbos die gestolen kan worden. Geef redacteuren een redacteursrol, verwijder accounts van vertrokken medewerkers en bureaus dezelfde week nog, en houd het aantal beheerders op het minimum. De gebruikerslijst hoort daarom in je maandelijkse ronde uit Sectie 02.
DOC.01
DOC.02

Wat je prima zelf kunt doen

Het goede nieuws: het grootste deel van dit werk vraagt geen technische kennis, alleen regelmaat. De wekelijkse updateronde is aanklikken en controleren. Tweefactorauthenticatie aanzetten is een kwartier eenmalig werk met een gratis plugin. Een backupplugin met externe opslag instellen is een avondje uitzoeken en daarna automatisch. De gebruikerslijst opschonen is een lijstje aflopen. Wie het ritme uit FIG.02 in zijn agenda zet, met een terugkerende afspraak, want anders gebeurt het niet, doet negentig procent van wat een onderhoudscontract ook zou doen.

Zelf doen heeft bovendien een voordeel dat vaak wordt onderschat: je kent je site

Je ziet het meteen als een formulier zich anders gedraagt, als de site trager voelt of als er een pagina bij is gekomen die jij niet hebt gemaakt. Uitbesteden zonder zelf ooit in te loggen betekent dat die signalen niemand opvallen. Ook als je het onderhoud uit handen geeft, blijft één ding van jou: weten wat er op je site draait en waarom. De verdeling uit Sectie 01 maakt duidelijk waarom dat geen bijzaak is: je pluginlijst is je aanvalsoppervlak, en alleen jij weet welke plugins er echt nodig zijn.

Er zijn twee grenzen aan zelf doen

De eerste is een incident: staat er eenmaal malware op je site, dan is schoonmaken echt ander werk dan onderhouden, en gokken met een half schone site kost je meer dan een specialist. De tweede is stapeling: wie drie jaar updates heeft overgeslagen, staat voor een inhaalslag waarbij van alles tegelijk kan breken, en dat doe je niet op een vrijdagmiddag op de live site.

In beide gevallen geldt: eerst een backup, dan pas handelen

Wil je eerst weten waar je staat, dan legt de gratis SEO scan in een paar seconden de technische basis van je site bloot, van beveiligingskoppen tot snelheid. En draai de onderhoudscheck-skill uit deze gids: die stelt je precies de vragen die een beheerder zou stellen.

DOC.03

Wanneer uitbesteden de slimmere route is

Uitbesteden is geen zwaktebod, het is een rekensom. Tel de uren die het ritme je kost, tel wat een uur van jouw tijd waard is, en tel vooral wat er gebeurt als het er structureel bij inschiet. Verdient je site dagelijks geld, draait er een webshop op, of merk je dat de wekelijkse ronde al drie maanden wordt overgeslagen, dan is de som snel gemaakt. De kern van een goed onderhoudscontract is niet dat iemand anders op de updateknop drukt, maar dat er iemand kijkt: naar de logs, naar de meldingen, naar de plugins die stilletjes verlaten zijn.

Waar je op let bij een onderhoudspartij, of dat nu je host, je webbouwer of een bureau is: vraag wat er precies onder het contract valt

Welke updates, en hoe snel na een spoedmelding? Waar staan de backups, hoe lang worden ze bewaard en wanneer is er voor het laatst een herstel getest? Wie krijgt een melding als de site uit de lucht is of als er bestanden veranderen die niet horen te veranderen? En wat gebeurt er bij een hack: valt schoonmaak eronder of is dat meerwerk?

Een partij die op die vragen een helder antwoord heeft, is het overwegen waard

Een partij die alleen "wij houden uw site veilig" zegt, verkoopt een gevoel.

Vraag ook waar dat antwoord staat opgeschreven, zodat je het kunt nalezen als het misgaat: bij ons staat op de supportpagina welke informatie een melding moet bevatten en hoe spoed, belangrijk en normaal zich tot elkaar verhouden.

Let daarbij ook op de bredere ontwikkeling: Europese regels als de Cyber Resilience Act dwingen softwaremakers vanaf 11 september 2026 tot het melden van actief misbruikte lekken, en serieuze pluginmakers en hosts bewegen daarin mee. Bron: de Europese Commissie, over de meldplicht onder de Cyber Resilience Act, die schrijft dat fabrikanten vanaf 11 september 2026 actief misbruikte kwetsbaarheden en ernstige incidenten moeten melden. Laatst nagekeken op 25 augustus 2026: die datum staat er nog en is nog niet verstreken. Wie zijn site laat onderhouden door een partij die deze wereld volgt, profiteert daar automatisch van mee.

Hoe het bij ons werkt, is bewust simpel

Websites bouwen en bijhouden doen we als WordPress specialist: na oplevering blijven we beschikbaar voor updates, onderhoud en uitbreidingen, en voor bestaande sites doen we los werk op uurbasis voor 65 euro. Zit je bij ons in een doorlopend traject voor SEO, dan is het bijhouden van de site geen aparte factuur maar onderdeel van het werk, want een site die stilvalt of gehackt wordt, maakt al het zoekmachinewerk waardeloos.

Onze dienstentarieven voor SEO, Google Ads, social media en branding staan op de prijzenpagina, en de abonnementsprijzen van Jarvis en het MyParcel Dashboard op hun eigen productpagina, en wat er technisch allemaal onder zo'n site ligt, lees je in technische SEO. Meten of het onderhoud zijn werk doet kan ook: snelheid bewaak je met de Core Web Vitals beoordeling, en gedrag op de site met onze WordPress heatmap plugin.

DOC.04 · FAQ

Veelgestelde vragen

Hoe vaak moet ik mijn WordPress site updaten?

Plan een vast wekelijks kwartier voor plugin- en thema-updates en een maandelijks uur voor de volledige ronde. Kleine WordPress-updates installeren zichzelf sinds versie 3.7, grote versies en plugins doe je zelf. Bij een gemeld ernstig lek in een plugin die jij gebruikt wacht je niet op je vaste moment: veelvuldig aangevallen lekken worden volgens Patchstack met een mediaan van zo'n vijf uur na publicatie voor het eerst misbruikt.

Zijn gratis beveiligingsplugins genoeg?

Voor veel sites wel, als de basis staat. Een gratis plugin die inlogpogingen begrenst en tweefactorauthenticatie toevoegt dekt de voordeur behoorlijk af. Maar geen enkele beveiligingsplugin compenseert achterstallige updates, een verlaten plugin of ontbrekende backups. De volgorde is dus: eerst het onderhoudsritme, dan pas de extra sloten. Een plugin die vooral waarschuwingen stuurt waar je nooit naar kijkt, voegt weinig toe.

Wat is een goede backup voor een WordPress site?

Automatisch, buiten je eigen hostingomgeving, en getest. De 3-2-1 regel is de meetlat: drie kopieen van je site, op twee soorten opslag, waarvan een op een andere plek dan je server. Hoe vaak hangt af van je site: een webshop met dagelijkse bestellingen wil dagelijkse backups of vaker, een brochuresite kan met wekelijks toe. En de belangrijkste stap die bijna iedereen overslaat: zet hem minstens een keer echt terug in een testomgeving, want een backup die nooit is teruggezet is een hoop, geen backup.

Mijn site is gehackt, wat doe ik eerst?

Eerst alle wachtwoorden resetten en actieve sessies beeindigen, dan de site tijdelijk offline of in onderhoudsstand, dan een kopie van de besmette staat bewaren voor onderzoek. Daarna herstel je vanaf een backup van voor de besmetting, werk je alles bij en zet je de site pas weer open als de oorzaak dicht zit. Controleer vervolgens Google Search Console op beveiligingsmeldingen. Zijn er persoonsgegevens gelekt, dan meld je dat volgens artikel 33 van de AVG uiterlijk 72 uur nadat je ervan kennis hebt genomen bij de Autoriteit Persoonsgegevens, tenzij het niet waarschijnlijk is dat het lek een risico oplevert voor de rechten en vrijheden van betrokkenen.

Wat kost WordPress onderhoud uitbesteden?

Dat loopt in de markt sterk uiteen, van een tientje per maand bij een hoster tot honderden euro's bij een bureau, en de inhoud verschilt net zo hard. Vraag daarom altijd wat er precies gebeurt: welke updates, hoe vaak backups draaien, of er een hersteltest is en wie er kijkt als het misgaat. Bij ons is los werk aan je site op uurbasis 65 euro, en binnen een doorlopend traject hoort het bijhouden van de site er gewoon bij. Onze dienstentarieven voor SEO, Google Ads, social media en branding staan op de prijzenpagina, en de abonnementsprijzen van Jarvis en het MyParcel Dashboard op hun eigen productpagina.

Kan mijn host het onderhoud niet gewoon doen?

Deels. Een goede host houdt de server, PHP en vaak de WordPress-core bij, en draait backups van de omgeving. Maar je pluginlijst, je thema, je gebruikersaccounts en je content blijven van jou. En van alle nieuwe lekken die Patchstack telde zat 91 procent in plugins en 9 procent in thema's, dus in precies het deel dat van jou blijft. Managed WordPress hosting neemt je werk uit handen, geen verantwoordelijkheid. Vraag je host wat er precies onder hun beheer valt, en je weet meteen wat er op jouw bord ligt.

DOC.K.09 · Volgende stap

Begin deze week, niet na het incident

WordPress onderhoud en beveiliging klinken als een project, maar het is een gewoonte: een kwartier per week, een uur per maand, twee vaste sloten op de deur en een backup die bewezen terug te zetten is. Wie vandaag begint, heeft over een maand een site die aantoonbaar beter beschermd is dan de meerderheid die pas in actie komt als het misgaat.

Wil je eerst weten waar jouw site nu staat, laat de gratis scan dan de technische basis nalopen. Liever hardop doorpraten over jouw situatie, van een verwaarloosde site tot een geplande herbouw: dat doen we in een gesprek, en anders bereik je ons altijd via de contactpagina. Meer leren over hoe je site technisch en inhoudelijk in elkaar steekt, kan verder in de kennisbank, en alles wat we zelf bouwen en onderhouden staat bij software.

Sectie · Volgende stap24/7 bereikbaar · sales@theseo.nl
Plan een gesprek
Geschreven door GianlucaOprichter. Bouwt sinds 2017 aan vindbaarheid voor Nederlandse bedrijven, in Google en in AI-antwoorden. Meer over het instituut.