Door Intention, al ruim twintig jaar hosting op eigen servers in Nederland
Vrijwel geen enkele WordPress-site die wij gehackt zien, was een gericht doelwit. Ze stonden gewoon op een lijst van sites met een verouderde plugin, en een script deed de rest. Het goede nieuws: tegen dat soort aanvallen helpen een paar simpele gewoontes beter dan welke dure beveiligingsplugin ook.
1. Updates: de belangrijkste gewoonte
Negen van de tien hacks lopen via een bekend lek in een plugin of thema waarvoor allang een update bestond. Zet automatische updates aan voor WordPress zelf, en loop minstens elke twee weken je plugins en thema’s na.
Wij houden mee de wacht. Bij onze WordPress hosting draait een preventieve beveiligingscontrole. Duikt er een lek op in WordPress, of in een plugin of thema dat op jouw site staat, dan krijg je van ons een mail met wat je zo snel mogelijk moet bijwerken. Zo weet je het meestal al voordat de aanvalsscripts je site gevonden hebben, en hoef je niet zelf lijsten met kwetsbaarheden bij te houden.
2. Minder plugins, minder deuren
Elke plugin is een stuk code van iemand anders op jouw server. Verwijder wat je niet gebruikt, ook als het uitgeschakeld staat, want ook uitgeschakelde plugins kunnen lekken bevatten. Kies bij nieuwe plugins voor exemplaren die recent zijn bijgewerkt en veel actieve installaties hebben. Een plugin die twee jaar geen update heeft gehad, is een risico, hoe goed hij ook werkt.
3. Geen “admin” en geen hergebruikt wachtwoord
Aanvalsscripts proberen standaard de gebruikersnaam “admin” met lijsten gelekte wachtwoorden. Gebruik een andere gebruikersnaam, een lang uniek wachtwoord uit een wachtwoordmanager, en zet tweestapsverificatie aan voor iedereen met beheerdersrechten. Geef collega’s en je webbouwer een eigen account met niet meer rechten dan nodig, zodat je een account kunt uitzetten zonder de rest te raken.
4. Beperk de inlogpagina
De pagina wp-login.php krijgt op elke site duizenden pogingen per dag. Een plugin die na een paar mislukte pogingen het IP-adres tijdelijk blokkeert, haalt het grootste deel weg. Wil je verder gaan, dan kun je de inlogpagina alleen bereikbaar maken vanaf je eigen IP-adres, maar dat is onhandig als je vaak onderweg werkt.
5. Zet bestandsbewerking in het beheer uit
WordPress laat beheerders standaard thema- en pluginbestanden bewerken vanuit het dashboard. Handig, maar een aanvaller die eenmaal binnen is, gebruikt precies die functie om code te plaatsen. Eén regel in je configuratiebestand schakelt het uit:
define('DISALLOW_FILE_EDIT', true);
Bewerk bestanden daarna via FTP of de bestandsbeheerder in je controlepaneel. Dat is bewuster, en dat is precies de bedoeling.
6. Kijk af en toe of alles nog klopt
Een gehackte site ziet er vaak gewoon uit. Controleer eens per maand: staan er gebruikers die je niet kent? Verschijnen er pagina’s of berichten die je niet hebt gemaakt? Zoek in Google op “site:jouwdomein.nl” en kijk of er vreemde resultaten tussen staan, bijvoorbeeld in een andere taal. Dat is meestal het eerste teken.
Toch gehackt? Doe dit, in deze volgorde
- Zet een back-up terug van vóór het moment dat de site veranderde. Hoe langer je bewaartermijn, hoe groter de kans dat die er nog is.
- Wijzig direct alle wachtwoorden: WordPress-gebruikers, database, FTP en je controlepaneel.
- Werk alles bij naar de nieuwste versie en verwijder plugins en thema’s die je niet gebruikt.
- Controleer of er een onbekende beheerder is aangemaakt en verwijder die.
- Vraag bij Google Search Console een nieuwe beoordeling aan als je site gemarkeerd was.
Weet je niet zeker waar het is misgegaan, of ligt het misschien aan de hosting? Mail ons. We kijken met je mee of het probleem op de server zit, en zit het daar, dan lossen we het op.
Terug naar blog