Tijdens audits zie ik telkens dezelfde drie fouten terugkomen. Geen exotische zero-days — gewoon zaken die je in 15 minuten kan rechttrekken.
1. Admin-gebruiker heet nog steeds ‘admin’
Een gebruikersnaam is de helft van een login. Als die voorspelbaar is (admin, beheerder, je bedrijfsnaam), heeft een aanvaller alleen je wachtwoord nog nodig. Maak een nieuwe administrator met een eigen naam, log eens in, en verwijder de oude.
2. Geen rate limiting op /wp-login.php
WordPress beperkt standaard niet hoe vaak je foutief mag inloggen. Brute force bots maken daar dankbaar gebruik van. Installeer een plugin zoals Limit Login Attempts Reloaded of zet rate limiting op je webserver (nginx, Cloudflare).
3. Backups die niemand ooit getest heeft
Een backup die je nooit hebt teruggezet, is geen backup. Plan minstens één keer per kwartaal een test-restore op een staging-omgeving. Je wilt niet ontdekken dat je back-up corrupt is op het moment dat je hem nodig hebt.
Bonus: tweefactorauthenticatie
2FA is in 2026 geen luxe meer. Plugin zoals Two Factor (van WordPress zelf) is gratis en werkt met de meeste authenticator-apps. Activeer het minstens voor alle administrators.
Geef een reactie