Bij veel inbraken op WordPress-websites is er helemaal geen slimme hack aan te pas gekomen. Iemand heeft simpelweg ingelogd. Met een wachtwoord dat ook op een gelekte lijst stond, met “Welkom2019” of met het wachtwoord dat de vorige webbouwer ooit heeft ingesteld en dat nooit meer is veranderd. Het klinkt te simpel om waar te zijn, maar in onze ervaring is dit nog altijd een van de meest voorkomende manieren waarop een site in verkeerde handen komt.

Een wachtwoord voor WordPress veilig maken is dan ook geen technisch project. Het is een paar afspraken maken en die vervolgens ook nakomen, ook op de dagen dat het even niet uitkomt. Hieronder vindt u een checklist die wij zelf gebruiken bij klanten met één tot pakweg tien mensen die op de website kunnen inloggen. Elk punt is kort toegelicht, zodat u weet waarom het ertoe doet.

Waarom een veilig wachtwoord voor WordPress zo belangrijk is

Uw inlogpagina staat op een voorspelbare plek en is dag en nacht bereikbaar vanuit de hele wereld. Geautomatiseerde programma’s proberen daar voortdurend combinaties van gebruikersnamen en wachtwoorden. Ze gebruiken daarbij lijsten met miljoenen wachtwoorden die bij eerdere datalekken zijn buitgemaakt. Staat uw wachtwoord op zo’n lijst, dan is het slechts een kwestie van tijd.

Daar komt bij dat een WordPress-beheerder alles mag. Wie als beheerder binnenkomt, kan plugins installeren, bestanden bewerken en andere gebruikers aanmaken. Eén zwak wachtwoord van één collega is dus genoeg om de hele website over te nemen, inclusief eventuele klantgegevens en bestellingen.

De checklist: tien regels die werken

  1. Lengte gaat boven ingewikkeldheid. Een wachtwoord van veertien tekens of langer is veel moeilijker te raden dan een kort wachtwoord met vreemde tekens. Een zin van vier of vijf willekeurige woorden, zoals “tulp-schaats-radio-zolder”, is lang, goed te onthouden en lastig te kraken. Vermijd wel bekende uitdrukkingen en songteksten.
  2. Elk account een uniek wachtwoord. Het wachtwoord van uw website mag nergens anders in gebruik zijn. Niet voor uw e-mail, niet voor de webshop van een leverancier. Lekt het ene, dan blijft het andere veilig.
  3. Gebruik een wachtwoordmanager. Niemand onthoudt twintig unieke, lange wachtwoorden. Een wachtwoordmanager doet dat voor u en vult ze automatisch in. Ook voor een eenmanszaak is dit de moeite waard.
  4. Laat WordPress het wachtwoord genereren. Bij het aanmaken of wijzigen van een gebruiker stelt WordPress zelf een sterk wachtwoord voor. Gebruik dat en sla het op in uw wachtwoordmanager, in plaats van het te vervangen door iets korters.
  5. Geen persoonlijke gegevens. Bedrijfsnaam, plaatsnaam, geboortejaar en de naam van de hond staan allemaal op uw website of op sociale media. Ze horen niet in een wachtwoord.
  6. Verander wachtwoorden bij vertrek, niet op de kalender. Maandelijks wisselen leidt tot voorspelbare varianten (“Zomer2025”, “Herfst2025”). Wissel een wachtwoord als iemand het bedrijf verlaat, als u een lek vermoedt of als het te lang bij een bureau heeft gelegen.
  7. Deel wachtwoorden nooit via e-mail of WhatsApp. Die berichten blijven jaren bewaard. Deel via de wachtwoordmanager of via een link die na één keer openen verloopt.
  8. Geef alleen de rol die nodig is. Wie alleen berichten schrijft, hoeft geen beheerder te zijn. Hoe minder beheerders, hoe minder wachtwoorden die de hele site kunnen openen.
  9. Zet tweestapsverificatie aan voor beheerders. Dan is een gelekt wachtwoord alleen niet meer genoeg om binnen te komen.
  10. Vergeet de andere sloten niet. Hosting, FTP, database en het domeinregistratie-account hebben ook wachtwoorden. Die zijn vaak nog belangrijker dan het WordPress-wachtwoord, omdat u er de hele server mee bereikt.

Wat u zelf kunt controleren

Ga in uw WordPress-beheer naar Gebruikers en bekijk wie er allemaal een account heeft. U schrikt misschien van de lijst. Oud-medewerkers, een stagiair van drie jaar geleden, een bureau dat u niet meer gebruikt. Verwijder wat niet meer nodig is, of zet de rol terug naar Abonnee als u de inhoud van die gebruiker wilt bewaren. Voor het opruimen van accounts geldt overigens een eigen aanpak; daar hebben wij in het artikel over oude gebruikersaccounts opschonen uitgebreider over geschreven.

Controleer daarna bij de belangrijkste accounts of het wachtwoord ooit is gelekt. Verschillende wachtwoordmanagers hebben daarvoor een ingebouwde controle. Ook kunt u uw e-mailadres invoeren op een bekende lekcontrole-site om te zien bij welke diensten uw gegevens ooit zijn buitgemaakt. Staat uw e-mailadres ergens tussen en gebruikte u daar hetzelfde wachtwoord als voor de website, dan is het tijd om te wisselen.

Een praktijkvoorbeeld uit een tandartspraktijk

Een tandartspraktijk in Zwolle had vier mensen die op de website konden inloggen: de praktijkhouder, de praktijkmanager, een receptioniste en het bureau dat de site ooit had gebouwd. Alle vier gebruikten hetzelfde wachtwoord, omdat dat “makkelijk was voor de vakantie”. Het wachtwoord bestond uit de praktijknaam en het jaar van oprichting.

Toen de praktijk op een maandagochtend ontdekte dat de homepage naar een gokwebsite doorverwees, bleek uit het inloglogboek dat iemand vanaf een buitenlands IP-adres gewoon was ingelogd. Geen kwetsbaarheid in een plugin, geen ingewikkelde aanval. Het herstel kostte een dag, de nieuwe afspraken kostten een half uur: elk een eigen account met een eigen wachtwoord, een gedeelde wachtwoordmanager voor de praktijk en tweestapsverificatie voor de twee beheerders. Sindsdien staat er wel dagelijks een reeks mislukte inlogpogingen in het logboek, maar daar blijft het bij.

Wanneer u hulp inschakelt

Het wachtwoordbeleid zelf regelt u zonder hulp. Lastiger wordt het als u niet zeker weet of er al iemand binnen is geweest, of als u wilt dat inlogpogingen automatisch worden afgeremd en beheerders verplicht tweestapsverificatie gebruiken. Dat zijn instellingen op server- en pluginniveau die bij een abonnement op websitebeveiliging standaard worden ingericht, maar die u ook door uw eigen hostingpartij of bureau kunt laten regelen.

Twijfelt u of uw huidige inrichting op orde is, dan kan een gratis controle van uw website u snel laten zien waar de zwakke plekken zitten. Wij van WebMaintor kijken dan onder andere naar het aantal beheerders, verlaten accounts en of de inlogpagina beschermd is tegen geautomatiseerde pogingen.

Conclusie: begin met de beheerders

U hoeft niet alles in één keer te doen. Begin vandaag met de accounts die beheerdersrechten hebben. Geef ze elk een lang, uniek wachtwoord uit een wachtwoordmanager en zet tweestapsverificatie aan. Daarmee heeft u het grootste risico afgedekt. De rest van de lijst pakt u de weken daarna rustig op. Het is geen spannend werk, maar het is precies het werk dat een inbraak voorkomt.