Zoek op “beveiligingsplugin WordPress” en u krijgt lijstjes met tien plugins die allemaal “de beste” zijn. Zoek een dag later en de volgorde is anders. Dat komt doordat de meeste van die lijstjes worden geschreven op basis van affiliate-inkomsten, niet op basis van wat er gebeurt als een site daadwerkelijk wordt aangevallen.
Wij installeren en beheren deze plugins dagelijks op sites van klanten, en we ruimen de puinhoop op als het toch misgaat. Vanuit die ervaring vergelijken wij hieronder de plugins die u het vaakst tegenkomt. Wat de beste beveiligingsplugin voor WordPress is, hangt af van uw site, uw hosting en wat u zelf wilt doen. Er is geen winnaar voor iedereen, en dat zeggen wij eerlijk.
Eerst: wat een beveiligingsplugin wel en niet kan
Alle plugins in deze vergelijking draaien binnen WordPress. Dat betekent dat ze pas actief worden nadat de server het verzoek al heeft aangenomen en WordPress is gestart. Ze kunnen inlogpogingen afremmen, verdachte verzoeken blokkeren, bestanden scannen en instellingen aanscherpen. Ze kunnen niet voorkomen dat uw server overbelast raakt, en ze kunnen een lek in een plugin niet dichten; hooguit het misbruik ervan herkennen.
Houd dat in gedachten bij elke belofte op een verkooppagina. Een plugin is een slot op de deur, geen bewaker die de hele straat in de gaten houdt. Meer daarover leest u in onze uitleg over wat een firewall wel en niet doet.
Wordfence
De bekendste, met miljoenen installaties. Wordfence combineert een firewall op applicatieniveau, een malwarescanner die bestanden vergelijkt met de officiële versies, loginbeveiliging en tweestapsverificatie. De scanner is grondig en vindt in onze ervaring meer dan de meeste concurrenten.
Sterk: volledige scanner, veel instellingen, goede documentatie, gratis versie is echt bruikbaar. De firewall kan “extended” draaien zodat hij vóór WordPress laadt, wat de bescherming verbetert.
Minder sterk: nieuwe firewallregels en malwarehandtekeningen komen in de gratis versie met 30 dagen vertraging. Juist in de dagen na een bekend lek is dat de periode die telt. Daarnaast is Wordfence zwaar: de scans belasten de server merkbaar, en op goedkope gedeelde hosting leidt dat soms tot time-outs. De hoeveelheid e-mailmeldingen jaagt ondernemers ook vaak schrik aan zonder dat er iets aan de hand is.
Voor wie: sites op degelijke hosting, met iemand die de meldingen begrijpt en de instellingen niet op de standaard laat staan.
Solid Security (voorheen iThemes Security)
Solid Security richt zich vooral op het dichttimmeren van instellingen: brute-force-bescherming, tweestapsverificatie, wachtwoordeisen, het uitschakelen van XML-RPC en de bestandseditor, en een controle van de site tegen een kwetsbaarheidsdatabase (Patchstack). Een echte firewall met eigen regels heeft het nauwelijks; malwarescanning is beperkt.
Sterk: licht, overzichtelijke instelwizard, weinig valse alarmen. Goed in het voorkomen van de meest voorkomende inbraken via zwakke logins.
Minder sterk: als een aanvaller binnen is, ziet Solid Security dat vaak niet. U heeft er een aparte scanner naast nodig.
Voor wie: kleinere bedrijfssites waarbij de nadruk ligt op preventie, of als aanvulling op een firewall van de hostingpartij.
Sucuri
Sucuri is vooral bekend van de cloudfirewall: het verkeer loopt eerst via hun servers en pas daarna naar uw hosting. Dat is technisch de betere plek voor een firewall, want kwaadaardig verkeer bereikt uw server helemaal niet. De gratis WordPress-plugin doet iets anders: bestandsintegriteit controleren, logboeken bijhouden en een aantal instellingen aanscherpen.
Sterk: de betaalde cloudfirewall houdt ook DDoS-verkeer tegen en ontlast uw server. Hackherstel zit bij de duurdere pakketten inbegrepen.
Minder sterk: de gratis plugin alleen is geen volwaardige bescherming. De cloudfirewall vergt een DNS-wijziging en kost een paar honderd euro per jaar, en de ondersteuning is Engelstalig en soms traag.
Voor wie: sites die vaak worden aangevallen, webshops met omzet die niet tegen uitval kan, of bedrijven die het budget hebben voor een cloudlaag.
Patchstack
Patchstack doet één ding, en dat goed: kwetsbaarheden in plugins en thema’s volgen en het misbruik daarvan blokkeren met zogeheten virtuele patches. Als er een lek bekend wordt in een plugin die u gebruikt, krijgt u een melding en wordt de aanvalsroute afgeschermd tot u hebt bijgewerkt. Het is geen malwarescanner en geen loginbeveiliging.
Sterk: zeer licht, snel bij nieuwe lekken, een van de grootste kwetsbaarheidsdatabases. Wordt door veel onderhoudsbureaus en hostingpartijen op de achtergrond ingezet.
Minder sterk: u heeft er nog steeds een scanner en loginbeveiliging naast nodig. De gratis versie waarschuwt alleen; het blokkeren zit in de betaalde versie.
Voor wie: sites met veel plugins, of als extra laag bovenop een van de andere plugins.
All-In-One Security (AIOS)
AIOS, van de makers van UpdraftPlus, is een gratis alles-in-één pakket met een beoordelingssysteem in punten. Het biedt loginbeveiliging, een eenvoudige firewall via .htaccess-regels, bestandsrechtencontrole en een basisscanner. In de betaalde versie zit onder meer een malwarescanner op afstand.
Sterk: gratis, veel functies, laag serververbruik. Het puntensysteem maakt inzichtelijk wat u nog kunt verbeteren.
Minder sterk: het puntensysteem verleidt tot het aanzetten van alles, ook opties die een site kunnen breken. Wij hebben meer dan eens een 403-fout hersteld die door een te enthousiast ingestelde AIOS was veroorzaakt.
Voor wie: ondernemers die zelf beheren, een beperkt budget hebben en de instellingen rustig één voor één willen doorlopen.
Wat wij zelf kiezen, en waarom dat niet één plugin is
Voor de sites die wij beheren gebruiken we zelden één enkele plugin. De combinatie die in de praktijk het beste werkt is een firewall vóór WordPress (bij de hosting of via een cloudlaag), een lichte plugin voor loginbeveiliging en tweestapsverificatie, en een scanner die wij van buitenaf draaien, los van de site zelf. Dat laatste is belangrijk: een scanner die op de gehackte site draait, kan door de hack zelf worden uitgeschakeld. Hoe die scans werken en waarom ze nooit alles vinden, leest u in ons artikel over malwarescans.
Wilt u het toch bij één plugin houden? Dan is Wordfence op goede hosting de meest complete keuze, en Solid Security de rustigste als u vooral wilt voorkomen dat iemand via de inlogpagina binnenkomt. Twee volledige beveiligingsplugins naast elkaar raden wij af: ze werken elkaar tegen, geven dubbele meldingen en maken de site trager.
Belangrijker dan de pluginkeuze is wie ernaar kijkt. Een plugin die meldingen stuurt die niemand leest, beschermt niet. Als u dat zelf niet wilt bijhouden, kunt u websitebeveiliging als dienst afnemen, waarbij een partij zoals WebMaintor de firewall, scans en updates voor u bewaakt en ingrijpt als er iets is. Dat kost meer dan een gratis plugin, maar minder dan één keer hackherstel.
Volgende stap: kijk welke beveiligingsplugins er nu op uw site staan. Zijn het er twee of meer, kies er dan één. Is het er geen, begin dan vandaag met loginbeveiliging en tweestapsverificatie; dat lost het grootste deel van de inbraken al op.



