Open eens de gebruikerslijst van uw WordPress-site. Bij de meeste bedrijven die wij tegenkomen staan er meer namen dan mensen die nog bij het bedrijf werken. De stagiair van 2021. Het webbureau dat de site heeft gebouwd. Een account met de naam “test”. De vorige marketingmedewerker, met de rol beheerder. Allemaal met een wachtwoord dat niemand meer kent, en allemaal in staat om in te loggen.
Zulke accounts zijn niet alleen rommelig. Elk account met beheerdersrechten is een sleutel tot uw hele site, en een sleutel waarvan u niet weet waar hij ligt, is een probleem. Tegelijk zijn veel mensen bang om WordPress-gebruikers te verwijderen, want wat gebeurt er met de pagina’s en berichten die zo iemand heeft geschreven? Het antwoord: die kunt u netjes overdragen, als u de juiste volgorde aanhoudt. Dit stappenplan laat zien hoe.
Waarom oude accounts een echt risico zijn
Brute-force-aanvallen op WordPress zijn geautomatiseerd en gebruiken lijsten met gelekte wachtwoorden. Als uw ex-medewerker in 2021 op de site hetzelfde wachtwoord gebruikte als op een webshop die later gehackt is, staat die combinatie nu in zo’n lijst. Het account is nooit gewijzigd, tweestapsverificatie stond niet aan, en niemand let erop of het ooit inlogt. Voor een aanvaller is dat de gemakkelijkste route naar binnen, gemakkelijker dan een plugin-lek zoeken.
Daar komt bij: hoe meer accounts, hoe minder overzicht. Als u na een incident wilt weten wie er de afgelopen maand heeft ingelogd, wilt u een lijst van vijf namen doorlopen, niet van dertig.
Stap 1: breng in kaart wie er staat
Ga in het beheer naar Gebruikers. U ziet per account de gebruikersnaam, het e-mailadres, de rol en het aantal berichten. Loop de lijst langs en zet elk account in een van drie groepen:
- Actief en nodig. Mensen die nu aan de site werken. Blijven, maar controleer de rol.
- Onbekend of vertrokken. Ex-medewerkers, oude bureaus, stagiairs, testaccounts. Kandidaten om te verwijderen.
- Twijfel. Een account waarvan u niet weet wie het is of waarvoor het dient. Niet direct verwijderen; eerst uitzoeken.
Let bij die derde groep op accounts die u niet herkent en die wel beheerdersrechten hebben. Een beheerder die niemand heeft aangemaakt, met een vreemd e-mailadres, kan een teken zijn dat er al iemand binnen is geweest. Neem dat serieus voordat u verdergaat.
Stap 2: maak een back-up
Het verwijderen van gebruikers is niet omkeerbaar zonder back-up. Maak er dus een, of controleer dat de laatste automatische back-up van vandaag is en ook de database bevat. Pas daarna verder.
Stap 3: draag inhoud over, verwijder dan het account
Dit is de stap waar mensen bang voor zijn, en terecht als u hem verkeerd doet. Wanneer u een gebruiker verwijdert, vraagt WordPress wat er met zijn inhoud moet gebeuren: alles verwijderen, of toewijzen aan een andere gebruiker. Kies altijd toewijzen. Selecteer een bestaand account, bijvoorbeeld een algemeen redactieaccount of de huidige contentverantwoordelijke, en bevestig.
Alle berichten, pagina’s en mediabestanden van het oude account krijgen dan de nieuwe auteur en blijven gewoon staan. Ook de auteursnaam die op de site zichtbaar is bij blogberichten verandert mee. Wilt u dat niet, omdat de oorspronkelijke schrijver bijvoorbeeld nog steeds als auteur genoemd moet worden, dan is een tussenoplossing: de rol verlagen naar abonnee, het wachtwoord resetten naar iets willekeurigs en het e-mailadres aanpassen. Het account kan dan niet meer inloggen, maar de naam blijft bij de berichten staan.
Verwijder accounts één voor één en kijk na de eerste even op de site of alles er nog staat. Daarna kunt u sneller doorwerken.
Stap 4: beperk de rollen van wie blijft
Bij het opschonen komt u ook de mensen tegen die wel blijven, maar te veel rechten hebben. De regel is simpel: iemand die alleen teksten en berichten plaatst, is redacteur of auteur. Beheerder is voor wie plugins installeert, thema’s wijzigt en instellingen aanpast. In de meeste kleine bedrijven zijn dat één of twee mensen, vaak inclusief de onderhoudspartij.
Hoe de rollen precies verschillen en welke u aan wie geeft, staat in onze uitleg over gebruikersrollen in WordPress. Kort gezegd: begin laag en geef meer rechten als het nodig blijkt, niet andersom.
Stap 5: sluit de deur voor de toekomst
Na het opschonen wilt u niet over een jaar weer dertig accounts hebben. Een paar afspraken helpen:
- Tweestapsverificatie verplicht voor iedereen met de rol redacteur of hoger.
- Nieuwe accounts alleen op naam, met een zakelijk e-mailadres. Geen gedeelde accounts als “marketing” met een wachtwoord dat rondgaat.
- Bij vertrek van een medewerker of afscheid van een bureau: account dezelfde dag verwijderen. Zet het op de uitdienstchecklist, naast de laptop en de sleutels.
- Elk kwartaal even de gebruikerslijst bekijken. Vijf minuten.
- Als een bureau tijdelijk toegang nodig heeft: een eigen account aanmaken dat u daarna kunt verwijderen.
Wat u niet moet doen
Verwijder nooit het enige beheerdersaccount, ook niet als u denkt dat u zelf een ander account heeft. Controleer eerst dat u met dat andere account kunt inloggen. Verwijder ook geen accounts die door plugins worden gebruikt voor koppelingen, bijvoorbeeld een account dat een externe dienst gebruikt om berichten te plaatsen. Zulke accounts herkent u meestal aan de naam van de dienst of aan een technisch e-mailadres; twijfelt u, zet ze dan in de groep “uitzoeken”.
En ga niet in de database zelf gebruikers wissen. Het beheerscherm doet het netjes, inclusief het overdragen van inhoud; een handmatige verwijdering in de database laat verweesde berichten achter.
Praktijkvoorbeeld: het adviesbureau in Utrecht
Een adviesbureau in Utrecht met acht medewerkers had 23 gebruikersaccounts. Elf ervan hoorden bij mensen die niet meer bij het bedrijf werkten, vier bij externe partijen, en van drie wist niemand waar ze vandaan kwamen. Zeven accounts hadden beheerdersrechten.
Na een back-up werd alle inhoud van vertrokken medewerkers overgedragen aan een redactieaccount, de externe accounts verwijderd en de onbekende accounts eerst onderzocht. Eén daarvan bleek in 2022 te zijn aangemaakt via een lek in een inmiddels verwijderde plugin; het had nooit ingelogd, maar had wel kunnen inloggen. Na het opschonen bleven zes accounts over, waarvan twee beheerders, allemaal met tweestapsverificatie. Het bureau nam de kwartaalcontrole op in hun onderhoudsafspraken, zodat het niet meer aan iemands geheugen hangt.
Conclusie
Het opschonen van gebruikersaccounts is een van de goedkoopste beveiligingsmaatregelen die er zijn: een uur werk, geen plugin nodig, en direct minder aanvalsoppervlak. Maak een back-up, draag inhoud over in plaats van te verwijderen, verlaag de rollen van wie blijft en zet tweestapsverificatie aan. Plan daarna een terugkerend moment, want de lijst groeit vanzelf weer aan als niemand ernaar kijkt.


