Skip to main content
Hosting en onderhoud afgestemd op jouw behoeften

WordPress-loginbeveiliging

De WordPress-loginpagina is standaard publiek toegankelijk op elke WordPress-site. Dat maakt het een natuurlijk doelwit — geautomatiseerde tools scannen er continu op, proberen op schaal username- en wachtwoordcombinaties. De standaardsetup geeft aanvallers alles wat ze nodig hebben om te beginnen. Wat het standaard login-setup problematisch maakt Voorspelbare URL — […]

De WordPress-loginpagina is standaard publiek toegankelijk op elke WordPress-site. Dat maakt het een natuurlijk doelwit — geautomatiseerde tools scannen er continu op, proberen op schaal username- en wachtwoordcombinaties. De standaardsetup geeft aanvallers alles wat ze nodig hebben om te beginnen.

Wat het standaard login-setup problematisch maakt

  • Voorspelbare URL — De loginpagina staat op /wp-admin of /wp-login.php op elke standaard WordPress-installatie. Aanvallers weten precies waar ze moeten zoeken

  • Geen limiet op loginpogingen — Standaard staat WordPress onbeperkte loginpogingen toe. Brute-force-tools kunnen duizenden combinaties proberen zonder te worden geblokkeerd

  • De "admin"-username — Nog steeds op veel sites gebruikt. Het haalt de helft van het giswerk weg voor aanvallers die de username al kennen en alleen het wachtwoord nodig hebben

  • Geen tweede verificatielaag — Een correct wachtwoord is alles wat een aanvaller en volledige admin-toegang scheidt

Hoe login significant veiliger maken

  • Gebruik een username die niet "admin" is — iets uniek en niet publiek aan u gekoppeld

  • Gebruik een sterk, uniek wachtwoord — lang, willekeurig, niet hergebruikt van andere accounts

  • Schakel two-factor authentication in — zelfs als een wachtwoord gecompromitteerd is, blokkeert een tweede factor toegang

  • Beperk loginpogingen — blokkeer IP's na herhaalde mislukkingen

  • Overweeg toegang tot de login-URL te beperken per IP als uw team de site vanaf vaste locaties bezoekt

Dit is een setup-taak, geen doorlopende last

Het meeste van deze maatregelen wordt eenmalig geconfigureerd en draait daarna op de achtergrond. De inspanning is laag in verhouding tot de geboden bescherming. Ze overslaan omdat ze kleine details lijken, is hoe sites gecompromitteerd worden.

Loginbeveiliging is onderdeel van wat we beoordelen in een website-checkup en actief houden via WordPress-onderhoud. Meer in onze beveiligingskennisbank.

Heeft u een gehackte of geïnfecteerde site? Lees over onze malware-verwijderingsservice →