Je WordPress-beheerdersaccount geeft je volledige controle over alles op je site. Inhoud, plug-ins, thema's, gebruikers, bestanden en instellingen zijn allemaal toegankelijk via één enkele login. Dat niveau van toegang maakt het een zeer waardevol doelwit voor aanvallers.
De meeste beveiligingslekken in WordPress beginnen niet met een geavanceerde exploit. Ze beginnen met een gecompromitteerd beheerdersaccount.
WordPress-beheerdersaccounts vormen het grootste beveiligingsrisico voor uw website, omdat ze onbeperkte toegang bieden tot elk onderdeel van uw WordPress-installatie. Een gecompromitteerd beheerdersaccount geeft een aanvaller volledige controle om malware te injecteren, backdoors te creëren, gegevens te stelen, content te verwijderen en u de toegang tot uw eigen site te ontzeggen. Zwakke wachtwoorden, brute force-aanvallen, phishing en een te groot aantal beheerders zijn de meest voorkomende oorzaken van het compromitteren van beheerdersaccounts.
Waarom zijn WordPress-beheerdersaccounts zo gevaarlijk als ze gehackt worden?
Beheerdersrechten zijn meer dan alleen inloggen. Ze geven een aanvaller volledige, onbeperkte controle over je hele website. Een aanvaller met beheerdersrechten kan schadelijke plug-ins, malware in je themabestanden injecteren, verborgen backdoor-accounts aanmaken en alle klantgegevens uit je database halen.

De schade reikt verder dan uw website. Een datalek brengt juridische aansprakelijkheid met zich mee. Een blacklist van Google kan uw organisch verkeer drastisch verminderen. Het herstellen van een gehackte WordPress-website kost tijd, geld en aanzienlijke inspanning. Het voorkomen van een datalek is veel goedkoper dan het herstellen ervan.
Meest voorkomende manieren waarop WordPress-beheerdersaccounts worden gehackt
Beheerdersaccounts worden steeds op dezelfde manieren gehackt. Als je weet welke methoden dat zijn, kun je ze afsluiten voordat ze tegen je gebruikt worden.
- Zwakke of hergebruikte wachtwoorden: Als u hetzelfde wachtwoord voor meerdere websites gebruikt, kan een inbreuk op een van die websites aanvallers toegang geven tot uw WordPress-beheerdersaccount.
- Brute force-aanvallen op wp-login.php: Geautomatiseerde tools proberen duizenden gebruikersnaam- en wachtwoordcombinaties per minuut uit op uw inlogpagina. Standaardgebruikersnamen en eenvoudige wachtwoorden worden snel gekraakt.
- Phishingaanvallen gericht op beheerders: nep-inlogpagina's, frauduleuze e-mails over plugin-updates en valse WordPress-meldingen misleiden beheerders om hun inloggegevens prijs te geven.
- Gecompromitteerde plugins met beheerdersrechten: Een illegale of kwetsbare plugin kan een achterdeur creëren waarmee aanvallers beheerdersrechten krijgen zonder ooit uw inlogpagina te hoeven bezoeken.
- Gestolen sessiecookies: Als u inlogt via een onbeveiligde verbinding, kan uw sessiecookie worden onderschept en gebruikt om uw actieve sessie over te nemen.
- Credential stuffing uit andere datalekken: aanvallers halen inloggegevens uit bekende datalekken en testen deze automatisch op grote schaal op WordPress-sites.
- Gedeelde beheerdersrechten voor meerdere teamleden: Wanneer meerdere personen één beheerdersaccount delen, is het onmogelijk bij te houden wie wat heeft gedaan. Bovendien vereist het intrekken van de toegang van één persoon dat de inloggegevens van iedereen worden gewijzigd.
Waarom is een te groot aantal beheerdersaccounts een beveiligingsprobleem?
Elk beheerdersaccount dat u aanmaakt, is een extra toegangspoort tot uw website. Elk account vertegenwoordigt een nieuwe set inloggegevens die het doelwit kunnen worden van phishing, brute-force-aanvallen of diefstal via een inbreuk door een derde partij.
Hoe meer beheerdersaccounts je hebt, hoe groter de kans dat er minstens één een zwak wachtwoord heeft, toebehoort aan iemand die niet meer op je site werkt, of al maanden niet is ingelogd.
Geef elke gebruiker alleen de toegang die hij of zij daadwerkelijk nodig heeft voor het uitvoeren van de werkzaamheden. De meeste WordPress-sites geven standaard volledige beheerdersrechten, omdat dat eenvoudiger is. Elk account met te veel rechten dat wordt gehackt, geeft de aanvaller veel meer mogelijkheden dan de rechtmatige gebruiker ooit nodig heeft.
Hoe controleer je je WordPress-beheerdersaccounts?
Voordat u uw beheerdersaccounts beveiligt, moet u precies weten wie toegang heeft en of die toegang nog steeds zinvol is.

Controleer elk beheerdersaccount op uw site
Ga in je WordPress-dashboard naar Gebruikers → Alle gebruikers en filter op de beheerdersrol. Bekijk elk account in die lijst en vraag jezelf af of elke persoon daadwerkelijk volledige beheerdersrechten nodig heeft.
Noteer voor elk beheerdersaccount de gebruikersnaam, het e-mailadres, de datum van de laatste aanmelding en de reden waarom ze beheerdersrechten hebben. Dit vormt de basis voor elke toekomstige controle van de toegangsrechten.
Identificeer inactieve en overbodige beheerdersaccounts
Een beheerdersaccount dat 90 dagen niet is ingelogd, vormt een risico. Niemand houdt het in de gaten, het wachtwoord is mogelijk niet bijgewerkt en de accounteigenaar merkt mogelijk niet op als er iets verdachts gebeurt.
Degradeer inactieve accounts naar een lagere rol of verwijder ze. Verwijder accounts van voormalige medewerkers of freelancers onmiddellijk. Laat nooit een actief beheerdersaccount staan voor iemand die niet langer op uw site werkt.
Controleer op accounts met verdachte activiteiten
Zoek naar beheerdersaccounts met e-mailadressen die u niet herkent, generieke gebruikersnamen of aanmaakdatums die niet overeenkomen met de geschiedenis van uw team. Dit kunnen backdoor-accounts zijn die door een eerdere aanvaller zijn aangemaakt.
Gebruik een beveiligingsplug-in met een activiteitenlogboek om te controleren wat elk beheerdersaccount heeft gedaan. Onverwachte bestandsbewerkingen, plug-ininstallaties of het aanmaken van nieuwe gebruikers vanuit een account dat deze acties niet zou mogen uitvoeren, vereisen onmiddellijk onderzoek.
Hoe u WordPress-beheerdersaccounts beveiligt: stap voor stap
Er bestaat geen enkele oplossing die uw beheerdersaccounts op zichzelf beveiligt. U hebt meerdere beheersmaatregelen nodig die samenwerken. Doorloop deze stappen in de aangegeven volgorde.
Stap 1: De standaard gebruikersnaam van de beheerder wijzigen
De gebruikersnaam "admin" is het eerste wat elke brute-force-aanval probeert. Behoud deze gebruikersnaam en een aanvaller hoeft alleen je wachtwoord te raden. Wijzig je gebruikersnaam, dan hebben ze beide nodig.
Maak een nieuw beheerdersaccount aan met een niet-voor de hand liggende gebruikersnaam, verplaats je content en instellingen ernaartoe en verwijder vervolgens het oorspronkelijke beheerdersaccount. Gebruik niet je echte naam, je domeinnaam of iets dat met het woord 'admin' te maken heeft.
Stap 2: Stel strenge wachtwoordvereisten in
Je WordPress-beheerderswachtwoord moet minimaal 16 tekens lang zijn en een combinatie bevatten van hoofdletters, kleine letters, cijfers en symbolen.
Gebruik een wachtwoordmanager om een uniek, complex wachtwoord aan te maken en op te slaan. Schakel strenge wachtwoordhandhaving in uw beveiligingsplug-in in, zodat elke beheerder aan een minimale standaard moet voldoen in plaats van een eenvoudig wachtwoord te kiezen.
Stap 3: Schakel tweefactorauthenticatie in voor alle beheerders
Tweefactorauthenticatie betekent dat een aanvaller meer nodig heeft dan alleen je wachtwoord om toegang te krijgen. Zelfs als ze je inloggegevens via phishing of een datalek bemachtigen, kunnen ze nog steeds niet inloggen zonder de tweede factor.
Installeer WP 2FA en stel het zo in dat tweefactorauthenticatie vereist is voor iedereen met de beheerdersrol. Gebruik een authenticatie-app zoals Google Authenticator in plaats van sms-codes, die kunnen worden onderschept via sim-swapping-aanvallen.
Stap 4: Beperk het aantal inlogpogingen op wp-login.php
WordPress staat standaard onbeperkte inlogpogingen toe. Daardoor kunnen brute force-aanvallen eenvoudig automatisch worden uitgevoerd.
Installeer Limit Login Attempts Reloaded en stel het in om IP-adressen te blokkeren na drie tot vijf mislukte inlogpogingen. Stel de blokkeringsperiode in op minimaal 20 minuten voor de eerste overtreding en langer voor herhaalde overtredingen vanaf hetzelfde IP-adres.
Stap 5: Beheerderstoegang beperken op basis van IP-adres
Als uw beheerders altijd vanaf dezelfde IP-adressen inloggen, blokkeer dan alle andere gebruikers op serverniveau. Elke inlogpoging vanaf een onbekend IP-adres bereikt de WordPress-inlogpagina dan nooit.
Voeg IP-restrictieregels toe aan uw .htaccess-bestand of stel ze in via uw beveiligingsplug-in. Als uw team vanaf meerdere locaties inlogt, gebruik dan een VPN en beperk de toegang tot het IP-bereik van de VPN.
Stap 6: Verberg of hernoem de WordPress-inlog-URL
Iedere aanvaller weet dat de standaard inlog-URL wp-login.php is. Door deze naar een aangepaste URL te verplaatsen, wordt de overgrote meerderheid van geautomatiseerde brute-force-aanvallen gestopt, die nooit verder kijken dan het standaardpad.
Installeer WPS Hide Login en wijzig je inlog-URL in iets dat niet te raden is. Houd het privé. Deel het alleen met mensen die beheerdersrechten nodig hebben en bewaar het samen met je inloggegevens in je wachtwoordmanager.
Stap 7: Pas het principe van minimale bevoegdheden toe op gebruikersrollen
Bekijk elk gebruikersaccount op je site en geef elke persoon alleen de toegang die ze daadwerkelijk nodig hebben. Een blogger heeft toegang als auteur nodig. Een contentmanager heeft toegang als editor nodig. Een ontwikkelaar die aan een specifiek project werkt, heeft mogelijk tijdelijk beheerdersrechten nodig, maar deze moeten worden verlaagd zodra het werk is afgerond.
WordPress heeft vijf standaardrollen: Abonnee, Bijdrager, Auteur, Redacteur en Beheerder. Reserveer de rol Beheerder voor mensen die echt volledige toegang tot alles nodig hebben. Hoe minder beheerdersaccounts je hebt, hoe kleiner het risico op cyberaanvallen.
Wordt u 's nachts wakker gehouden door de beveiliging van uw WordPress-beheerpaneel?
Ons WordPress-beveiligingsteam controleert beheerdersaccounts, stelt tweefactorauthenticatie in, beveiligt uw inlogpagina en monitort de activiteit, zodat uw site 24/7 beschermd blijft.
Hoe bescherm ik het WordPress-beheerpaneel tegen ongeautoriseerde toegang?
Het beveiligen van het inlogproces is slechts een deel van het werk. Ook uw beheerdersdashboard heeft extra beveiligingslagen nodig.
- HTTP-authenticatie toevoegen: een prompt voor gebruikersnaam en wachtwoord op serverniveau vóór wp-admin creëert een tweede beveiligingslaag voordat je überhaupt bij je WordPress-inlogpagina terechtkomt.
- Blokkeer de toegang tot wp-admin voor niet-beheerders: Stel uw beveiligingsplugin zo in dat gebruikers zonder beheerdersrechten worden doorgestuurd naar een andere pagina als ze rechtstreeks toegang proberen te krijgen tot het wp-admin-dashboard.
- Schakel XML-RPC uit: Aanvallers gebruiken het om brute-force-aanvallen uit te voeren en commando's te verrichten zonder uw inlogpagina te hoeven passeren. Als u het niet gebruikt, schakel het dan uit.
- Gebruik een auditlog-plug-in: een activiteitenlogboek registreert elke actie in uw beheerdersdashboard, inclusief inlogpogingen, bestandsbewerkingen, plug-ininstallaties en gebruikerswijzigingen.
- Stel sessietime-outs in: Een beheerder die een open sessie verlaat, laat deze kwetsbaar achter. Stel time-outs in om inactieve beheerders na 15-30 minuten automatisch uit te loggen.
- De bestandseditor uitschakelen: De bestandseditor van het WordPress-thema en de bijbehorende plugins stelt elke beheerder in staat om PHP-bestanden rechtstreeks te bewerken. Schakel dit uit door define('DISALLOW_FILE_EDIT', true) toe te voegen aan uw wp-config.php-bestand.
Hoe kan ik de activiteit van een WordPress-beheerdersaccount monitoren?
Door in de gaten te houden wat er op uw beheerdersaccounts gebeurt, krijgt u vroegtijdig een waarschuwing voordat een aanvaller de tijd heeft om ernstige schade aan te richten.
De WP Activity Log-plugin registreert elke beheerdersactie, inclusief inlogpogingen, uitloggen, mislukte inlogpogingen, plugin-activering, bestandsbewerkingen en wijzigingen in gebruikersrollen. Elke vermelding bevat een tijdstempel en een IP-adres.
Controleer regelmatig uw activiteitenlogboek en stel e-mailwaarschuwingen in voor risicovolle gebeurtenissen, zoals het aanmaken van nieuwe beheerdersaccounts, het installeren van plug-ins vanaf onbekende IP-adressen en een piek in mislukte inlogpogingen.
Wat te doen als een WordPress-beheerdersaccount is gehackt?
Handel snel. Elke minuut dat je wacht, geeft de aanvaller meer tijd om achterdeuren te creëren, gegevens te stelen of schade aan te richten die moeilijker te herstellen is.

Alle beheerderswachtwoorden direct opnieuw instellen
Wijzig onmiddellijk alle wachtwoorden van beheerdersaccounts, niet alleen die van het account dat is gecompromitteerd. Als één account is gehackt, beschouw dan alle andere beheerdersgegevens ook als mogelijk gecompromitteerd.
Genereer de beveiligingssleutels en salts van je WordPress-installatie in het bestand wp-config.php. Hierdoor worden alle bestaande sessies beëindigd en moet iedereen, inclusief de aanvaller, opnieuw inloggen met de nieuwe inloggegevens.
Toegang intrekken en ongeautoriseerde accounts verwijderen
Ga naar Gebruikers, vervolgens naar Alle gebruikers en zoek naar accounts die u niet herkent, met name recent aangemaakte beheerdersaccounts. Verwijder alle ongeautoriseerde accounts onmiddellijk.
Schakel de accounts van teamleden van wie de inloggegevens mogelijk zijn gecompromitteerd tijdelijk uit totdat u precies hebt vastgesteld hoe de inbreuk heeft plaatsgevonden.
Scannen op malware en backdoors na een inbreuk
Een gecompromitteerd beheerdersaccount betekent bijna altijd dat er malware of backdoor-bestanden aan uw site zijn toegevoegd. Voer een volledige malware-scan uit met Wordfence of Sucuri zodra uw accounts beveiligd zijn.
Focus op recent gewijzigde bestanden, met name in wp-content, wp-config.php en uw thema- en pluginbestanden. Een schone scanuitslag betekent niet altijd dat de site volledig schoon is. Bij bevestigde inbreuken kunt u overwegen een professionele malwareverwijderingsdienst.
Herzie en versterk de beveiliging na het incident
Nadat je alles hebt opgeruimd, moet je uitzoeken wat er mis is gegaan. Was tweefactorauthenticatie (2FA) niet ingeschakeld? Werd er een zwak wachtwoord gebruikt? Was een inactief account het doelwit?
Gebruik je bevindingen om de specifieke maatregelen te treffen die de inbreuk hadden kunnen voorkomen. Noteer wat er is gebeurd en wat je eraan hebt gedaan. Dat verslag komt van pas wanneer je je beveiligingsinstellingen de volgende keer evalueert.
Beste plugins om WordPress-beheerdersaccounts te beveiligen
Deze plugins bestrijken alle lagen van de beveiliging van beheerdersaccounts, van inlogbeveiliging tot activiteitenmonitoring en tweefactorauthenticatie.
| Plugin | Het beste voor | Voordeel |
|---|---|---|
| WP 2FA | Tweefactorauthenticatie | Verificatie van beheerdersaccount. |
| Het aantal inlogpogingen is opnieuw ingesteld | Bescherming tegen brute kracht | Beperking van het aantal inlogpogingen. |
| WP-activiteitenlogboek | Monitoring van beheerdersactiviteiten | Volledig auditspoor van beheerdersacties. |
| Wordfence Beveiliging | Uitgebreide beveiliging | Inlogbeveiliging en firewall. |
| WPS Inloggen verbergen | Beveiliging van de inlog-URL | Verbergt wp-login.php voor aanvallers. |
Veelvoorkomende beveiligingsfouten in het WordPress-beheerpaneel die je moet vermijden
Deze fouten komen regelmatig voor op WordPress-sites en elke fout vergroot de kans op een succesvolle aanval aanzienlijk.
- Sla de standaard beheerdersgebruikersnaam over: Elk brute-forceprogramma probeert eerst de beheerdersnaam. Als je die behoudt, geef je aanvallers al de helft van wat ze nodig hebben.
- Deel nooit beheerdersgegevens: gedeelde gegevens betekenen dat u niet kunt bijhouden wie wat heeft gedaan, de toegang voor één persoon niet kunt intrekken of kunt achterhalen welk account is gehackt.
- Toegang intrekken wanneer mensen vertrekken: Een actief beheerdersaccount van iemand die niet langer op uw site werkt, is een open deur waar niemand toezicht op houdt.
- Wijs niet te veel beheerdersrollen toe: elk onnodig beheerdersaccount is een extra kwetsbaarheid voor aanvallen. Geef mensen alleen de toegang die ze daadwerkelijk nodig hebben voor hun functie, niet meer.
- Schakel altijd tweefactorauthenticatie (2FA) in: zonder 2FA heeft een aanvaller slechts een gestolen wachtwoord nodig om toegang te krijgen.
- Let op meldingen over mislukte inlogpogingen: een piek in het aantal mislukte inlogpogingen duidt op een brute-force-aanval. Als u deze melding negeert, mist u de kans om de aanval te stoppen.
- Controleer beheerdersaccounts regelmatig: Lijsten met beheerdersaccounts groeien en krimpen zelden vanzelf. Regelmatige controles sporen inactieve accounts op voordat ze tot incidenten leiden.
Conclusie: Verbeter de beveiliging van uw beheerdersaccount
Je WordPress-beheerdersaccount is de sleutel tot je hele website. Alle andere beveiligingsmaatregelen die je neemt, zijn nutteloos als een aanvaller deze beveiliging weet te omzeilen.
Wijzig de standaard gebruikersnaam. Gebruik een sterk, uniek wachtwoord. Schakel tweefactorauthenticatie (2FA) in voor elke beheerder. Beperk het aantal inlogpogingen. Controleer uw lijst met beheerdersaccounts. Houd uw activiteitenlogboeken in de gaten.
Doe dit allemaal consequent, en je beheerdersaccounts veranderen van je grootste kwetsbaarheid in een van je sterkste verdedigingsmechanismen.
Veelgestelde vragen over de beveiliging van WordPress-beheerdersaccounts
Waarom vormt het WordPress-beheerdersaccount een beveiligingsrisico?
Het geeft degene die het beheert volledige controle over uw site, inclusief bestanden, plug-ins, thema's, gebruikers en database-instellingen. Een gecompromitteerd beheerdersaccount stelt een aanvaller in staat malware te injecteren, achterdeuren te creëren, gegevens te stelen en u volledig buiten te sluiten.
Hoe beveilig ik mijn WordPress-beheerdersaccount?
Wijzig de standaard gebruikersnaam van de beheerder, gebruik een sterk, uniek wachtwoord, schakel tweefactorauthenticatie in, beperk het aantal inlogpogingen, beperk de toegang tot WP-Admin op basis van IP-adres, verberg de inlog-URL en controleer regelmatig wie beheerdersrechten heeft. Al deze maatregelen samen voorkomen de overgrote meerderheid van aanvallen op beheerdersaccounts.
Moet ik de standaard gebruikersnaam van de WordPress-beheerder wijzigen?
Ja. Elke brute force-tool probeert eerst het beheerdersaccount. Als je dat account behoudt, hoeft een aanvaller alleen nog maar je wachtwoord te kraken. Maak een nieuw beheerdersaccount aan met een andere gebruikersnaam en verwijder het oorspronkelijke beheerdersaccount onmiddellijk.
Hoe schakel ik tweefactorauthenticatie in voor het WordPress-beheerpaneel?
Installeer WP 2FA en configureer het om tweefactorauthenticatie te vereisen voor iedereen met de beheerdersrol. Gebruik een authenticatie-app zoals Google Authenticator in plaats van sms-codes. Na de configuratie heeft elke beheerder naast zijn of haar wachtwoord bij elke aanmelding een eenmalige code nodig.
Hoeveel beheerdersaccounts moet een WordPress-site hebben?
Zo min mogelijk. De meeste websites hebben slechts één of twee actieve beheerdersaccounts nodig. Elk extra beheerdersaccount is een extra kwetsbaarheid. Geef gebruikers de minimale rol die ze nodig hebben voor hun functie en reserveer de beheerdersrol voor mensen die daadwerkelijk volledige toegang nodig hebben.
Wat moet ik doen als mijn WordPress-beheerdersaccount is gehackt?
Stel alle beheerderswachtwoorden onmiddellijk opnieuw in en genereer uw WordPress-beveiligingssleutels en -salts. Verwijder alle ongeautoriseerde accounts in uw gebruikersdashboard. Voer een volledige malware-scan uit met Wordfence of Sucuri. Analyseer vervolgens wat er mis is gegaan en implementeer de maatregelen die de inbreuk hadden kunnen voorkomen.