πŸ›‘οΈ
Security

WordPress loginpagina beveiligen: complete aanpak

πŸ“… 9 October 2026 ✏️ 9 October 2026 ⏱ 4 min leestijd

Ontdek hoe je je WordPress loginpagina beveiligt tegen hackers met concrete stappen: URL wijzigen, 2FA, limiet op inlogpogingen en meer.

De WordPress loginpagina is een geliefd doelwit voor geautomatiseerde aanvallen. Standaard is deze bereikbaar via /wp-admin of /wp-login.php, wat het voor kwaadwillenden eenvoudig maakt om inlogpogingen te doen. Door de loginpagina te verbergen, inlogpogingen te beperken, tweestapsverificatie in te stellen en sterke wachtwoorden af te dwingen, verklein je de kans op een succesvolle aanval aanzienlijk. In dit artikel lees je concrete stappen om je WordPress login direct veiliger te maken.

Waarom de loginpagina een risico is

Een brute force aanval is een methode waarbij een script automatisch duizenden combinaties van gebruikersnamen en wachtwoorden probeert totdat er eentje werkt. Omdat de standaard loginlocatie van WordPress overal hetzelfde en voorspelbaar is, kunnen botnetten je site zonder enige voorkennis aanvallen. Dit kost serverresources, kan je site vertragen en vormt in het ergste geval een directe toegang tot je volledige website inclusief klantgegevens.

Veel aanvallen zijn niet gericht op jouw site specifiek, maar scannen het internet massaal af op zoek naar zwakke plekken. Juist daarom is het belangrijk om de basis op orde te hebben, ook als je denkt dat jouw site geen interessant doelwit is.

BezoekerLogin-URL2FA check

Loginpagina verbergen of verplaatsen

Een van de effectiefste maatregelen is het wijzigen van de standaard login-URL. Door /wp-admin of /wp-login.php te vervangen door een eigen, unieke URL, vinden geautomatiseerde scanners simpelweg geen loginformulier meer om aan te vallen. Dit kan met een plugin die de loginslug aanpast, zonder dat je in de WordPress-core hoeft te werken.

Let op dat je de nieuwe URL goed onthoudt of opslaat in je wachtwoordmanager. Raak je de aangepaste link kwijt, dan is herstel via de database of een tijdelijke uitschakeling van de plugin via FTP nodig.

Inlogpogingen beperken

Naast het verbergen van de loginpagina is het verstandig om het aantal inlogpogingen te limiteren. Met een plugin die mislukte pogingen bijhoudt, wordt een IP-adres na een aantal foutieve pogingen tijdelijk geblokkeerd. Dit maakt brute force aanvallen in de praktijk onwerkbaar, omdat het te lang duurt om voldoende combinaties te proberen.

1

Installeer een limiting-plugin

Kies een plugin die inlogpogingen per IP-adres registreert en blokkeert na een ingesteld aantal mislukte pogingen.

2

Wijzig de login-URL

Pas de standaard loginslug aan naar een unieke, niet voor de hand liggende waarde.

3

Activeer tweestapsverificatie

Koppel een authenticator-app aan je gebruikersaccount voor een extra inlogstap.

4

Controleer gebruikersrollen

Verwijder of verlaag accounts die niet langer beheerdersrechten nodig hebben.

Extra beveiligingslagen toevoegen

Tweestapsverificatie (2FA) is een van de krachtigste maatregelen tegen ongeautoriseerde toegang. Zelfs als een wachtwoord uitlekt, heeft een aanvaller alsnog de code uit jouw authenticator-app nodig. Combineer dit met sterke, unieke wachtwoorden en verwijder het standaard gebruikersaccount ‘admin’, aangezien dit vaak als eerste wordt geraden.

Zorg daarnaast dat WordPress, thema’s en plugins altijd up-to-date zijn, want verouderde software is een veelvoorkomende ingang voor aanvallers. Gebruik je SSL op je website? Dat is tegenwoordig standaard en voorkomt dat inloggegevens onversleuteld worden verstuurd. Via Plesk in je hostingomgeving kun je bovendien eenvoudig IP-restricties instellen op mapniveau, wat een extra server-brede beveiligingslaag toevoegt bovenop de WordPress-instellingen zelf.

πŸ’‘ Tip: Maak voordat je beveiligingsinstellingen aanpast altijd een backup, zodat je een wijziging eenvoudig kunt terugdraaien als er iets misgaat.

Een goed presterende en veilige hostingomgeving met NVMe-opslag en dagelijkse backups vormt de basis onder al deze maatregelen. Twijfel je over je huidige hostingpartij, bekijk dan de mogelijkheden om te overstappen naar Tandata, of lees meer over onze webhosting met LiteSpeed-servers en gratis SSL. Vragen over een specifieke instelling? Raadpleeg onze kennisbank voor meer achtergrondinformatie.

Veelgestelde vragen

Is het wijzigen van de login-URL echt nodig als ik al 2FA gebruik?

2FA beschermt tegen ongeautoriseerde toegang, maar een verborgen login-URL voorkomt al dat geautomatiseerde scanners je site belasten. Samen vormen ze een sterkere combinatie dan één maatregel alleen.

Kan ik mezelf buitensluiten als ik de loginpagina aanpas?

Ja, als je de nieuwe URL vergeet. Bewaar deze op een veilige plek en test de wijziging direct na het opslaan voordat je uitlogt.

Werkt het beperken van inlogpogingen ook bij aanvallen vanaf verschillende IP-adressen?

Grootschalige aanvallen gebruiken soms wisselende IP’s. Combineer daarom limiting met 2FA en sterke wachtwoorden voor de beste bescherming.

Heeft serverbeveiliging ook invloed op mijn WordPress-login?

Zeker, een goed beveiligd serverplatform met actuele software en firewallinstellingen vormt een extra beschermingslaag naast je WordPress-maatregelen.

Conclusie

Een veilige WordPress loginpagina bestaat uit meerdere lagen: een unieke login-URL, een limiet op inlogpogingen, tweestapsverificatie en actuele software. Combineer deze maatregelen met een betrouwbare hostingomgeving voor optimale bescherming van je website.

Bekijk webhosting β†’

Was dit artikel nuttig?