De WordPress loginpagina is een geliefd doelwit voor geautomatiseerde aanvallen. Standaard is deze bereikbaar via /wp-admin of /wp-login.php, wat het voor kwaadwillenden eenvoudig maakt om inlogpogingen te doen. Door de loginpagina te verbergen, inlogpogingen te beperken, tweestapsverificatie in te stellen en sterke wachtwoorden af te dwingen, verklein je de kans op een succesvolle aanval aanzienlijk. In dit artikel lees je concrete stappen om je WordPress login direct veiliger te maken.
Waarom de loginpagina een risico is
Een brute force aanval is een methode waarbij een script automatisch duizenden combinaties van gebruikersnamen en wachtwoorden probeert totdat er eentje werkt. Omdat de standaard loginlocatie van WordPress overal hetzelfde en voorspelbaar is, kunnen botnetten je site zonder enige voorkennis aanvallen. Dit kost serverresources, kan je site vertragen en vormt in het ergste geval een directe toegang tot je volledige website inclusief klantgegevens.
Veel aanvallen zijn niet gericht op jouw site specifiek, maar scannen het internet massaal af op zoek naar zwakke plekken. Juist daarom is het belangrijk om de basis op orde te hebben, ook als je denkt dat jouw site geen interessant doelwit is.
Loginpagina verbergen of verplaatsen
Een van de effectiefste maatregelen is het wijzigen van de standaard login-URL. Door /wp-admin of /wp-login.php te vervangen door een eigen, unieke URL, vinden geautomatiseerde scanners simpelweg geen loginformulier meer om aan te vallen. Dit kan met een plugin die de loginslug aanpast, zonder dat je in de WordPress-core hoeft te werken.
Let op dat je de nieuwe URL goed onthoudt of opslaat in je wachtwoordmanager. Raak je de aangepaste link kwijt, dan is herstel via de database of een tijdelijke uitschakeling van de plugin via FTP nodig.
Inlogpogingen beperken
Naast het verbergen van de loginpagina is het verstandig om het aantal inlogpogingen te limiteren. Met een plugin die mislukte pogingen bijhoudt, wordt een IP-adres na een aantal foutieve pogingen tijdelijk geblokkeerd. Dit maakt brute force aanvallen in de praktijk onwerkbaar, omdat het te lang duurt om voldoende combinaties te proberen.
Installeer een limiting-plugin
Kies een plugin die inlogpogingen per IP-adres registreert en blokkeert na een ingesteld aantal mislukte pogingen.
Wijzig de login-URL
Pas de standaard loginslug aan naar een unieke, niet voor de hand liggende waarde.
Activeer tweestapsverificatie
Koppel een authenticator-app aan je gebruikersaccount voor een extra inlogstap.
Controleer gebruikersrollen
Verwijder of verlaag accounts die niet langer beheerdersrechten nodig hebben.
Extra beveiligingslagen toevoegen
Tweestapsverificatie (2FA) is een van de krachtigste maatregelen tegen ongeautoriseerde toegang. Zelfs als een wachtwoord uitlekt, heeft een aanvaller alsnog de code uit jouw authenticator-app nodig. Combineer dit met sterke, unieke wachtwoorden en verwijder het standaard gebruikersaccount ‘admin’, aangezien dit vaak als eerste wordt geraden.
Zorg daarnaast dat WordPress, thema’s en plugins altijd up-to-date zijn, want verouderde software is een veelvoorkomende ingang voor aanvallers. Gebruik je SSL op je website? Dat is tegenwoordig standaard en voorkomt dat inloggegevens onversleuteld worden verstuurd. Via Plesk in je hostingomgeving kun je bovendien eenvoudig IP-restricties instellen op mapniveau, wat een extra server-brede beveiligingslaag toevoegt bovenop de WordPress-instellingen zelf.
Een goed presterende en veilige hostingomgeving met NVMe-opslag en dagelijkse backups vormt de basis onder al deze maatregelen. Twijfel je over je huidige hostingpartij, bekijk dan de mogelijkheden om te overstappen naar Tandata, of lees meer over onze webhosting met LiteSpeed-servers en gratis SSL. Vragen over een specifieke instelling? Raadpleeg onze kennisbank voor meer achtergrondinformatie.
Veelgestelde vragen
Is het wijzigen van de login-URL echt nodig als ik al 2FA gebruik?
2FA beschermt tegen ongeautoriseerde toegang, maar een verborgen login-URL voorkomt al dat geautomatiseerde scanners je site belasten. Samen vormen ze een sterkere combinatie dan één maatregel alleen.
Kan ik mezelf buitensluiten als ik de loginpagina aanpas?
Ja, als je de nieuwe URL vergeet. Bewaar deze op een veilige plek en test de wijziging direct na het opslaan voordat je uitlogt.
Werkt het beperken van inlogpogingen ook bij aanvallen vanaf verschillende IP-adressen?
Grootschalige aanvallen gebruiken soms wisselende IP’s. Combineer daarom limiting met 2FA en sterke wachtwoorden voor de beste bescherming.
Heeft serverbeveiliging ook invloed op mijn WordPress-login?
Zeker, een goed beveiligd serverplatform met actuele software en firewallinstellingen vormt een extra beschermingslaag naast je WordPress-maatregelen.
Conclusie
Een veilige WordPress loginpagina bestaat uit meerdere lagen: een unieke login-URL, een limiet op inlogpogingen, tweestapsverificatie en actuele software. Combineer deze maatregelen met een betrouwbare hostingomgeving voor optimale bescherming van je website.