Als één WordPress site in je portfolio gehackt wordt, hoeft dat niet automatisch alle andere klantomgevingen te raken, maar alleen als je de juiste isolatie en beveiligingsmaatregelen op orde hebt. Voor agencies die meerdere WordPress sites beheren is het principe van volledige omgevingsisolatie de belangrijkste verdedigingslinie. In dit artikel beantwoorden we de meest gestelde vragen over agency WordPress beveiliging, van het isoleren van installaties tot snelle incidentrespons.
Wat gebeurt er als één WordPress site in je portfolio gehackt wordt?
Als één WordPress site in je portfolio gehackt wordt zonder isolatie, kan malware zich verspreiden naar andere installaties op dezelfde server, kunnen aanvallers toegang krijgen tot gedeelde databases of bestandssystemen, en loop je het risico dat meerdere klanten tegelijkertijd schade ondervinden. De impact hangt volledig af van hoe je hostingomgeving is ingericht.
In de praktijk zien we twee scenario’s. Bij gedeelde hosting zonder isolatie staan meerdere WordPress installaties onder hetzelfde serveraccount. Één geïnfecteerd bestand kan dan via relatieve paden of gedeelde PHP-processen andere installaties bereiken. Dit is het meest risicovolle scenario voor agencies.
Bij correct geconfigureerde omgevingen met strikte gebruikersscheiding blijft de schade beperkt tot de gecompromitteerde installatie. Aanvallers kunnen dan niet zijdelings bewegen naar andere klantomgevingen. Dit principe heet laterale bewegingspreventie en is de kern van goede hack isolatie WordPress.
Naast technische schade zijn er ook zakelijke gevolgen: beschadigd klantvertrouwen, mogelijke aansprakelijkheid als klantdata uitlekt, en reputatieschade voor jouw bureau. Juist voor agencies is het daarom geen luxe maar een noodzaak om isolatie serieus te nemen.
Hoe isoleer je WordPress sites zodat één hack niet doorslaat?
Je isoleert WordPress sites effectief door elke installatie in een volledig afgeschermde omgeving te draaien, met een eigen systeemgebruiker, eigen bestandspermissies en bij voorkeur een eigen PHP-proces. Zo kan een geïnfecteerde site geen toegang krijgen tot bestanden of databases van andere installaties op dezelfde server.
De meest betrouwbare methoden voor WordPress sites isoleren zijn:
- Aparte systeemgebruikers per site: Elke WordPress installatie draait onder een unieke Linux-gebruiker. Bestandspermissies zorgen ervoor dat andere gebruikers geen leestoegang hebben.
- Aparte databases: Gebruik nooit één gedeelde database voor meerdere WordPress installaties. Elke site krijgt zijn eigen database met eigen inloggegevens.
- PHP-FPM pools per site: Door PHP-processen te scheiden per klant voorkom je dat code-uitvoering van de ene site invloed heeft op de andere.
- Containerisatie of virtuele omgevingen: Meer geavanceerde setups gebruiken Docker containers of VPS-instanties per klant voor maximale isolatie.
- Cloudflare WAF per domein: Een Web Application Firewall filtert aanvallen al voordat ze de server bereiken, per site afzonderlijk geconfigureerd.
Het gebruik van WordPress Multisite is hier een aandachtspunt. Bij WordPress Multisite beveiliging deel je juist één installatie over meerdere sites, wat de isolatie per definitie beperkt. Als één subsite gecompromitteerd raakt, heeft een aanvaller potentieel toegang tot de volledige netwerkomgeving. Overweeg Multisite alleen als de klanten onderling sterk vertrouwensgerelateerd zijn en de beheervoordelen opwegen tegen het gedeelde risico.
Welke rol speelt gebruikersbeheer bij veilig beheer van meerdere sites?
Gebruikersbeheer is een van de meest onderschatte aspecten van WordPress beveiligingsbeheer voor bureaus. Verkeerde rechtenstructuren zorgen ervoor dat één gecompromitteerd account toegang geeft tot meerdere klantomgevingen tegelijk, ook als de serverinfrastructuur correct geïsoleerd is.
Concrete richtlijnen voor veilig gebruikersbeheer:
- Gebruik nooit één beheerderswachtwoord voor alle sites. Elk WordPress dashboard heeft unieke inloggegevens, opgeslagen in een wachtwoordmanager.
- Beperk beheerdersrollen: Geef klanten alleen de rechten die ze nodig hebben. Een redacteur heeft geen beheerdersstatus nodig.
- Activeer tweefactorauthenticatie (2FA): Zeker voor beheeraccounts is 2FA een minimumvereiste in 2026.
- Verwijder inactieve accounts: Oude accounts van voormalige medewerkers of klantcontacten zijn een veelgebruikte aanvalsvector.
- Gebruik aparte agency-accounts: Maak als bureau een eigen beheerdersaccount aan per site, los van het klantaccount. Zo houd je toegang als klantinloggegevens gewijzigd worden.
- Registreer alle toegangswijzigingen: Gebruik een auditplugin om te zien wie wanneer ingelogd is en welke wijzigingen zijn doorgevoerd.
Welke tools helpen agencies bij gecentraliseerd WordPress-beheer?
Voor agencies die meerdere WordPress sites beheren, bieden gecentraliseerde beheerdashboards een overzicht van updates, beveiligingsstatus en prestaties van alle klantinstallaties op één plek. Dit vermindert de kans op vergeten updates, een van de meest voorkomende oorzaken van succesvolle aanvallen.
Populaire tools voor managed WordPress hosting agency workflows zijn:
- MainWP: Een zelfgehoste oplossing waarmee je alle WordPress sites vanuit één dashboard beheert, inclusief updates, back-ups en beveiligingsscans.
- ManageWP: Een cloudgebaseerd alternatief met vergelijkbare functionaliteit, inclusief rapportages voor klanten.
- WP Umbrella: Gericht op agencies, met real-time monitoringmeldingen en automatische updates.
- Solid Security (voorheen iThemes Security): Een beveiligingsplugin die centraal geconfigureerd kan worden en bruteforce-aanvallen, malware en kwetsbaarheden detecteert.
- UpdraftPlus of BackupBuddy: Voor geautomatiseerde, offsite back-ups per site. Zorg dat back-ups op een locatie staan die losstaat van de hoofdserver.
Naast plugins is de keuze voor een goede hostingomgeving voor agencies bepalend. Een hostingprovider die isolatie, automatische updates en beveiligingsmonitoring standaard inbouwt, vermindert de beheerlast aanzienlijk en versterkt je beveiligingspositie structureel.
Hoe snel moet je reageren als één klantsite gecompromitteerd is?
Als één klantsite gecompromitteerd is, moet je binnen het eerste uur handelen. Hoe langer een geïnfecteerde site online blijft, hoe groter de kans op verdere verspreiding, dataverlies of reputatieschade. Een vastgelegd incidentresponsprotocol is voor agencies geen overbodige luxe maar een professionele standaard.
Een effectief stappenplan bij een gehackte WordPress site:
- Isoleer de site direct: Zet de betreffende installatie offline of in onderhoudsmodus om verdere schade te voorkomen.
- Controleer aangrenzende sites: Scan andere installaties op dezelfde server of in hetzelfde account op tekenen van besmetting.
- Maak een snapshot van de huidige staat: Bewaar de geïnfecteerde bestanden voor forensisch onderzoek voordat je begint met opschonen.
- Herstel vanuit een schone back-up: Gebruik een back-up van vóór de infectie en controleer de integriteit van die back-up.
- Identificeer het aanvalspunt: Controleer logs op de oorsprong van de aanval: een verouderde plugin, een zwak wachtwoord, of een kwetsbaar thema.
- Pas alle inloggegevens aan: Wijzig WordPress-wachtwoorden, databasewachtwoorden en FTP-gegevens na het herstel.
- Informeer de klant: Communiceer transparant over wat er gebeurd is, welke stappen je hebt genomen en hoe herhaling wordt voorkomen.
Agencies die vooraf een incidentresponsprotocol hebben vastgelegd, reageren aantoonbaar sneller en professioneler dan bureaus die ad hoc handelen. Stel dit protocol op als onderdeel van je standaard onboarding voor nieuwe klanten.
Hoe Maxvankekeren-IT helpt met veilig beheer van meerdere WordPress sites
Wij begrijpen dat agencies niet alleen technisch goed gehoste sites nodig hebben, maar ook de zekerheid dat één incident de rest van hun portfolio niet in gevaar brengt. Daarom bieden we bij Maxvankekeren-IT gespecialiseerde managed hostingoplossingen die specifiek zijn ingericht voor webdesignbureaus en freelancers die meerdere klanten bedienen.
- Volledige site-isolatie per klant: Elke WordPress installatie draait in een afgeschermde omgeving met een eigen gebruiker, database en PHP-processen.
- Cloudflare CDN en WAF standaard inbegrepen: Aanvallen worden al op netwerkniveau gefilterd voordat ze de server bereiken.
- Automatische updates en beveiligingsmonitoring: We houden WordPress core, plugins en thema’s proactief bij zodat bekende kwetsbaarheden snel gedicht worden.
- Kosteloos migreren van je huidige provider: Stap je over met meerdere klantinstallaties? Wij verzorgen de migratie zonder extra kosten.
- Persoonlijke ondersteuning via e-mail of WhatsApp: Bij een incident sta je niet alleen. Ons team denkt direct met je mee en helpt je snel handelen.
Wil je weten hoe wij jouw agency kunnen ondersteunen bij het veilig en schaalbaar beheren van meerdere WordPress sites? Neem contact op en we plannen een vrijblijvend gesprek in.

