WordPress Security Audit Scorecard
Website: ___________________________ | Auditdatum: ___________________________ | Uitgevoerd door: ___________________________
Met deze scorecard beoordeelt u de beveiligingsstatus van uw WordPress-website. Ken per categorie punten toe en tel ze aan het einde op. Zo ziet u direct waar actie nodig is.
Beoordelingsschema
| Score | Status | Beschrijving |
|---|---|---|
| 2 punten | ✓ Volledig geïmplementeerd | Aan alle eisen voldaan |
| 1 punt | ◐ Gedeeltelijk geïmplementeerd | Aan sommige eisen voldaan, ruimte voor verbetering |
| 0 punten | ✗ Niet geïmplementeerd | Niet aan de eisen voldaan, onmiddellijke actie nodig |
1. WordPress Core & updates (max. 10 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| WordPress Core op de nieuwste versie | ______ | |
| Automatische updates voor minor-versies ingeschakeld | ______ | |
| Alle geïnstalleerde plugins up-to-date | ______ | |
| Alle themes up-to-date (inclusief inactieve) | ______ | |
| Ongebruikte plugins en themes volledig verwijderd | ______ | |
| Subtotaal categorie 1: | ______ / 10 |
2. Gebruikers & toegangsbeheer (max. 12 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Geen gebruikers met de standaardgebruikersnaam „admin“ | ______ | |
| Alle gebruikers gebruiken sterke, unieke wachtwoorden | ______ | |
| Twee-factor-authenticatie (2FA) actief voor admin-accounts | ______ | |
| Inlogpogingen beperkt (bijv. max. 5 pogingen) | ______ | |
| Gebruikersrollen correct toegewezen (principle of least privilege) | ______ | |
| Inactieve en ongeldige gebruikersaccounts verwijderd | ______ | |
| Subtotaal categorie 2: | ______ / 12 |
3. Bestands- & serverconfiguratie (max. 12 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Bestandsrechten correct ingesteld (mappen: 755, bestanden: 644) | ______ | |
| wp-config.php buiten de webroot of beschermd | ______ | |
| Directory-listing uitgeschakeld (.htaccess of serverconfiguratie) | ______ | |
| Beveiligingskeys en salts in wp-config.php actueel en uniek | ______ | |
| Debug-modus (WP_DEBUG) uitgeschakeld in de productieomgeving | ______ | |
| PHP-versie actueel en door de leverancier ondersteund (minimaal 8.0+) | ______ | |
| Subtotaal categorie 3: | ______ / 12 |
4. SSL/TLS & versleuteling (max. 8 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Geldig SSL-certificaat geïnstalleerd en actief | ______ | |
| HTTPS-omleiding ingeschakeld (HTTP → HTTPS) | ______ | |
| HSTS (HTTP Strict Transport Security) ingeschakeld | ______ | |
| TLS 1.2 of hoger gebruikt, verouderde protocollen uitgeschakeld | ______ | |
| Subtotaal categorie 4: | ______ / 8 |
5. Back-up & disaster recovery (max. 8 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Regelmatige geautomatiseerde back-ups actief (minimaal wekelijks) | ______ | |
| Back-ups veiliggesteld op een externe locatie (off-site) | ______ | |
| Back-up-herstel getest en gedocumenteerd | ______ | |
| Database-back-ups inbegrepen en versleuteld | ______ | |
| Subtotaal categorie 5: | ______ / 8 |
6. Firewall & malwarebescherming (max. 10 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Web Application Firewall (WAF) actief (bijv. Cloudflare, Sucuri, Wordfence) | ______ | |
| Malware-scanner regelmatig uitgevoerd (minimaal wekelijks) | ______ | |
| Beveiligingsplugin geïnstalleerd en geconfigureerd | ______ | |
| IP-blokkering voor bekende aanvallers ingeschakeld | ______ | |
| Brute-force-bescherming actief (rate limiting, CAPTCHA) | ______ | |
| Subtotaal categorie 6: | ______ / 10 |
7. Databasebeveiliging (max. 8 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Databaseprefix gewijzigd (niet de standaard „wp_“) | ______ | |
| Databasegebruiker met minimale rechten (geen root-gebruiker) | ______ | |
| Database alleen bereikbaar vanaf localhost of gedefinieerde IP's | ______ | |
| Database regelmatig geoptimaliseerd en opgeschoond | ______ | |
| Subtotaal categorie 7: | ______ / 8 |
8. Monitoring & logging (max. 8 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Activity logs actief en worden regelmatig gecontroleerd | ______ | |
| Uptime-monitoring ingericht (bijv. UptimeRobot, Pingdom) | ______ | |
| Beveiligingswaarschuwingen en meldingen geconfigureerd | ______ | |
| Analyse van verdacht verkeer en inlogpogingen | ______ | |
| Subtotaal categorie 8: | ______ / 8 |
9. Plugin- & themebeveiliging (max. 10 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Plugins alleen uit betrouwbare bronnen (WordPress.org, premium-ontwikkelaars) | ______ | |
| Geen bekende beveiligingslekken in geïnstalleerde plugins | ______ | |
| Theme uit een betrouwbare bron, regelmatig bijgewerkt | ______ | |
| Child theme gebruikt (bij aanpassingen aan het theme) | ______ | |
| Nulled/pirated software uitgesloten | ______ | |
| Subtotaal categorie 9: | ______ / 10 |
10. Hosting & serverbeveiliging (max. 8 punten)
| Criterium | Punten (0-2) | Notities |
|---|---|---|
| Hostingprovider met actieve beveiligingsmaatregelen (firewall, IDS/IPS) | ______ | |
| Serversoftware (Apache/Nginx) up-to-date | ______ | |
| SFTP/SSH gebruikt in plaats van FTP | ______ | |
| Aparte staging-omgeving aanwezig | ______ | |
| Subtotaal categorie 10: | ______ / 8 |
Totaalscore
| Categorie | Behaalde punten | Max. punten |
|---|---|---|
| 1. WordPress Core & updates | ______ | 10 |
| 2. Gebruikers & toegangsbeheer | ______ | 12 |
| 3. Bestands- & serverconfiguratie | ______ | 12 |
| 4. SSL/TLS & versleuteling | ______ | 8 |
| 5. Back-up & disaster recovery | ______ | 8 |
| 6. Firewall & malwarebescherming | ______ | 10 |
| 7. Databasebeveiliging | ______ | 8 |
| 8. Monitoring & logging | ______ | 8 |
| 9. Plugin- & themebeveiliging | ______ | 10 |
| 10. Hosting & serverbeveiliging | ______ | 8 |
| TOTAALSCORE: | ______ / 94 |
Beoordeling & aanbeveling
| Score-bereik | Beoordeling | Aanbeveling |
|---|---|---|
| 85–94 punten | Uitstekend | Uw WordPress-website is zeer goed beveiligd. Voer regelmatig audits uit en blijf actueel met updates. |
| 70–84 punten | Goed | Een solide beveiligingsbasis. Geef prioriteit aan categorieën met lage scores en dicht de kleinere gaten. |
| 50–69 punten | Voldoende | Ruimte voor verbetering. Concentreer u op de kritieke gebieden (gebruikers, updates, back-ups, SSL). |
| Onder 50 punten | Kritiek | Dringende beveiligingsmaatregelen vereist! Begin direct met de basis: updates, sterke wachtwoorden, SSL, back-ups. Overweeg professionele ondersteuning. |
Volgende stappen & actieplan
Prioriteit 1 (direct):
- _________________________________________________________________________
- _________________________________________________________________________
Prioriteit 2 (binnen 1 week):
- _________________________________________________________________________
- _________________________________________________________________________
Prioriteit 3 (binnen 1 maand):
- _________________________________________________________________________
- _________________________________________________________________________
Volgende audit gepland voor: ___________________________ | Verantwoordelijk: ___________________________
Deze scorecard is gebaseerd op actuele best practices voor WordPress-beveiliging. Ik raad aan om deze elk kwartaal uit te voeren.
Veelgestelde vragen
Wat is een WordPress security audit?
Een security audit beoordeelt de beveiligingsstatus van uw WordPress-installatie. Gecontroleerd worden: updates, wachtwoorden, back-ups, firewall, SSL en gebruikersrollen.
Hoe vaak moet ik een security audit uitvoeren?
Elk kwartaal is het minimum. Maandelijks is beter. Na grote updates of beveiligingsincidenten: meteen opnieuw controleren.
Welke beveiligingsplugins raadt u aan?
Wordfence en Sucuri. Beide bieden een firewall, malware-scanner en login-bescherming. Voor kleinere websites volstaat de gratis versie.