WordPress Training
Allgemein

WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Website: ___________________________ | Auditdatum: ___________________________ | Uitgevoerd door: ___________________________

Met deze scorecard beoordeelt u de beveiligingsstatus van uw WordPress-website. Ken per categorie punten toe en tel ze aan het einde op. Zo ziet u direct waar actie nodig is.


Beoordelingsschema

Score Status Beschrijving
2 punten ✓ Volledig geïmplementeerd Aan alle eisen voldaan
1 punt ◐ Gedeeltelijk geïmplementeerd Aan sommige eisen voldaan, ruimte voor verbetering
0 punten ✗ Niet geïmplementeerd Niet aan de eisen voldaan, onmiddellijke actie nodig

1. WordPress Core & updates (max. 10 punten)

Criterium Punten (0-2) Notities
WordPress Core op de nieuwste versie ______
Automatische updates voor minor-versies ingeschakeld ______
Alle geïnstalleerde plugins up-to-date ______
Alle themes up-to-date (inclusief inactieve) ______
Ongebruikte plugins en themes volledig verwijderd ______
Subtotaal categorie 1: ______ / 10

2. Gebruikers & toegangsbeheer (max. 12 punten)

Criterium Punten (0-2) Notities
Geen gebruikers met de standaardgebruikersnaam „admin“ ______
Alle gebruikers gebruiken sterke, unieke wachtwoorden ______
Twee-factor-authenticatie (2FA) actief voor admin-accounts ______
Inlogpogingen beperkt (bijv. max. 5 pogingen) ______
Gebruikersrollen correct toegewezen (principle of least privilege) ______
Inactieve en ongeldige gebruikersaccounts verwijderd ______
Subtotaal categorie 2: ______ / 12

3. Bestands- & serverconfiguratie (max. 12 punten)

Criterium Punten (0-2) Notities
Bestandsrechten correct ingesteld (mappen: 755, bestanden: 644) ______
wp-config.php buiten de webroot of beschermd ______
Directory-listing uitgeschakeld (.htaccess of serverconfiguratie) ______
Beveiligingskeys en salts in wp-config.php actueel en uniek ______
Debug-modus (WP_DEBUG) uitgeschakeld in de productieomgeving ______
PHP-versie actueel en door de leverancier ondersteund (minimaal 8.0+) ______
Subtotaal categorie 3: ______ / 12

4. SSL/TLS & versleuteling (max. 8 punten)

Criterium Punten (0-2) Notities
Geldig SSL-certificaat geïnstalleerd en actief ______
HTTPS-omleiding ingeschakeld (HTTP → HTTPS) ______
HSTS (HTTP Strict Transport Security) ingeschakeld ______
TLS 1.2 of hoger gebruikt, verouderde protocollen uitgeschakeld ______
Subtotaal categorie 4: ______ / 8

5. Back-up & disaster recovery (max. 8 punten)

Criterium Punten (0-2) Notities
Regelmatige geautomatiseerde back-ups actief (minimaal wekelijks) ______
Back-ups veiliggesteld op een externe locatie (off-site) ______
Back-up-herstel getest en gedocumenteerd ______
Database-back-ups inbegrepen en versleuteld ______
Subtotaal categorie 5: ______ / 8

6. Firewall & malwarebescherming (max. 10 punten)

Criterium Punten (0-2) Notities
Web Application Firewall (WAF) actief (bijv. Cloudflare, Sucuri, Wordfence) ______
Malware-scanner regelmatig uitgevoerd (minimaal wekelijks) ______
Beveiligingsplugin geïnstalleerd en geconfigureerd ______
IP-blokkering voor bekende aanvallers ingeschakeld ______
Brute-force-bescherming actief (rate limiting, CAPTCHA) ______
Subtotaal categorie 6: ______ / 10

7. Databasebeveiliging (max. 8 punten)

Criterium Punten (0-2) Notities
Databaseprefix gewijzigd (niet de standaard „wp_“) ______
Databasegebruiker met minimale rechten (geen root-gebruiker) ______
Database alleen bereikbaar vanaf localhost of gedefinieerde IP's ______
Database regelmatig geoptimaliseerd en opgeschoond ______
Subtotaal categorie 7: ______ / 8

8. Monitoring & logging (max. 8 punten)

Criterium Punten (0-2) Notities
Activity logs actief en worden regelmatig gecontroleerd ______
Uptime-monitoring ingericht (bijv. UptimeRobot, Pingdom) ______
Beveiligingswaarschuwingen en meldingen geconfigureerd ______
Analyse van verdacht verkeer en inlogpogingen ______
Subtotaal categorie 8: ______ / 8

9. Plugin- & themebeveiliging (max. 10 punten)

Criterium Punten (0-2) Notities
Plugins alleen uit betrouwbare bronnen (WordPress.org, premium-ontwikkelaars) ______
Geen bekende beveiligingslekken in geïnstalleerde plugins ______
Theme uit een betrouwbare bron, regelmatig bijgewerkt ______
Child theme gebruikt (bij aanpassingen aan het theme) ______
Nulled/pirated software uitgesloten ______
Subtotaal categorie 9: ______ / 10

10. Hosting & serverbeveiliging (max. 8 punten)

Criterium Punten (0-2) Notities
Hostingprovider met actieve beveiligingsmaatregelen (firewall, IDS/IPS) ______
Serversoftware (Apache/Nginx) up-to-date ______
SFTP/SSH gebruikt in plaats van FTP ______
Aparte staging-omgeving aanwezig ______
Subtotaal categorie 10: ______ / 8

Totaalscore

Categorie Behaalde punten Max. punten
1. WordPress Core & updates ______ 10
2. Gebruikers & toegangsbeheer ______ 12
3. Bestands- & serverconfiguratie ______ 12
4. SSL/TLS & versleuteling ______ 8
5. Back-up & disaster recovery ______ 8
6. Firewall & malwarebescherming ______ 10
7. Databasebeveiliging ______ 8
8. Monitoring & logging ______ 8
9. Plugin- & themebeveiliging ______ 10
10. Hosting & serverbeveiliging ______ 8
TOTAALSCORE: ______ / 94

Beoordeling & aanbeveling

Score-bereik Beoordeling Aanbeveling
85–94 punten Uitstekend Uw WordPress-website is zeer goed beveiligd. Voer regelmatig audits uit en blijf actueel met updates.
70–84 punten Goed Een solide beveiligingsbasis. Geef prioriteit aan categorieën met lage scores en dicht de kleinere gaten.
50–69 punten Voldoende Ruimte voor verbetering. Concentreer u op de kritieke gebieden (gebruikers, updates, back-ups, SSL).
Onder 50 punten Kritiek Dringende beveiligingsmaatregelen vereist! Begin direct met de basis: updates, sterke wachtwoorden, SSL, back-ups. Overweeg professionele ondersteuning.

Volgende stappen & actieplan

Prioriteit 1 (direct):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioriteit 2 (binnen 1 week):

  • _________________________________________________________________________
  • _________________________________________________________________________

Prioriteit 3 (binnen 1 maand):

  • _________________________________________________________________________
  • _________________________________________________________________________

Volgende audit gepland voor: ___________________________ | Verantwoordelijk: ___________________________

Deze scorecard is gebaseerd op actuele best practices voor WordPress-beveiliging. Ik raad aan om deze elk kwartaal uit te voeren.

Veelgestelde vragen

Wat is een WordPress security audit?

Een security audit beoordeelt de beveiligingsstatus van uw WordPress-installatie. Gecontroleerd worden: updates, wachtwoorden, back-ups, firewall, SSL en gebruikersrollen.

Hoe vaak moet ik een security audit uitvoeren?

Elk kwartaal is het minimum. Maandelijks is beter. Na grote updates of beveiligingsincidenten: meteen opnieuw controleren.

Welke beveiligingsplugins raadt u aan?

Wordfence en Sucuri. Beide bieden een firewall, malware-scanner en login-bescherming. Voor kleinere websites volstaat de gratis versie.

Verder lezen