← Terug naar blog

WordPress veilig updaten: zo werk je core, plugins en thema’s bij zonder stress

Autogordel om tijdens het rijden

Dat oranje bolletje in je WordPress-dashboard — “5 updates beschikbaar” — roept bij veel site-eigenaren twee tegengestelde reflexen op. De een klikt alles blind weg zonder te kijken, de ander durft juist níets aan te raken sinds die ene keer dat de site op wit sprong. Beide zijn riskant. Verouderde plugins zijn veruit de grootste oorzaak van gehackte WordPress-sites, maar een blinde update kan inderdaad iets stukmaken. De oplossing is geen moed of geluk, maar een routine: wie updates volgens een vast recept uitvoert, is in een kwartier per maand klaar en maakt van beide risico’s een non-issue.

Waarom uitstellen de duurste optie is

Bij elke plugin-update die een beveiligingslek dicht, gebeurt iets wraaks: het lek wordt daarmee publiek bekend. Vanaf dat moment scannen geautomatiseerde bots het hele internet af naar sites die de update nog níet hebben geïnstalleerd — soms al binnen enkele uren. Wie maanden achterloopt, loopt dus niet een theoretisch risico maar staat op een lijst. Daar komt bij: hoe langer je wacht, hoe groter de sprong. Twaalf updates in één keer na een half jaar stilte is precies het scenario waarin dingen breken én je niet meer weet welke update de boosdoener was. Klein en vaak verslaat groot en zelden.

De veilige update-routine

  • Back-up eerst, altijd. Een verse back-up van bestanden én database is je nooduitgang. Pas als die er staat, klik je op bijwerken.
  • Lees in vijf seconden wat er verandert. Een beveiligingsupdate (patch, bijvoorbeeld 4.2.1 → 4.2.2) installeer je meteen; bij een grote versiesprong van een cruciale plugin zoals WooCommerce loont het de wijzigingen even te bekijken.
  • Update in volgorde: eerst plugins, dan het thema, dan WordPress zelf — en één voor één, niet alles in één klik. Breekt er iets, dan weet je direct waardoor.
  • Controleer daarna de site zoals een bezoeker: homepage, een contactformulier, en bij een webshop een testbestelling tot aan de betaalpagina. Kijk óók even uitgelogd of in een incognitovenster — sommige fouten zie je als ingelogde beheerder niet.
  • Gaat het mis? Back-up terugzetten, en het probleem melden of uitzoeken. Sinds een fatale fout mailt WordPress de beheerder een hersteld-loginlink (“recovery mode”) — je site is dus zelden écht onbereikbaar voor jou.

Automatische updates: handig, met mate

WordPress kan updates automatisch installeren, en voor kleine beveiligingsreleases van WordPress zelf staat dat standaard aan — zo houden. Per plugin kun je automatische updates ook aanzetten. Verstandig voor kleine, stabiele hulpprogramma’s; onverstandig voor alles waar je site zichtbaar op draait: je pagebuilder, WooCommerce, je thema. Die wil je bewust bijwerken op een moment dat jij erbij bent, niet om drie uur ’s nachts voor een drukke zaterdag. Grote sites en webshops gaan nog een stap verder en testen updates eerst op een staging-omgeving — een kopie van de site waar een fout niemand stoort.

Maak er een vast moment van

Het verschil tussen sites die veilig bijblijven en sites die wegzakken is zelden kennis — het is ritme. Prik een vast moment, bijvoorbeeld de eerste maandagochtend van de maand: back-up, updates, controleronde, klaar. Webshops en sites met veel plugins doen het beter tweewekelijks of wekelijks. Geen tijd of zin? Dan is een onderhoudscontract de logische uitweg: dan doet iemand anders dit ritueel, inclusief monitoring of de site het daarna nog doet.

Conclusie

Updates zijn geen klusje voor ooit, maar de belangrijkste beveiliging van je website. Werk klein en vaak bij volgens een vaste routine — back-up, één voor één updaten, site nalopen — laat alleen ondergeschikte plugins automatisch gaan en prik er een terugkerend moment voor. Dan is dat oranje bolletje nooit meer iets om zenuwachtig van te worden.

← Terug naar blog