onnokaContact

Je website hoeft geen 25 plugins te hebben om vijf pagina's te tonen.

De meeste websites van ondernemers draaien op WordPress. Dat werkt, tot het misgaat. Ik bouw je site op een klein beheersysteem zonder plugins: alleen wat jij nodig hebt, en niets dat een aanvaller kan gebruiken.

Laat mijn WordPress-site checkenLees waarom

11.334
nieuwe lekken in WordPress-plugins en -thema's in 2025, 42% meer dan in 2024Patchstack
88%
van de WordPress-sites loopt achter op de nieuwste versie20i
5 uur
tussen bekendmaking van een lek en massaal misbruikPatchstack
12%
van de misbruikte lekken wordt door hostingbeveiliging tegengehoudenPatchstack

Wat je niet ziet aan een WordPress-site

Van WordPress gebruik je een tiende. De rest staat wel online.

WordPress is in 2003 begonnen als blogplatform en is gebouwd voor redacties: meerdere auteurs, reacties, rollen en rechten, een winkel aan plugins en thema's. Een site van een ondernemer is meestal vijf tot tien pagina's, een contactformulier en soms nieuws.

Om dat voor elkaar te krijgen draait een gemiddelde WordPress-site 20 tot 30 plugins, en zes op de tien sites hebben er ook nog een page builder bovenop. Elke plugin is code van iemand anders, met eigen updates en eigen lekken. In 2025 zat 91% van alle WordPress-lekken in plugins, 9% in thema's en minder dan 1% in WordPress zelf.

Oftewel: WordPress is best veilig. Wat eromheen zit niet.

Waarom "gewoon netjes updaten" niet meer genoeg is

Aanvallers hebben een lek gemiddeld binnen vijf uur in gebruik. Jij update op zaterdag.

Het advies is al jaren hetzelfde: houd je plugins bij. Dat doet bijna niemand: 88% van de WordPress-sites loopt achter, en bij kleine bedrijven is het nog iets meer. Logisch, want jij hebt een bedrijf te runnen.

Maar zelfs wie wél bijhoudt, is niet veilig. Bijna de helft van de lekken (46%) had nog geen fix toen het bekend werd. En updaten is zelf een risico geworden: in april 2026 werden in drie dagen 25 plugins in de officiële WordPress-bibliotheek gekaapt. Zo'n 800.000 sites haalden 's nachts automatisch een achterdeur binnen.

Het gebeurt ook hier. In juni 2026 riepen VNO-NCW en MKB-Nederland ondernemers op hun WordPress-site te controleren, na een politieactie tegen een netwerk dat gehackte sites gebruikte om malware te verspreiden. Onder de Nederlandse slachtoffers: restaurants, autogarages en andere kleine bedrijven met een eigen website. Niemand had het op hén gemunt. Hun site stond gewoon open.

Wat er verandert nu AI zelf de lekken zoekt

Tot nu toe moest een mens het lek vinden. Dat is voorbij.

In het voorjaar van 2026 liet Anthropic zien wat een AI-model kan als je het loslaat op software: het model Mythos vond in een maand tijd meer dan 10.000 ernstige beveiligingslekken in de belangrijkste software ter wereld, en schreef in 83% van de gevallen in één keer een werkende aanval. Dat model is bewust niet vrij beschikbaar.

Maar vrij beschikbare modellen, vooral uit China, lopen niet ver achter en zijn zonder rem te downloaden. Beveiligingsbedrijven verwachten dat deze capaciteit binnen één tot anderhalf jaar bij iedereen ligt, ook bij mensen met slechte bedoelingen.

Voor een WordPress-site betekent dat: de 70.000 plugins in de bibliotheek, waarvan niemand ooit alle code heeft nagekeken, kunnen straks systematisch worden doorgelicht door een machine die niet moe wordt. Het venster van vijf uur wordt nul uur, want er is geen bekendmaking meer om op te wachten. En één gevonden lek werkt op alle sites tegelijk die dezelfde plugin draaien.

Daar kun je je maar op één manier tegen wapenen: zorgen dat er niets te vinden is. Op de websites die ik bouw draait geen programma, er is geen database en geen inlogpagina; er staan alleen kant-en-klare pagina's. Een machine kan zoeken wat hij wil, maar hij vindt geen deur, want er zit er geen in.

Hoe ik het anders doe

Een klein beheersysteem: pagina's, nieuws, afbeeldingen, een formulier. Meer niet, en dat is de bedoeling.

Jouw website bestaat uit platte HTML-pagina's op je eigen hosting. Er draait geen programma op de server, er is geen database en geen inlogpagina. Het beheer gebeurt ergens anders, afgeschermd, en zet alleen kant-en-klare pagina's op je site. Er valt op je website dus niets in te breken, want er is niets dat draait. Jij past teksten en foto's aan in een simpele beheeromgeving; hosting in de EU, back-ups en onderhoud zitten bij mij in één vast bedrag.

WordPress met pluginsMijn aanpak
Wat draait er op je hostingPHP, een database, WordPress en 20 tot 30 pluginsalleen platte HTML-pagina's
Inlogpagina op je siteja, /wp-admin, bekend bij elke botgeen inlogpagina, strikt gescheiden van het beheer
Wie moet updatenjij, of een bureau tegen betalingniemand: op de site valt niets te updaten
Laadtijdgemiddeld 3,4 s; 36% van de mobiele sites haalt Google's norm0,2 s
Eigenaar van de sitejij, maar afhankelijk van pluginmakersjij: gewone bestanden die op elke hosting draaien
Verhuizenkan, elke WordPress-bouwerkan, je kopieert de bestanden naar een andere hosting
Hosting, onderhoud, back-upslos te regelen: onderhoud € 20 tot € 79 per maand, hosting apartvanaf € 45 per maand
Webshop of ledenportaalvia pluginsals losse tool erbij, of eerlijk advies voor een ander platform

Eerlijke vragen

Zit ik dan aan jou vast?

Nee. Je website bestaat uit gewone bestanden die je zo naar een andere hosting kopieert; ze draaien overal. Er is geen abonnement dat je site uitzet.

Is een eigen systeem niet juist onveiliger, omdat er minder mensen naar kijken?

Bij WordPress zit het beheer en de website op dezelfde server, achter dezelfde inlogpagina. Bij mij niet: je website is platte HTML zonder inlog, zonder database en zonder iets dat draait. Het beheer staat daar los van, afgeschermd, en publiceert alleen kant-en-klare pagina's. Wat er op je site niet is, kan ook niemand misbruiken. Hoe het beheer precies is ingericht, vertel ik niet op een openbare pagina; wel in een gesprek.

Kan ik zelf teksten en foto's aanpassen?

Ja. Pagina's, nieuwsberichten en afbeeldingen beheer je zelf. Wat je niet kunt: plugins installeren. Dat is precies het punt.

Ik heb een webshop, boekingssysteem of ledenportaal nodig.

Dan bouw ik dat als tool erbij, of ik zeg eerlijk dat een gespecialiseerd platform beter past. Vier op de vijf WordPress-sites hebben zoiets overigens niet.

Scoor ik nog wel in Google?

Goede vindbaarheid zit in schone code, snelheid en goede teksten, niet in een plugin. Een kleine site laadt sneller, en snelheid telt mee in Google.

Wanneer is WordPress wél de betere keuze?

Bij een grote contentsite met meerdere redacteuren, bij een organisatie die leunt op een specifieke WordPress-koppeling, of als je per se zelf plugins wilt kunnen installeren. Dat zeg ik dan ook in het eerste gesprek.

Benieuwd hoe jouw site ervoor staat?

Stuur me het adres van je huidige site. Ik kijk gratis mee: welke plugins draaien er, hoe oud zijn ze, wat laadt er traag, en wat een overstap zou kosten. Je krijgt binnen twee werkdagen een eerlijke inschatting, ook als het antwoord is: laat maar zoals het is.

Laat mijn site checken

Liever mailen? onno@onnoka.com

Bronnen

Waar komen deze cijfers vandaan?