WordPress security updates: je hebt 5 uur om ze te installeren nadat ze uitkomen.
Kort samengevat (TL;DR):
De korte samenvatting van dit artikel:
De tijd om je website te patchen is dit jaar gedaald naar zo’n vijf uur. AI heeft het aanvallen razendsnel en slim gemaakt: open source modellen zonder rem, gekoppeld aan aanvalstooling, tasten dag en nacht honderdduizenden WordPress sites tegelijk af en combineren kleine lekken tot grote. De cijfers liegen niet, 42% meer kwetsbaarheden in 2025 en een teller die in 2026 doorloopt naar een nieuw record. Wekelijks updaten is daarmee verleden tijd. Wij hebben onze aanpak omgegooid: automatische minor updates via onze eigen plugin, virtuele patches van Patchstack, dagelijkse monitoring en een stevige beveiliging op serverniveau. Zelf help je mee met 2FA, strak gebruikersbeheer, sterke wachtwoorden en kritisch zijn op je plugins. Websitebeveiliging is geen tussendoor klusje meer, maar een dagelijkse discipline.
Websitebeveiliging is dit jaar fundamenteel veranderd. Sinds begin 2026 zien we over de ruim 400 websites die wij beheren het aantal hackpogingen flink toenemen, en de tijd om in te grijpen wordt steeds korter. Een interview met onze CTO Jeroen de Beurs, dit is wat je moet weten.
Wat er in 2026 veranderd is
In de lente van dit jaar leek er nog weinig aan de hand. “Ik dacht: het valt eigenlijk best mee,” vertelt Jeroen. Maar in juni ging het goed mis: sindsdien worden er zóveel meer kwetsbaarheden gevonden. En daar wordt veel misbruik van gemaakt.
De oorzaak? AI.
De grote gesloten modellen, zoals die van OpenAI en Anthropic, zijn stevig beveiligd tegen misbruik. Maar er zijn inmiddels ook krachtige open source modellen beschikbaar, zonder deze restricties. En daarmee kunnen hackers helemaal los. Koppel zo’n model aan gespecialiseerde tooling zoals Kali Linux, en je hebt een geautomatiseerde aanvaller die dag en nacht doorwerkt, duizenden websites tegelijk aftast en zelfstandig kwetsbaarheden combineert tot een werkend lek.
Want dat is het tweede dat opvalt: het zijn niet alleen méér aanvallen, ze zijn ook slimmer. Waar een menselijke hacker vaak één gat zoekt, combineert AI moeiteloos meerdere kleine kwetsbaarheden tot één grote. Het gevolg zie je terug in het aantal patches: voor WordPress zelf én voor plugins verschijnen momenteel opvallend veel beveiligingsupdates, soms meerdere lekken die op één dag worden gedicht.
De cijfers bevestigen het
Dat is geen onderbuikgevoel, de cijfers bevestigen het. Beveiligingsbedrijf Patchstack telde in 2025 maar liefst 11.334 nieuwe kwetsbaarheden in het WordPress-ecosysteem, 42% meer dan in 2024, en het aantal zeer eenvoudig te misbruiken lekken nam met 113% toe.
Het goede nieuws: de software wordt er uiteindelijk beter van. het is een doorlopend kat-en-muisspel waarin gaten sneller worden gevonden én sneller worden gedicht. En dezelfde AI die aanvallers gebruiken, zetten wij in om websites te beschermen.
Niet alleen WordPress: heel open source staat op scherp
Wat wij bij WordPress zien, speelt in de hele open source-wereld. Het totale aantal gepubliceerde kwetsbaarheden (CVE’s) groeide in de eerste helft van 2026 met 45% ten opzichte van het halfjaar ervoor: 35.364 stuks in zes maanden, meer dan in heel 2023 bij elkaar. Bij grote open source-projecten gaat het nog harder: Apache zag het aantal meldingen dit jaar met ruim 170% stijgen, en voor open source-projecten op GitHub was dat zelfs bijna 480%. Bij de Linux-kernel werden op één weekend 432 kwetsbaarheden tegelijk gepubliceerd, en Linus Torvalds waarschuwde dat AI-gegenereerde meldingen de security-mailinglijsten vrijwel onbeheersbaar hebben gemaakt. Tegelijk werkt bijvoorbeeld het Firefox-team sinds februari met AI-modellen om sluimerende beveiligingsproblemen juist vóór te zijn: dezelfde technologie, aan de goede kant van de streep.
Ik moet ok een belangrijke nuance benoemen: onderzoek van VulnCheck laat zien dat het daadwerkelijke misbruik minder hard groeit dan het aantal ontdekte lekken, en dat van de door AI ontdekte kwetsbaarheden tot nu toe maar een klein deel echt wordt misbruikt. Maar juist WordPress, met de enorme schaal (ruim 40% van het web) die het heeft en de vergaande automatisering van aanvallen is precies het domein waar een nieuw lek binnen uren wordt uitgeprobeerd op honderdduizenden sites tegelijk.
En de bredere trend? Die zie je inmiddels wekelijks in het nieuws. Neem de cyberaanval op Odido in februari van dit jaar, waarbij gegevens van zo’n 6,2 miljoen klanten werden buitgemaakt, in totaal 21 miljoen records inclusief oud-klanten. De aanvallers kwamen overigens niet binnen via een softwarelek, maar via phishing bij klantenservicemedewerkers, waarna ze zich telefonisch voordeden als IT-personeel om de tweefactorauthenticatie te omzeilen. En nog recenter: de lekken. bij De Bijenkorf en Ajax. Het onderstreept dat cybercrime een professionele industrie is geworden, en dat techniek én mens allebei doelwit zijn.
“Maar op mijn website valt toch niks te halen?”
Dat horen we vaak. En het klopt niet. Op een gehackte website valt altijd iets te halen:
- je servercapaciteit (voor cryptominers of DDoS-aanvallen op andere websites),
- je vindbaarheid (verborgen casinolinks en spam-content die meeliften op jouw autoriteit in Google)
- je gegevens: wie in je database heeft rondgekeken, heeft ook je gehashte wachtwoorden, en probeert die vervolgens vrolijk uit op je e-mail, je LinkedIn of erger.
Hackers zijn bovendien subtieler geworden. We zien nu aanvallen waarbij verborgen application passwords aan bestaande gebruikers worden toegevoegd. Je site lijkt niet gehackt, een standaard scan ziet niets, maar onder water is er een extra toegangssleutel waarmee de aanvaller op afstand kan doen wat hij wil. Wij hebben inmiddels een eigen script dat al onze sites hierop controleert.
Waarom maandelijks updaten niet meer genoeg is
Vroeger was je met een maandelijkse updateronde keurig bij de tijd. Later hadden we aan een responsetijd van 5 dagen ruim voldoende. Nu niet meer. De mediane tijd tussen het bekend worden van een kwetsbaarheid en het eerste misbruik ervan is gedaald naar zo’n vijf uur, zo becijfert Patchstack in het rapport State of WordPress Security 2026. Binnen 24 uur is bijna de helft van de misbruikte lekken al aangevallen, binnen een week 70%. En aanvallers kiezen hun moment bewust: een lek dat op vrijdagmiddag bekend wordt, wordt in het weekend misbruikt, precies wanneer niemand oplet. Wie maandagochtend patcht, is te laat.
Sturdy to the Rescue!
Daarom hebben we onze aanpak omgegooid. We hebben onder andere een eigen plugin ontwikkeld en uitgerold op al onze websites, die minor updates van plugins en WordPress core automatisch uitvoert. Elke dag, ook in het weekend.
Een minor update, van versie 1.2 naar 1.3, klinkt onbelangrijk, en qua functionaliteit verandert er inderdaad vrijwel niets. Maar qua veiligheid verandert er alles: beveiligingsfixes worden vrijwel altijd in een minor update geleverd.
Grote versie-updates, waarbij er onder de motorkap écht iets verandert, blijven we zorgvuldig doen: eerst op een stagingomgeving, testen, samen met jou controleren, en dan pas live.
Rugdekking van Patchstack
Daarnaast werken we met Patchstack. Zij plakken bij een bekend lek als het ware een digitale pleister: een tussenlaag die precies de kwaadaardige verzoeken afvangt vóórdat ze de kwetsbare plugin bereiken. Met een 24/7 team achter zich koop je daarmee tijd, ook op vrijdagavond, ook in het weekend. Deze uitbreiding is optioneel en zorgt voor extra rugdekking.
En ook wij monitoren doorlopend. Elk uur controleren we per website niet alleen óf hij online is, maar ook of er daadwerkelijk een werkende WordPress-site staat (een foutpagina geeft namelijk óók netjes een “200 OK” terug). Een malwaremonitor waakt over ongewenste toevoegingen, en elke werkdag loopt iemand bij ons alle meldingen en updates na.
Wat wij op serverniveau regelen
Een veilige applicatie op een lekke server schiet niet op. Daarom draait er op onze servers een Web Application Firewall die verdachte patronen, zoals honderden identieke verzoeken vanaf één IP-adres, automatisch blokkeert. Toegang tot de server krijg je verder alleen via SSH met een sleutel die uitsluitend bij ons in beheer is; ieder ander wordt geweerd. En alle wijzigingen aan code verlopen via Git, ons versiebeheersysteem. Zo weten we altijd wie wat wanneer heeft aangepast, en kunnen we bij problemen een wijziging in één beweging terugdraaien. Via WP Activity Log en de serverlogs houden we bovendien precies bij wat er op een site gebeurt, zodat we bij een incident razendsnel kunnen achterhalen wát er is gebeurd en via welk lek.
Wat je zelf kunt doen
Ook als website-eigenaar heb je knoppen om aan te draaien.
- Zet twee-factor-authenticatie (2FA) aan op je WordPress-login (op al onze klantsites is dat voor beheerdersaccounts al geregeld).
- Beperk het aantal gebruikers en hun rechten tot wat echt nodig is, en verwijder accounts die al maanden niet gebruikt worden: elk slapend account is een extra deur.
- Gebruik wachtwoorden van minimaal 16 tekens, nooit hetzelfde wachtwoord op meerdere diensten, en bewaar ze in een wachtwoordmanager.
- En sla niets op wat je niet nodig hebt, wat er niet is, kan ook niet gestolen worden.
Kritisch zijn op je plugins is misschien wel het belangrijkste. Kies plugins waar een serieuze partij met een verdienmodel achter zit en die actief worden onderhouden. Dat kun je zelf controleren: staat de laatste update meer dan een jaar geleden, dan is dat een teken aan de wand. Hoe belangrijk dat is, blijkt uit de cijfers van Patchstack: 46% van de kwetsbaarheden die vorig jaar openbaar werden gemaakt, had op dat moment nog geen patch van de ontwikkelaar. Juist nu zoveel kwetsbaarheden worden blootgelegd, verwachten we dat hobbyplugins van vrijwilligers het niet gaan bijbenen, het spel is simpelweg veranderd. Is er geen betrouwbare plugin voor wat jij nodig hebt? Dan bouwen wij hem zelf. Die code is gesloten en is daarmee niet leesbaar voor buitenstaanders, wat het voor aanvallers direct een stuk lastiger maakt.
En als het tóch misgaat?
Voorkomen is beter dan genezen, maar we zijn ook voorbereid op het ergste. Dankzij onze monitoring weten we het snel als er iets mis is. Dan zetten we waar mogelijk een backup terug en dichten we direct het lek. Kan dat niet, bijvoorbeeld omdat er dagelijks bestellingen of sollicitaties binnenkomen, dan laten we onze tooling de complete website doorscannen: elk pluginbestand wordt vergeleken met het origineel, recent toegevoegde bestanden worden opgespoord, wachtwoorden worden gereset en met een malwarescanner halen we ook verstopte code uit de content. Via de activity- en serverlogs reconstrueren we vervolgens precies wat er is gebeurd, zodat het gat definitief dicht kan.
Beregoed beveiligd, ook in 2026
Websitebeveiliging is geen maandelijks klusje meer, maar een dagelijkse discipline, met automatische updates, virtuele patches, continue monitoring en een team dat weet waar het op moet letten. Draait jouw website nog op een verouderde opzet, of vraag je je af hoe het met de beveiliging van jouw site staat? Neem contact met ons op, dan kijken we samen hoe we jouw website beregoed beveiligd houden.
Bronnen: Patchstack, State of WordPress Security in 2026 · Patchstack, State of WordPress Security in 2025 · The Repository over het Patchstack-rapport 2026 · Adyog: zes CVSS 9.8-kwetsbaarheden in juni 2026 · VulnCheck, State of Exploitation 1H-2026 · VulnCheck: The First CVE Wave (AI-assisted discovery) · Open Source For You: Linux maintainers battle record AI-fuelled CVE surge · Computable over het Odido-datalek · JerryGamblin, CVE Mid-Year 2026 Check-In · HideMyWP Ghost, WordPress Security Statistics 2025–2026 (o.b.v. SolidWP Weekly Reports)