WordPress

Zelf veilig WordPress updaten: een praktisch stappenplan.

Bang dat je website breekt bij het updaten van WordPress? Met dit stappenplan werk je plugins, thema en core veilig bij zonder verrassingen.

Een laptop op een bureau waarop het scherm een geopende browser toont met een zojuist bijgewerkte WordPress-website en een groen vinkje naast een checklist.

Je logt in op je dashboard en ziet meteen de rode bolletjes staan. Drie plugins vragen om een nieuwere versie, het thema toont een melding en WordPress zelf wil naar de nieuwste release.

Veel ondernemers klikken het scherm snel weg. Er spookt een herinnering rond aan een site die ooit op wit sprong na één verkeerde klik, dus blijft alles maar een jaar onaangeraakt.

Dat voelt veilig, maar niets doen is juist het grootste risico. Volgens het State of WordPress Security 2024 rapport van Patchstack bevindt het overgrote deel van alle beveiligingslekken in het WordPress-ecosysteem zich in verouderde plugins en thema’s. Slechts een fractie zit in de kern van WordPress zelf.

Kwaadwillenden zoeken geautomatiseerd naar websites met bekende kwetsbaarheden in oude software. Regelmatig je hele installatie van WordPress updaten is daarom je belangrijkste verdediging.

Met de juiste voorbereiding en volgorde hoeft dat helemaal niet spannend te zijn. Je kunt WordPress veilig updaten door een vast proces te volgen waarbij je altijd een uitweg achter de hand houdt.

Kort antwoord

Maak altijd eerst een volledige backup van je database en bestanden via je hosting. Werk daarna eerst je thema en plugins bij, en pas daarna de WordPress core. Controleer direct daarna je homepage, contactformulier en navigatie. Bewaar het bijwerken van je PHP-versie voor een aparte onderhoudsronde op een andere dag.

Wat wordt er eigenlijk geüpdatet in WordPress?

Een WordPress-site bestaat uit vier verschillende lagen die allemaal afzonderlijk van elkaar bewegen. Als je op de updateknop drukt, raak je niet altijd hetzelfde onderdeel aan.

Vier lagen van een WordPress-site boven elkaar: een server, de kern met een tandwiel, de plugins als puzzelstukjes en het thema als webpagina, met de webbouwer die naar de puzzellaag wijst
  1. WordPress core

    De eerste laag is WordPress core. Dit is de motor van het systeem. Er zijn grote updates (zoals van 6.6 naar 6.7) met nieuwe functionaliteiten, en kleine onderhouds- of beveiligingsreleases (zoals 6.7.1) die fouten en lekken repareren.

  2. Plugins

    De tweede laag bestaat uit je plugins. Dit zijn de losse uitbreidingen die je extra functies geven, zoals een contactformulier, een webshop of zoekmachineoptimalisatie.

  3. Thema

    De derde laag is het thema. Dit bepaalt het uiterlijk van je website, de typografie en de opbouw van je pagina’s.

  4. PHP-versie

    De vierde laag zie je niet in je WordPress-dashboard: de PHP-versie op je webserver. PHP is de programmeertaal waarin WordPress draait, en die wordt beheerd op het niveau van je hosting.

Tijdens een updatereeks kunnen er ook taalbestanden meekomen voor vertalingen, of voert WordPress na een grote versie even een snelle database-upgrade uit zodra je weer inlogt.

Wat moet je doen vóór je WordPress gaat updaten?

Begin nooit halsoverkop met klikken op een drukke dinsdagmiddag. Een goede voorbereiding zorgt ervoor dat een hapering hooguit een minuut oponthoud kost in plaats van een halve dag paniek.

Webbouwer zet een kopie van de website als backup in een open kluis met een map en een database, met een checklist ertegenaan
  1. Maak een volledige backup

    Zorg voor een recente kopie van je database én al je bestanden. Een database bevat al je teksten, reacties en instellingen, terwijl je bestanden bestaan uit afbeeldingen, thema’s en plugin-code.

    Een backup maken in WordPress kan op twee manieren:

    • Via het hostingpaneel van je provider (zoals DirectAdmin of cPanel). Dit is de snelste en meest complete methode.
    • Met een betrouwbare backup-plugin, zoals UpdraftPlus of Duplicator.

    Controleer ook daadwerkelijk of je weet hoe je die backup terugzet. Aan een backup-bestand dat je niet kunt herstellen, heb je niets als het misgaat.

  2. Lees de changelog en controleer de compatibiliteit

    Zie je een grote versiesprong bij een belangrijke plugin, bijvoorbeeld van versie 2.8 naar 3.0? Klik dan eerst op ‘Details van versie bekijken’.

    In die changelog staat beschreven wat er gewijzigd is. Zoek op de pluginpagina op WordPress.org naar het label ‘Getest tot’ (Tested up to). Als een plugin al twee jaar niet is getest met recente versies, wees dan extra voorzichtig.

  3. Gebruik een staging-omgeving bij twijfel

    Een staging-omgeving is een afgeschermde kopie van je website op een tijdelijk webadres, waar je risicoloos updates en wijzigingen kunt uitproberen zonder dat bezoekers er iets van merken.

    Veel moderne webhosts bieden tegenwoordig met één klik een staging-kopie aan. Werkt daar alles naar behoren? Dan voer je de updates pas door op je echte site.

  4. Controleer direct aangepaste themabestanden

    Als een webbouwer ooit rechtstreeks code heeft aangepast in de bestanden van een standaardthema, worden die aanpassingen bij een update van dat thema overschreven.

    Bij een child theme of een custom built thema heb je dat probleem niet, omdat maatwerk daarin gescheiden blijft van externe thema-updates.

  5. Kies het juiste moment

    Plan je updates op een rustig moment, bijvoorbeeld vroeg in de ochtend of aan het begin van de avond. Zorg dat je een tweede tabblad in je browser open hebt staan waarin je de voorkant van de site direct kunt bekijken.

In welke volgorde moet je WordPress updaten?

De volgorde waarin je software bijwerkt, maakt het verschil tussen een soepel proces en een foutmelding. Volg altijd een vaste route: eerst de randen, dan het centrum.

  1. Thema en losse plugins bijwerken
  2. WordPress core bijwerken
  3. Controleronde uitvoeren
  4. PHP-versie verhogen(op een andere dag)
Webbouwer werkt in het beheerscherm de plugins één voor één bij, met de website ter controle in een tweede venster

Werk altijd eerst je thema en plugins bij voordat je WordPress core aanraakt. Plugins moeten namelijk voorbereid zijn op de nieuwste functies van het kernsysteem. Als je eerst de core vernieuwt, loop je het risico dat een oude plugin botst met de nieuwste core-code.

Ga gestructureerd te werk bij het updaten van je plugins. Selecteer ze liever niet allemaal tegelijk met één vinkje.

Werk plugins een voor een bij, of in kleine groepjes van twee. Ververs na elke stap het tweede tabblad met je homepage. Mocht er ergens iets mislopen, dan weet je direct welke plugin de boosdoener is.

Pas als alle extensies en je thema actueel zijn, ga je WordPress bijwerken naar de nieuwste hoofdversie.

Het updaten van PHP pak je pas als allerlaatste aan, bij voorkeur een paar dagen later. Zo weet je zeker dat eventuele fouten na de PHP-wijziging puur aan die serverinstelling liggen, en niet aan een van de plugins.

Hoe controleer je of je website nog werkt na een update?

Een pagina die laadt zonder foutmelding betekent nog niet automatisch dat alles goed werkt. Loop na elke updateronde deze vaste checklist door:

  1. De homepage

    Bekijk je voorpagina op een desktop en pak je mobiele telefoon erbij. Let op of kolommen goed staan en afbeeldingen scherp laden.

  2. De navigatie

    Klik op het menu, open drop-downs en test op mobiel of het hamburgermenu soepel uitklapt.

  3. Het contactformulier

    Vul je formulier in en stuur een echt testbericht. Controleer of het bericht binnenkomt in je eigen mailbox en of de bevestigingspagina verschijnt.

  4. Het bestelproces of de afsprakenmodule

    Als je een webshop of reserveringssysteem hebt, plaats dan een proefbestelling tot aan het betaalscherm om te zien of de winkelmand functioneert.

  5. Het dashboard

    Log een keer uit en weer in om te verifiëren dat het inlogscherm van WordPress correct functioneert.

  6. De foutenlogboeken

    Open de ontwikkelaarstools in je browser (F12) en kijk onder het tabblad ‘Console’ of er rode JavaScript-fouten opduiken. Kijk bij twijfel ook in het foutenlogboek (error log) in je hostingpaneel om te zien of PHP waarschuwingen genereert.

Wat moet je doen als je WordPress update mislukt?

Soms hapert de techniek en lijkt je site plotseling verdwenen. Geen paniek: in bijna alle gevallen is de oorzaak eenvoudig te herstellen zonder dat er data verloren gaat.

De site blijft hangen in onderhoudsmodus

Zie je de melding ‘Even geduld a.u.b., wegens kort onderhoud niet beschikbaar’ (Briefly unavailable for scheduled maintenance) en verdwijnt die na een paar minuten niet?

WordPress maakt tijdens het bijwerken een klein bestandje aan met de naam .maintenance in de hoofdmap van je site. Als het updateproces onverwacht stopt, blijft dit bestand soms staan.

Log in via FTP of het bestandsbeheer van je hostingpaneel. Zoek het bestand .maintenance op in de hoofdmap en verwijder het. Je website is meteen weer bereikbaar.

Een witte pagina of een kritieke foutmelding

Krijg je na een klik een witte pagina of de tekst ‘Er heeft zich een kritieke fout voorgedaan op deze site’? Dan heeft WordPress automatisch geprobeerd in te grijpen via de ingebouwde herstelmodus.

WordPress stuurt in dat geval automatisch een e-mail naar het beheer-e-mailadres van de website. In dat bericht staat precies welke plugin of welk themabestand de fout veroorzaakte, samen met een speciale herstellink.

Via die link log je in op het dashboard terwijl de crashende plugin tijdelijk is uitgeschakeld. Je kunt de bewuste plugin vervolgens deactiveren of terugdraaien naar een oudere versie.

Geen herstelmail ontvangen? Schakel plugins uit via bestandsbeheer

Ontvang je geen e-mail omdat de mailserver niet meewerkt? Gebruik dan FTP of bestandsbeheer in je hostingpaneel:

  • Navigeer naar de map wp-content/plugins/.
  • Zoek de map op van de plugin die je zojuist hebt bijgewerkt.
  • Verander de naam van die specifieke map, zet er bijvoorbeeld -oud achter.
  • WordPress herkent de plugin nu niet meer en schakelt deze automatisch uit. Je dashboard wordt meteen weer toegankelijk.

Problemen na het verhogen van de PHP-versie

Werkt je website niet meer direct nadat je de PHP-versie hebt verhoogd bij je provider? Schakel in je hostingpaneel direct terug naar de vorige PHP-versie.

Je website werkt dan weer direct. Daarna kun je op je gemak onderzoeken welke plugin achterloopt en nog niet klaar is voor de modernere PHP-versie.

Als niets anders helpt, grijp je terug naar het uiterste redmiddel: herstel de complete backup die je vóór het proces hebt gemaakt.

Moet je automatische updates aanzetten in WordPress?

WordPress regelt standaard al een deel van het onderhoud zelf. Kleine beveiligingsupdates voor de kern (zoals van 6.6.1 naar 6.6.2) worden automatisch op de achtergrond geïnstalleerd. Dat is veilig en verstandig om zo te laten.

Sinds versie 5.5 kun je in het overzicht van plugins per onderdeel automatische updates inschakelen. Dat klinkt comfortabel, maar vraagt om een bewuste afweging.

Het voordeel

Het voordeel is dat een ernstig beveiligingslek direct wordt gedicht zodra de ontwikkelaar een patch uitbrengt, ook als je twee weken op vakantie bent.

Grote schakelaar met een klok, een maan en een zon erboven en een schild met een vinkje ernaast, met een nadenkende webbouwer

Het nadeel

Het nadeel is dat je geen controle hebt over het tijdstip. Als een update van een complexe formulier- of webshopplugin op vrijdagavond een conflict veroorzaakt, merkt niemand dat totdat klanten gaan klagen over gemiste bestellingen.

Voor eenvoudige, stabiele plugins die weinig invloed hebben op de opbouw van je pagina’s kun je automatische updates aanzetten. Voor zware plugins, pagebuilders of je thema is het veiliger om de regie zelf te houden en maandelijks bewust bij te werken.

Hoe vaak moet je WordPress onderhoud uitvoeren?

Een vaste frequentie werkt het best. Plan voor regulier WordPress onderhoud één vast moment per maand in, bijvoorbeeld op de eerste maandagochtend. Reken daar een halfuurtje voor uit.

Uitzondering op die regel: als er tussentijds nieuws is over een ernstig beveiligingslek in een plugin die jij gebruikt, wacht dan niet tot je vaste onderhoudsdag maar update die specifieke plugin direct.

Kijk tijdens dat maandelijkse rondje ook eens kritisch naar je pluginlijst. Elke plugin die je installeert brengt code van derden met zich mee, vraagt om updates en kan op termijn voor conflicten zorgen.

Sites die draaien op tientallen plugins en een overladen paginabouwer hebben voortdurend onderhoud nodig en breken sneller. Is je website traag geworden door die stapel software? Lees dan onze uitleg over wat je kunt doen als je WordPress website traag is.

Webbouwer zet met een groot potlood een vinkje in het eerste vakje van een kalender, voor een timer die voor de helft gevuld is
Webbouwer loopt weg met een lichte website onder de arm, terwijl een rommelige stapel puzzelstukjes achterblijft

Bij Merknu bouwen we websites volgens een heel ander principe: een licht custom WordPress-thema met alleen een handvol functionele plugins die echt nodig zijn. Zo’n opzet vraagt nauwelijks onderhoud, kent zelden update-conflicten en blijft jarenlang snel.

Wil je weten hoe dat eruitziet voor jouw bedrijf? Vraag een gratis proefontwerp aan om vrijblijvend te zien hoe een schone start werkt, of bekijk hoe we werken als je een nieuwe WordPress website laat maken.

Veelgestelde vragen over WordPress updaten.

De vragen die we over dit onderwerp het vaakst krijgen.

Hoe vaak moet ik WordPress updaten?

Eén keer per maand je plugins, thema en WordPress core bijwerken is voor de meeste bedrijven voldoende. Wordt er tussentijds een actief beveiligingslek ontdekt in een plugin die je gebruikt? Werk die bewuste uitbreiding dan direct bij. Door maandelijks een vast halfuur te plannen, voorkom je dat updates zich opstapelen tot een ingewikkelde achterstand.

Moet ik eerst plugins of eerst WordPress zelf updaten?

Werk altijd eerst je thema en je plugins bij, en pas daarna de WordPress core. Ontwikkelaars van plugins brengen hun updates vaak uit om compatibel te blijven met de nieuwste WordPress-versie. Door eerst je plugins bij te werken, weet je zeker dat ze klaar zijn voor de nieuwe kerncode van WordPress zelf.

Wat als mijn site na een update wit is?

Een wit scherm betekent meestal dat een plugin een fatale PHP-fout veroorzaakt. WordPress probeert in dat geval een herstelmail te sturen naar het e-mailadres van de beheerder met een speciale inloglink. Ontvang je geen mail, log dan in op je hosting via bestandsbeheer of FTP en hernoem de map van de laatst bijgewerkte plugin onder wp-content/plugins/.

Kan ik automatische updates veilig aanzetten?

Automatische updates zijn veilig voor kleine onderhouds- en beveiligingsversies van WordPress zelf. Voor plugins hangt het af van de functie: bij lichte, simpele extensies kan het weinig kwaad. Bij bedrijfskritische uitbreidingen, zoals een webshop, boekingssysteem of pagebuilder, kun je automatische updates beter uitschakelen zodat je zelf controle houdt over tests en backups.

Moet ik PHP ook updaten, en wie doet dat?

Ja, maar niet in je WordPress-dashboard. De PHP-versie stel je in via het controlepaneel van je webhosting (zoals DirectAdmin of cPanel). Je hostingprovider stelt nieuwe versies beschikbaar, maar jij bepaalt zelf wanneer je overstapt. Doe dit pas als WordPress, je thema en al je actieve plugins helemaal actueel zijn, en test de site direct na de overstap.

Aart van Merknu

Staat je vraag er niet bij?

Je krijgt antwoord van degene die je website bouwt.

Stuur een appje

Eerst zien hoe je WordPress website wordt?

We ontwerpen je homepagina gratis in jouw huisstijl. Pas als het bevalt, bouwen we het maatwerk thema.