Development 5 min lezen8 april 2026

WordPress onderhoud: hoe vaak is genoeg?

Een verwaarloosde WordPress site is een tikkende tijdbom. We leggen uit welke updates écht wekelijks moeten, en waar je zonder zorgen langer mee kunt wachten.

GW

Team GoudseWeb

Digitaal bureau uit Gouda

#WordPress#Security#Onderhoud

Van de sites die wij overnemen, zijn er negen op de tien maandenlang niet meer bijgewerkt. Meestal draait er nog een WordPress-versie van 2 jaar oud, plugins met bekende beveiligingsproblemen, en een thema dat allang niet meer wordt ondersteund. Dat is niet stoer, dat is gevaarlijk.

In dit artikel: een simpel onderhoudsschema dat 90 procent van de risico's afdekt.

Wekelijks: kleine updates

Elke week verschijnen er patches voor plugins en kern. De meeste zijn klein maar dichten wel beveiligingsgaten. Wij draaien deze automatisch elke maandagochtend door, na een backup.

  • Automatische backup naar externe locatie.
  • Plugin- en kern-updates in staging draaien.
  • Korte doorloop op fouten.
  • Live-uitrol als staging schoon is.

Maandelijks: kwaliteitscheck

Naast de wekelijkse updates doen we maandelijks een bredere controle. Werken alle formulieren nog, zijn de laadtijden nog goed, staan er nog dode links in de site, is de SSL geldig.

Dit halfuur werk voorkomt de situatie waarin je pas merkt dat je contactformulier al twee maanden niet meer werkt, wanneer een klant belt om te vragen waarom hij geen antwoord krijgt.

Jaarlijks: grote check

Een keer per jaar kijken we naar de thema-versie, de PHP-versie, de host, en of de gekozen plugins nog steeds de beste keuze zijn. Vaak zijn er twee of drie plugins vervangen door lichtere alternatieven, of is er inmiddels een nieuwere versie van het thema.

Wat je vooral niet moet doen

Automatische updates aanzetten op productie zonder backup en staging. Klinkt handig, maar elke maand zien we bij een klant dat een auto-update de site kapot maakt. Zonder backup ben je dan uren tot dagen offline.

Rode vlaggen: wanneer je site direct aandacht nodig heeft

Sommige signalen wachten niet tot je volgende onderhoudsmoment. Als je een van onderstaande symptomen ziet, is dat het moment om vandaag nog in te grijpen, niet volgende week. Wij nemen deze checklist maandelijks door met elke klant in ons onderhoudspakket, en zien in negen op de tien gevallen minstens één punt dat aandacht verdient.

Ondernemers wachten hier vaak te lang mee omdat de site 'nog werkt'. Het probleem is dat een gehackte of trage WordPress-site vaak weken werkt zonder dat je door hebt dat er schade wordt aangericht. Wie de rode vlaggen kent, grijpt op tijd in.

  • PHP-versie ouder dan 8.1. Oudere versies krijgen geen beveiligingsupdates meer.
  • Een thema of pagebuilder die al meer dan een jaar geen update kreeg.
  • Login-pogingen op wp-admin die je niet zelf hebt gedaan (zichtbaar via een beveiligingsplugin).
  • PageSpeed-score onder de 40 op mobiel. Elke week dat dit zo blijft, verlies je conversie en Google-positie.
  • Contactformulier waarvan je al langer dan een maand geen inzending hebt gehad. Vrijwel altijd een teken dat er iets stuk is.
  • SSL-certificaat dat waarschuwingen geeft in de adresbalk. Bezoekers klikken direct weg.

De verborgen kosten van slecht onderhoud

Een gehackte WordPress-site kost gemiddeld tussen de 900 en 4.500 euro om te herstellen, plus reputatieschade als klanten waarschuwingen krijgen bij bezoek. Dat is bij onze klanten al twee keer voorgekomen bij overname van een site zonder onderhoudscontract. In beide gevallen bleek achteraf dat de kosten van een jaar onderhoud lager waren dan de opruimoperatie.

Daarnaast zit er een verborgen kost in verloren posities. Google reageert traag maar hardhandig op sites die maandenlang niet werken zoals verwacht. Wie zes weken offline is, wint zijn oude ranking soms een jaar lang niet meer terug. Onderhoud is dus geen kostenpost, het is een verzekering.

Backups: de laatste verdedigingslinie

Als er iets misgaat, en dat gebeurt vroeg of laat, is een goede backup het verschil tussen twee uur down en twee weken paniek. Toch zien we bij overname van sites bijna altijd één van deze drie problemen: er staat geen backup, de backup staat op dezelfde server als de site, of de backup is nooit getest en blijkt bij nood corrupt.

Wij hanteren de 3-2-1 regel. Drie kopieën van je site, op twee verschillende media, waarvan één off-site. Concreet betekent dat: één backup bij je hosting-provider, één in ons eigen offsite-systeem, en één handmatig getriggerde snapshot bij elke grote update.

  • Automatische dagelijkse backup, 30 dagen retentie.
  • Wekelijkse offsite kopie naar een gescheiden lokatie.
  • Maandelijkse restore-test in een staging-omgeving, geen aanname zonder verificatie.
  • Snapshot vlak voor elke plugin- of kern-update, zodat rollback binnen minuten kan.

Wat wij nooit meer doen op WordPress

Ervaring is duur betaald, en bij WordPress hebben we in tien jaar tijd een aantal dure lessen geleerd. Onderstaande dingen doen wij bewust niet meer, ook als een klant erom vraagt. Vaak begrijpen ze de reden pas na een uitleg, maar de winst is elke keer merkbaar.

We installeren nooit meer een all-in-one visual builder zoals Elementor Pro of Divi als het niet strikt nodig is. Ze werken op de korte termijn geweldig, maar maken je site langzaam, moeilijk te onderhouden en vrijwel onmogelijk te migreren. In plaats daarvan werken we met Gutenberg-blocks en een lichter thema. Ook dwingen we altijd HTTPS af op hostings-niveau, gebruiken we een schoon default-inlogadres om brute-force pogingen te ontmoedigen, en zetten we WP-Cron uit ten gunste van een server-cron. Deze drie ingrepen samen elimineren ruim 90 procent van de meest voorkomende WordPress-problemen.

Onze onderhoudsstack in de praktijk

Voor klanten die op WordPress blijven, hanteren we een vaste toolset die in de praktijk bewezen betrouwbaar is. Deze stack draait bij vrijwel elke onderhoudsklant en heeft in vier jaar geen enkel groot incident opgeleverd.

  • Kinsta of Cloudways als host, met LiteSpeed of NGINX.
  • iThemes Security of Wordfence voor login-bescherming en malware-scanning.
  • UpdraftPlus of BlogVault voor externe backups met versioning.
  • WP Rocket voor caching, in combinatie met een Cloudflare CDN.
  • Uptime Robot voor 24/7 monitoring met directe meldingen bij downtime.
  • Een intern dashboard waarin we alle onderhoudssites in één oogopslag zien.

Wat een goed onderhoudscontract concreet oplevert

Klanten die bij ons in onderhoud zitten, hebben in de laatste drie jaar samen nul dagen ongeplande downtime gehad. Gemiddeld voeren we per klant 42 kleine ingrepen per jaar door, waarvan ze zelf ongeveer de helft nooit hebben gemerkt. Precies dat is het punt: goed onderhoud is onzichtbaar werk dat problemen voorkomt in plaats van oplost.

Financieel loont het bijna altijd. Een gemiddelde klant zonder onderhoud betaalt in vier jaar tijd ongeveer 1.400 euro aan noodreparaties en herbouwoperaties. Onze onderhoudsklanten betalen in diezelfde periode ongeveer 3.100 euro, maar krijgen daarvoor doorlopende updates, wijzigingen, adviezen en preventief werk. Voor het verschil van 1.700 euro krijg je vier jaar rust. Dat is voor de meeste ondernemers een gemakkelijke rekensom.

Veelgestelde vragen

Nog vragen over dit onderwerp?

01Wat kost WordPress-onderhoud bij GoudseWeb?
+

Ons onderhoudspakket start bij 65 euro per maand voor een standaard bedrijfssite, inclusief backups, updates, uptime-monitoring en één uur wijzigingen per maand.

02Ik heb al jaren geen updates gedaan. Is mijn site nog te redden?
+

Meestal wel. We beginnen met een audit, migreren naar staging, en werken de site in gecontroleerde stappen bij. In extreme gevallen adviseren we een schone herbouw.

GW

Geschreven door

Team GoudseWeb

Digitaal bureau uit Gouda, sinds 2017.

Laten we bouwen

Zelf een groeitraject starten?

Vertel je situatie. We denken vrijblijvend met je mee en reageren binnen één werkdag.