Niet de obscure, maar juist de bekende met miljoenen installaties. Waarom dat logisch is en wat je ermee moet.
Er verschijnen lijstjes van "de gevaarlijkste WordPress-plugins", en die zijn misleidend. Wat de cijfers werkelijk laten zien is dat het misgaat bij de bekende plugins met miljoenen installaties, en dat is precies wat je zou verwachten.
Iemand die een lek zoekt, zoekt waar de opbrengst is. Een lek in een plugin met vijf miljoen installaties is een sleutel die op vijf miljoen deuren past; een lek in een plugin met tweehonderd gebruikers is een middag werk voor niets. Bovendien worden populaire plugins veel beter bekeken door onderzoekers, dus er wordt ook meer gevonden.
"Deze plugin had een lek" is geen reden om hem weg te doen. De vraag is of de maker het snel oploste en of jij de update hebt geïnstalleerd. Een plugin zonder gevonden lekken is meestal een plugin waar niemand naar gekeken heeft.
In vrijwel elk geval dat wij tegenkomen was er een oplossing beschikbaar, soms al maanden. Niet het lek is het probleem maar de afstand tussen de dag dat de oplossing uitkwam en de dag dat hij werd geïnstalleerd. Zodra een lek openbaar is, staat het binnen uren in de lijstjes die scanners afgaan, en die scanners kloppen bij iedereen aan.
De soorten plugins waar het het vaakst om gaat: pagina-opbouwers en hun uitbreidingen, formulierplugins, alles wat bestanden laat uploaden, alles met een backupfunctie, en ledenplugins. De rode draad is dat ze iets mogen dat een gewone bezoeker niet mag.
Een verouderde plugin zie je: er staat een badge in je beheerscherm. Een plugin die van WordPress.org is gehaald zie je niet. Er verschijnt geen badge, er komt geen mail, er staat niets in je beheerscherm. Hij blijft gewoon werken, en hij krijgt nooit meer een beveiligingsupdate.
En de reden dat hij weggehaald is, is meestal dat er een lek in zat waar de maker niet meer op reageerde. Je hebt dus een plugin met een bekend lek en zonder uitzicht op een oplossing, en het enige wat je erover te horen krijgt is niets.
Je kunt het zelf nakijken: zoek de map-naam van elke plugin op als
wordpress.org/plugins/<naam>/. Krijg je een 404 terwijl de plugin bij je
draait, dan is hij ingetrokken.
Tussenvorm, en de meest voorkomende. Hij staat er nog gewoon, maar de laatste update is van drie jaar geleden. Op de pagina in de directory staat dan "Niet getest met de laatste 3 hoofdversies van WordPress". Dat is geen ramp op de dag dat je het leest; het betekent wel dat er niemand is die iets oplost als er iets gevonden wordt.
Wij houden dat register bij voor de sites die we beheren en leggen ze er wekelijks langs, samen met de lijst van bekende kwetsbaarheden per plugin en per versie. Onze gratis scan doet die controle eenmalig voor jouw site.
Wij houden WordPress-sites bij en controleren elke pagina, niet alleen de voorpagina. Vanaf € 29 per maand, en je kunt eerst gratis laten kijken wat er van jouw site te zien is.