Er is recent malware verspreid via getroffen WordPress-plugins. Goed om te weten: wij gebruiken deze plugins niet in onze websites en blijven actief monitoren op veiligheid.
Er is onrust ontstaan in de WordPress-wereld door malware die via bepaalde plugins op websites terechtkwam. Begrijpelijk dat dit vragen oproept. Het goede nieuws: wij gebruiken deze plugins niet in de websites die wij bouwen en beheren.
De afgelopen dagen is er veel aandacht voor een beveiligingsincident binnen de WordPress-wereld. Daarbij zijn duizenden websites getroffen doordat malware werd verspreid via een reeks kwetsbare of gecompromitteerde plugins. In het bijzonder gaat het om een supply-chain aanval op meer dan 20 plugins van EssentialPlugin. Daarnaast zijn er ook actieve aanvallen gemeld op de plugin Ninja Forms – File Uploads.
Dat klinkt heftig. En eerlijk: dat is het ook. Alleen is er voor onze klanten ook meteen goed nieuws.
Wij gebruiken geen van deze getroffen plugins in onze websites.
Dat betekent dat de websites die wij ontwikkelen en beheren niet draaien op de plugins die in deze meldingen centraal staan. Voor onze klanten is dat een geruststellende gedachte, maar voor ons is het ook vooral bevestiging van iets waar we al langer strak op zitten: kritisch zijn op welke plugins we wel en niet inzetten.
Waarom dit belangrijk is
Bij WordPress draait veel om de kwaliteit van de gebruikte plugins. Een plugin kan functioneel top zijn, maar als het beheer, de updates of de codekwaliteit niet op niveau zijn, dan kan dat op termijn een risico vormen. De recente meldingen laten precies zien waarom een zorgvuldige pluginkeuze zo belangrijk is. Volgens Patchstack is de EssentialPlugin-zaak veroorzaakt door een overname waarna een backdoor in meerdere plugins is geplaatst; die werd begin april 2026 geactiveerd. Wordfence meldde daarnaast actieve exploitpogingen tegen Ninja Forms – File Uploads, met meer dan 118.600 geblokkeerde aanvallen.
Hoe wij hiermee omgaan
Bij het bouwen en onderhouden van WordPress-websites letten wij niet alleen op design en functionaliteit, maar juist ook op stabiliteit en veiligheid. Dat betekent onder andere:
- bewust kiezen voor betrouwbare plugins;
- alleen functies toevoegen die echt nodig zijn;
- updates en security actief monitoren;
- verdachte ontwikkelingen in de WordPress-community serieus volgen;
- websites periodiek controleren op prestaties en beveiliging.
Oftewel: niet elke glimmende plugin krijgt bij ons meteen een VIP-bandje.
Wat dit betekent voor onze klanten
Voor klanten van Dropmonkey betekent dit vooral rust. De plugins die nu in het nieuws zijn, maken geen onderdeel uit van onze standaard stack. Natuurlijk blijven we WordPress-securityontwikkelingen scherp volgen, maar op dit moment is er geen reden tot paniek voor websites die door ons zijn gebouwd of worden beheerd.
Twijfel je over je eigen website?
Heb je ergens anders een WordPress-site draaien en weet je niet zeker welke plugins daar actief zijn? Dan is dit wel een goed moment om dat even te laten checken. Juist bij websites die in de loop der jaren zijn uitgebreid met veel losse plugins, kan het slim zijn om even een securitycontrole te doen.
Wil je weten of jouw website veilig draait of of je plugingebruik opgeschoond kan worden? Dan kijken we graag met je mee.