WordPress-onderhoud uitbesteden betekent dat een ander elke nacht WordPress, je thema en je plugins bijwerkt, met een back-up vooraf en een malwarescan achteraf, en dat er iemand ingrijpt als een update iets breekt. Nederlandse onderhoudspartijen vragen daarvoor als instapprijs vanaf € 12,50 tot € 15 per maand per site (peildatum 4 september 2026), vaak als vanafprijs die oploopt bij meer sites of extra werk. Bij Correcthosting kost het € 150 per jaar per website, exclusief btw: omgerekend € 12,50 per maand, in één vast bedrag.
Correcthosting uit Beverwijk (Noord-Holland) is een hostingbedrijf sinds 2006 met zo'n 1000 mkb-klanten in heel Nederland, en doet WordPress-onderhoud en beveiliging voor het mkb. Voor € 150 per jaar per website, exclusief btw, krijg je elke nacht de updates van WordPress, thema en plugins, een malwarescan met een eigen scanner en zelf bijgehouden signaturen, en een back-up die klaarstaat voor als er iets misgaat. Staat je site bij een andere hoster, dan verhuizen we hem eerst gratis en zonder downtime naar onze eigen servers. Je bereikt ons via WhatsApp of telefoon, zonder wachtrij of ticketnummer.
Wat zit er in goed WordPress-onderhoud?
Onderhoud dat de naam verdient, is meer dan op "alles bijwerken" klikken. Dit hoort erin.
Updates in de juiste volgorde. Eerst de plugins, dan het thema, dan WordPress zelf, en na elke stap een controle of de site nog werkt. Wie twintig updates in één keer doorvoert en daarna een wit scherm ziet, weet niet welke de boosdoener was. Hoe die volgorde er precies uitziet en wanneer een testomgeving loont, staat in WordPress veilig up-to-date houden.
Een back-up vóór elke update, op een andere server. Een back-up in hetzelfde hostingaccount als de site gaat mee verloren bij een hack of een volgelopen schijf. Goed onderhoud maakt vóór de update-ronde een kopie van bestanden én database en bewaart die meerdere dagen terug op een aparte plek. Bij ons staat de nachtelijke back-up op een eigen back-upserver, niet op de webserver zelf.
Een malwarescan vanaf de server, niet vanuit een plugin. Een beveiligingsplugin is een onderdeel van de site die hij moet bewaken: is die site besmet, dan is de plugin dat ook, en het eerste wat goede malware doet is de plugin uitzetten of blind maken. Een scan vanaf de server kijkt van buitenaf naar alle bestanden en naar de database. Onze scanner draait elke nacht op onze servers, met signaturen die we zelf bijhouden op basis van wat we tegenkomen: webshells tussen de afbeeldingen in de uploads-map, beheerdersaccounts die onder een afwijkende tabelprefix verstopt zitten, code die in kernbestanden is geïnjecteerd.
De PHP-versie bijhouden. WordPress draait op PHP, en ook PHP-versies lopen af: een verouderde versie krijgt geen beveiligingsupdates meer en is trager. Op onze servers staat de PHP-versie per site ingesteld, zodat een overstap per site kan, met de oude versie als terugvaloptie.
Beveiligingssleutels en gebruikers opschonen. In de configuratie van WordPress staan geheime sleutels waarmee ingelogde sessies worden beveiligd; die horen af en toe vernieuwd te worden, en zeker na een incident. Daarnaast hoort iemand de gebruikerslijst na te lopen op elk account dat er nog staat omdat niemand het ooit heeft weggehaald. Elk account met beheerdersrechten is een ingang.
Monitoring die verder kijkt dan de homepage. Een homepage die netjes laadt, zegt niets over de rest van de site. Daarom draait op onze servers een monitoring die naast de homepage ook een echte subpagina controleert, en kijken we in de logboeken naar fouten die een bezoeker niet ziet. Eén ding vangt geen enkel script: formulieren die stil breken, bijvoorbeeld omdat de mailplugin na een verhuizing nog naar de oude server wijst. De bezoeker ziet dan een bedankje, jij krijgt niets. Vul na elke verhuizing of mailwijziging daarom zelf het contactformulier even in; het volledige voorbeeld staat in WordPress-hosting met persoonlijke support.
Wat zit er meestal niet in?
Onderhoud houdt de site gezond; het maakt hem niet mooier of groter. Teksten aanpassen, een nieuw ontwerp, een extra pagina, een koppeling met je boekhouding of een nieuwe functie in je webshop is ander werk met een andere prijs. Bij ons valt dat onder maatwerk, per uur of voor een vaste projectprijs die vooraf vaststaat.
Snelheid is ook een apart traject. Updates maken een site zelden sneller; daarvoor moet je aan de server zelf werken. In september 2026 zetten we op 24 websites de paginacache op de server aan, waarna de serverreactietijd van ongeveer 1,2 seconde naar ongeveer 0,12 seconde ging. Dat is optimalisatiewerk, geen onderhoud; zie snelheidsoptimalisatie.
De hosting zelf zit evenmin in het onderhoudsbedrag. Bij Correcthosting begint webhosting bij € 99 per jaar, exclusief btw, en verhuizen is gratis. Vraag dat bij elke aanbieder na: "inclusief hosting" en "bovenop je eigen hosting" zijn twee verschillende prijzen.
Waarom zijn achterstallige updates hackoorzaak nummer één?
Zodra een lek in een veelgebruikte plugin bekend wordt, is de klok gaan lopen: de gerepareerde versie staat klaar, en vanaf datzelfde moment zoeken bots elke site af die de oude versie nog draait. Het gaat daarbij niet om jouw bedrijf maar om de versie: wie een paar maanden achterloopt, draait software waarvan de inbraakroute openbaar beschreven staat. Onderhoud is daarom een wedloop tussen de update en de bot, en die win je alleen door elke nacht bij te werken.
Wat verwaarlozing oplevert, zien we in ons eigen serverbeheer. Een WordPress-installatie die jarenlang niet was bijgewerkt, had ruim 50.000 spam-trackbacks verzameld; de pagina was daardoor 4,7 megabyte groot en nauwelijks nog te laden. Het opruimen was vooral databasewerk, gevolgd door een update naar een ondersteunde versie. Een ander geval was geen hack maar een kernbug: WordPress 6.6 gaf op een site een 500-fout, en die verdween met de update naar de nieuwste versie. Achterstallig onderhoud kost dus niet alleen veiligheid, maar ook gewoon een werkende site.
Wat je zelf kunt regelen om de kans op een hack te verkleinen, staat in WordPress-site beveiligen: 11 praktische tips en in Brute-force op wp-login.php stoppen. Bijwerken blijft daarin de eerste tip, want tegen een bekend lek helpt geen sterk wachtwoord.
Wat als een update 's nachts iets breekt?
Dat gebeurt soms, en het is de reden dat mensen updates uitstellen. Bij ons is een mislukte update daarom geen ramp maar routine: er staat een back-up van diezelfde nacht klaar, en het terugzetten ervan kost minuten, geen dag.
Bij ons werkt dat zo: gaat een site na de nachtelijke update-ronde stuk, dan zetten we de back-up van die nacht terug, zodat de site weer draait zoals daarvoor. Daarna bekijken we waardoor het misging voordat die update opnieuw meegaat. Soms blijkt een plugin een versie te hebben overgeslagen, soms wordt een thema niet meer onderhouden en moet het vervangen worden. Een thema of plugin dat bij elke update hapert, is een risico dat je liever vroeg dan laat oplost.
Zelf doen of uitbesteden: wat kost het je in tijd?
Zelf onderhouden kan prima, als je het consequent doet. Reken op een kwartier tot een half uur per week: back-up controleren, plugins in kleine groepjes bijwerken, thema en WordPress als laatste, en na elke stap de homepage, een subpagina en het contactformulier nakijken. Dat is al snel vijftien tot vijfentwintig uur per jaar, alleen al aan routinewerk. Kom je een keer een botsende plugin tegen, dan ben je een avond kwijt aan uitzoeken welke update het was.
Zet daar het risico naast als het erbij inschiet. Een gehackte site laten opschonen kost bij Nederlandse specialisten met gepubliceerde prijzen € 169 tot € 749 (peildatum augustus 2026), plus de dagen dat je site vreemde pagina's toont, de mail die in de spam belandt en het herstelwerk in Google. En dan is er nog de site die niet plat gaat maar ongemerkt niet meer werkt, zoals het formulier hierboven.
De rekensom is dan eenvoudig. Doe je het zelf en houd je het vol, dan is zelf doen goedkoper. Blijft het bij goede voornemens, dan is € 150 per jaar minder dan wat één hack je aan herstel en gemiste aanvragen kost, en een fractie van die uren van je eigen tijd. Kijk daarom naar wat je de afgelopen drie maanden daadwerkelijk hebt bijgewerkt; dat zegt meer dan elk voornemen.
Wat kost het en waar zit het verschil tussen aanbieders?
Nederlandse onderhoudspartijen adverteren met instapprijzen vanaf € 12,50 tot € 15 per maand per site (peildatum 4 september 2026). Dat "vanaf" is zelden het hele verhaal. Vraag daarom, voordat je vergelijkt, hoe de prijs oploopt bij meer sites, of een "grote" site of webshop extra kost, of er ook in het weekend wordt bijgewerkt of alleen op werkdagen, wat er gebeurt als een update de site breekt, en waar de back-up staat. Een instapprijs van € 12,50 met toeslagen komt al snel hoger uit dan een vast bedrag van € 15.
Bij Correcthosting is het één vast bedrag: € 150 per jaar per website, exclusief btw, omgerekend € 12,50 per maand. Daar zitten de nachtelijke updates, de malwarescans en de back-ups in, elke nacht van de week, zonder staffels en zonder meerkosten voor een grotere site. Omdat je site bij ons gehost is, controleren we ook op serverniveau, bijvoorbeeld op een cronregel of SSH-sleutel die er niet hoort en die vanuit WordPress onzichtbaar blijft.
Dat we op de laagste instapprijs van de markt blijven zitten zonder staffels of toeslagen, komt door de organisatie: updates, scanner en back-ups draaien als vaste nachtelijke routine op servers die we zelf beheren, en je hebt rechtstreeks contact met degene die het werk doet.
Wat als je site nu al gehackt is?
Dan begint onderhoud niet met updates, maar met schoonmaken: een besmette site bijwerken heeft geen zin, want de achterdeurtjes blijven staan. Daarvoor is er de spoedhulp voor gehackte WordPress-sites (€ 50 inclusief btw per website, ook als je site elders staat); wat je daarvoor precies krijgt en wat het elders kost, staat in wat het opschonen van een gehackte WordPress-site kost.
Is de site eenmaal schoon, dan zorgt het onderhoud dat je hier niet nog een keer staat: de ingang is bijna altijd een plugin of thema die te lang niet is bijgewerkt, en precies dat wordt vanaf dan elke nacht bijgehouden.
Wil je het onderhoud uit handen geven? Op de pagina over WordPress-onderhoud staat wat we precies doen en hoe de verhuizing verloopt als je site nu nog ergens anders staat.
