About this plugin
Slotbaas is de lichte totaaloplossing voor een WordPress-website die goed op slot zit. Eén overzichtelijke plugin combineert een firewall, brute-force- en wachtwoordresetbescherming, malware- en integriteitsscans, beheerderscontrole en automatische updates. Geen onnodige verzameling zware beveiligingsplugins, maar één complete beveiligingslaag die aanvallen helpt blokkeren, verdachte wijzigingen zichtbaar maakt en beheerders zelf de controle laat houden. Slotbaas is ontworpen om terughoudend met servercapaciteit om te gaan: scans draaien in kleine, gespreide stappen en de firewall blijft fail-open als een interne controle onverwacht niet kan worden uitgevoerd. Slotbaas is ontwikkeld naar aanleiding van een echte website-inbraak die drie maanden onopgemerkt bleef. Elke detectieregel is gebaseerd op iets wat daadwerkelijk op een besmette website is aangetroffen. De plugin beschermt de website op vier belangrijke onderdelen. 1. Nieuwe beheerders moeten worden goedgekeurd Een ongewenst beheerdersaccount kan ervoor zorgen dat een aanvaller ook na een schoonmaak toegang houdt. Zodra een account beheerdersrechten krijgt, parkeert Slotbaas het account daarom eerst: De oorspronkelijke rollen en rechten worden veilig opgeslagen. Het account krijgt tijdelijk een rol zonder bevoegdheden. Inloggen wordt geblokkeerd en bestaande sessies worden beëindigd. De beheerder ontvangt een e-mail met gebruikersnaam, e-mailadres, IP-adres, tijdstip en de manier waarop het account is ontstaan. De e-mail bevat afzonderlijke links om het account goed te keuren of te weigeren. Deze beveiligde links verlopen na 48 uur, werken één keer en vragen altijd om een extra bevestiging. Een geweigerd account wordt geblokkeerd maar niet automatisch verwijderd, zodat het eerst onderzocht kan worden. 2. Beveiligingsscanner De scanner controleert onder meer op: PHP-bestanden in wp-content/uploads/ , waar normaal alleen media en documenten thuishoren. Onbekende bestanden in wp-content/mu-plugins/ , die automatisch bij iedere paginaweergave worden geladen. Verdachte pluginmappen met willekeurige achtervoegsels , zoals die bij verborgen nepplugins worden gebruikt. Verdachte code in drop-ins zoals object-cache.php , advanced-cache.php en db.php . De inhoud wordt beoordeeld, niet alleen de bestandsnaam, zodat legitieme cachebestanden worden herkend. Aangepaste WordPress-kernbestanden , vergeleken met de officiële checksums van WordPress.org. Afwijkende bestandsdatums die kunnen wijzen op kunstmatig teruggezette wijzigingsdatums, met correcties voor verhuizingen, back-ups en normale updates. Meerdere pluginheaders in één map , een techniek waarmee schadelijke code zich als meerdere normale plugins kan presenteren. Oude WordPress-installaties in submappen , die bereikbaar kunnen blijven zonder nog beveiligingsupdates te ontvangen. De scanner werkt in kleine batches met een beperkt tijdsbudget. Websites krijgen verschillende, vaste scanmomenten en een drukke server stelt scanwerk automatisch uit. Na de eerste scan wordt alleen opnieuw onderzocht wat werkelijk is veranderd. Slotbaas maakt daarbij geen terugkerende HTTP-verzoeken naar de eigen website. Iedere bevinding toont het pad, de bestandsgrootte, relevante datums, een uitleg in gewone taal, de eerste regels van het bestand en de functie van het bestand binnen WordPress, een plugin of het actieve thema. 3. Firewall en brute-forcebescherming De firewall controleert verzoeken voordat WordPress deze volledig verwerkt. De bescherming omvat onder andere verdachte REST-verzoeken, gebruikersopsomming, SQL-injectiepatronen, directe toegang tot PHP-bestanden in uploads, XML-RPC, auteursopsomming en misbruik van wp-login.php , admin-ajax.php en wachtwoordherstel. IP-adressen kunnen afzonderlijk of als CIDR-bereik worden toegestaan of geblokkeerd. De optionele strenge modus kan een adres na herhaald misbruik permanent blokkeren. Vertrouwde adressen worden nooit automatisch op de blokkadelijst gezet. De firewall werkt fail-open. Als een interne controle onverwacht niet kan worden uitgevoerd, blijft de website bereikbaar. Bij een normale paginaweergave gebruikt de firewall één reeds automatisch geladen instelling en enkele snelle tekenreekscontroles, zonder extra databasequery, bestandsbewerking of extern HTTP-verzoek. Proxyheaders worden alleen vertrouwd wanneer de beheerder dit expliciet inschakelt en de eigen proxyadressen opgeeft. Zo kan een aanvaller de IP-controle niet omzeilen met een vervalste X-Forwarded-For -header. 4. Automatische updates Verouderde plugins en thema’s vormen een belangrijk beveiligingsrisico. Slotbaas schakelt de gewone automatische updates van WordPress in en houdt nieuwe plugins en thema’s eveneens bij. De zichtbare schakelaars in wp-admin blijven daarbij leidend. Zet een beheerder een automatische update handmatig uit, dan voegt Slotbaas dit onderdeel toe aan de uitzonderingslijst. Kernupdates zijn standaard beperkt tot beveiligings- en onderhoudsversies; grote versie-upgrades zijn een expliciete keuze. Veilige, rapporterende scanner Slotbaas wijzigt, verplaatst, herstelt of verwijdert geen aangetroffen bestanden. De scanner geeft het pad, de reden en voldoende context om een bevinding te beoordelen. Herstel WordPress-kernbestanden via Dashboard → Updates → Opnieuw installeren en behandel bevestigde malware via het bestandsbeheer van uw hosting of met hulp van een deskundige. Taal De beheeromgeving is volledig vertaalbaar via translate.wordpress.org. Nederlands is momenteel de brontaal. Externe diensten Slotbaas benadert WordPress.org uitsluitend voor de scanner: https://api.wordpress.org/core/checksums/1.0/ levert de officiële checksums voor de controle van kernbestanden. Hierbij worden de geïnstalleerde WordPress-versie en taalcode verstuurd. Deze controle kan in de instellingen worden uitgeschakeld. Deze diensten worden beheerd door het WordPress-project. De voorwaarden staan op https://wordpress.org/about/terms-of-service/ en het privacybeleid op https://wordpress.org/about/privacy/ . Slotbaas stuurt geen gegevens over de website, gebruikers of bezoekers naar HV Media. De plugin bevat geen licentiecontrole, registratie, telemetrie of analytics.