Kort antwoord
Een goede WordPress back-up bevat twee delen: de database en de bestanden, met in elk geval wp-content en wp-config.php. Maak hem automatisch, wekelijks of dagelijks en altijd voor een update. Bewaar minstens één kopie buiten je server, en zet hem een keer terug op een testomgeving om te zien of het werkt.
Waarom een WordPress back-up bij je host niet genoeg is
Dit artikel gaat over maken en terugzetten; wat je verder doet om je site te beschermen staat in WordPress beveiligen.
De meeste hosts maken zelf back-ups, en dat is een goed begin. Het probleem is dat je vaak niet weet wat erin zit en hoe lang ze bewaard blijven. WordPress.org raadt aan om dat bij je host na te vragen. Drie vragen:
- Waar staat hij? Staat de back-up in hetzelfde datacenter of op dezelfde server, dan ben je hem kwijt als daar iets misgaat.
- Hoe ver terug? Wordt een hack pas na tien dagen ontdekt en bewaart de host zeven dagen, dan is elke back-up besmet.
- Kun je erbij als je account dicht is? Zet de host je site uit na een besmetting of een betalingsprobleem, dan zit je back-up achter dezelfde deur.
Een back-up bij je host is daarom één kopie. Voor een site die omzet draait wil je er minstens één die je zelf beheert, op een andere plek.
WordPress back-up maken
WordPress.org noemt twee delen die je allebei nodig hebt. De database bevat je pagina's, berichten, instellingen, gebruikers en bij een webshop ook de bestellingen. De bestanden bevatten je thema, je plugins, de geüploade afbeeldingen en de configuratie. De core van WordPress kun je altijd opnieuw downloaden; wp-content, wp-config.php en .htaccess niet.
Drie manieren om een WordPress backup te maken, van eenvoudig naar handmatig.
Via je host
Kijk in je hostingpaneel of je zelf een back-up kunt starten en downloaden. Download hem dan ook, anders staat hij nog steeds op dezelfde plek als je site.
Met UpdraftPlus
UpdraftPlus staat op meer dan vier miljoen sites. De gratis versie maakt back-ups op een vast schema, van elke twee uur tot maandelijks, en zet ze in onder meer Dropbox, Google Drive, Amazon S3 of op een FTP-server. Terugzetten kan vanuit het dashboard, en je kiest welk deel: de database, de plugins, de uploads of alles.
Een paar dingen zitten alleen in de betaalde versie: automatisch een back-up vlak voor elke update, back-ups waarin alleen de wijzigingen worden opgeslagen, en opslag op meer dan één plek tegelijk. Dat laatste is voor de regels verderop handig, maar niet nodig: je kunt ook op een andere manier een tweede kopie maken.
Handmatig
Voor de bestanden download je via SFTP de hele WordPress-map, met .htaccess erbij. Voor de database gebruik je phpMyAdmin: kies de database, tabblad Exporteren, formaat SQL. Werk je op de opdrachtregel, dan doet mysqldump hetzelfde. Let op dat een export van de database alleen de database is: de bestanden moet je apart veiligstellen.
Welke WordPress backup plugin kies je?
Kijk naar vier dingen, meer dan naar de naam:
| Waar je op let | Waarom |
|---|---|
| Opslag buiten de server | Een back-up die alleen in de map van je site staat, is geen back-up |
| Database én bestanden | Sommige oplossingen doen er standaard maar één van de twee |
| Terugzetten zonder de plugin | Werkt het dashboard niet meer, dan wil je de bestanden ook handmatig kunnen gebruiken |
| Actief onderhouden | Een back-upplugin heeft toegang tot alles, en moet dus ook worden bijgewerkt |
Dat laatste is geen theorie. All-in-One WP Migration and Backup, een van de grote plugins in deze categorie, kreeg op 20 augustus 2026 versie 7.110 tegen een lek in de functie die archieven terugzet. Begin september draaide volgens SecurityWeek nog zo'n 65 procent van de installaties een kwetsbare versie. De plugin die je site moet redden, hoort dus gewoon in het rijtje updates.
WordPress backup terugzetten
Met een plugin als UpdraftPlus kies je in het dashboard de back-up en de onderdelen, en de plugin doet de rest. Handmatig werkt het in de omgekeerde volgorde van maken, zoals WordPress.org beschrijft:
- Bestanden terug. Zet de WordPress-map via SFTP terug op de server.
- Database importeren. Maak zo nodig een lege database aan en importeer het SQL-bestand via phpMyAdmin.
- wp-config.php nalopen. Klopt de databasenaam, de gebruiker en het wachtwoord met de nieuwe situatie? Anders krijg je een foutmelding over de databaseverbinding.
- Controleren. Inloggen, een paar pagina's openen, een formulier versturen en bij een webshop een testbestelling doen.
Zet je een back-up terug omdat je site gehackt is, kies dan een back-up van vóór de besmetting. Werk daarna direct alles bij en wijzig alle wachtwoorden, want de deur waardoor de aanvaller binnenkwam zit ook in de oude versie.
Vijf regels voor een back-up die werkt
De handleiding van WordPress.org en de 3-2-1-regel van CISA komen samen neer op vijf regels.
- 3-2-1. Drie kopieën van je site, op twee verschillende soorten opslag, waarvan één op een andere locatie. Bijvoorbeeld: de back-up van je host, een kopie in cloudopslag en een kopie op een schijf op kantoor.
- Frequentie naar activiteit. WordPress.org noemt wekelijks voor een kleine site en dagelijks voor een drukke. Een webshop met dagelijks bestellingen valt in die tweede groep.
- Altijd vóór een update. Van WordPress zelf, van een groot thema of van een plugin die je shop of formulieren draait.
- Meer dan één moment bewaren. WordPress.org adviseert drie tot vijf recente back-ups. CISA noemt dat je minstens zeven dagen terug moet kunnen.
- Een hersteltest. Zet eens per kwartaal een back-up terug op een testomgeving. Pas dan weet je dat hij compleet is en hoe lang herstel duurt.
Die laatste regel wordt het vaakst overgeslagen, en is de enige die bewijst dat je WordPress back-up ook werkt op het moment dat je hem nodig hebt.
We bouwen tegenwoordig vooral maatwerk, maar onderhouden ook WordPress-sites. Wil je back-ups en updates niet zelf bijhouden, dan kunnen we dat als onderdeel van het onderhoud overnemen.
Veelgestelde vragen
Hoe maak je een backup van WordPress?
Je hebt twee delen nodig: de database en de bestanden, met in elk geval wp-content en wp-config.php. De eenvoudigste manier is een plugin als UpdraftPlus die op een vast schema naar cloudopslag schrijft. Handmatig kan ook: de bestanden via SFTP, de database als SQL-export uit phpMyAdmin.
Hoe kan ik een back-up van mijn WordPress-website terugzetten?
Met een back-upplugin kies je in het dashboard de back-up en de onderdelen die je wilt herstellen. Handmatig zet je eerst de bestanden terug via SFTP, importeer je daarna de database via phpMyAdmin en controleer je de gegevens in wp-config.php. Test daarna formulieren en, bij een webshop, het afrekenen.
Wat is het beste programma om een backup te maken?
Er is geen beste, wel een paar eisen. Het programma moet database en bestanden meenemen, buiten je server opslaan, actief worden onderhouden en terug te zetten zijn als het dashboard niet werkt. UpdraftPlus is met meer dan vier miljoen installaties een veelgebruikte keuze, maar leg elke oplossing naast die vier eisen.
Bronnen
- WordPress Backups, WordPress Advanced Administration Handbook, opgehaald op 29 september 2026
- Backing Up Your Database, WordPress Advanced Administration Handbook, opgehaald op 29 september 2026
- Backing Up Your WordPress Files, WordPress Advanced Administration Handbook, opgehaald op 29 september 2026
- FAQ My site was hacked, WordPress.org Documentation, opgehaald op 29 september 2026
- UpdraftPlus, WordPress.org Plugins, opgehaald op 29 september 2026
- Back Up Business Data, CISA, opgehaald op 29 september 2026
- Over 3 Million WordPress Sites Affected by Migration Plugin Vulnerability, SecurityWeek, opgehaald op 29 september 2026
Vragen hierover?Mail Josjos@klubb.nl