Je opent na lange tijd het WordPress-dashboard van je bedrijfssite en daar staat het: een rood bolletje bij Updates. Achttien. Of achtentwintig. Sommige plugins hebben al twee jaar geen aandacht gehad. Je duim zweeft boven “alles bijwerken” en je denkt: zou ik gewoon?
Het eerlijke antwoord is nee, niet zomaar. Een site met achterstallig onderhoud is iets anders dan een site die een weekje achterloopt. Alles in één klap bijwerken is dan juist de snelste manier om hem helemaal plat te leggen. Een achterstand haal je stapsgewijs in, op een kopie van je site, met een geteste back-up ernaast.
Hieronder lees je wat er in die stille periode is opgestapeld, waarom de inhaalslag anders werkt dan gewoon updaten, wat het kost, en hoe je voorkomt dat het over twee jaar weer zover is.
Wanneer heeft een WordPress-site achterstallig onderhoud?
Van achterstallig onderhoud spreek je als de WordPress-core, het thema of de plugins van je site langer dan ongeveer drie maanden niet zijn bijgewerkt. In de praktijk komt er meestal meer bij kijken: een PHP-versie die niet meer ondersteund wordt, plugins waarvan de maker gestopt is, een verlopen licentie op je thema, en een back-up die al maanden stilletjes faalt zonder dat iemand het merkt.
Zo’n site ziet er van buiten prima uit. Dat is precies het verwarrende eraan. Bezoekers merken niets, de contactformulieren komen binnen, en dus lijkt er geen probleem. De schade zit aan de achterkant, en die groeit elke maand een beetje.
Wat er in de tussentijd is opgestapeld
Beveiligingsplatform Patchstack telde over 2025 ruim 11.300 nieuwe kwetsbaarheden in het WordPress-ecosysteem, ongeveer 42 procent meer dan het jaar ervoor. Negen op de tien daarvan zaten in plugins, niet in WordPress zelf. Richting 2026 komen daar zo’n 250 plugin-lekken per week bij.
Vertaal dat naar jouw site. Draai je vijfentwintig plugins en heb je twee jaar niet bijgewerkt, dan is de kans klein dat er in al die tijd geen enkele bruikbare kwetsbaarheid langs is gekomen. Je hoeft ook geen doelwit te zijn. Geautomatiseerde bots scannen het hele internet af op verouderde versienummers, en een site die twee jaar stilstaat draagt dat versienummer als een bordje in de voortuin.
Daarnaast is er de stille schade die niets met hackers te maken heeft. Een contactformulier dat al maanden geen mail meer verstuurt omdat de mailinstellingen veranderden. Een betaalkoppeling die een verouderde verbinding gebruikt. Een site die trager en trager wordt en daardoor wegzakt in Google. Niemand meldt dat bij je, want niemand ziet het.
Waarom “alles bijwerken” nu juist de gevaarlijkste knop is
Dit is het deel dat je zelden ergens leest, en het is precies waar het misgaat. Bij een site die bij is, is een update een klein stapje: van versie 3.9.1 naar 3.9.2. Bij een site met twee jaar achterstand spring je van 3.9.1 naar 5.2.0. Daartussen zitten releases die de database omzetten, functies weghalen waar je thema op leunt, of een minimale PHP-versie eisen die jouw server niet draait.
Werk je alles tegelijk bij, dan gebeuren die dingen door elkaar heen. Er verandert zoveel in één keer dat je achteraf niet meer kunt zien wát de storing veroorzaakte. En omdat oudere tussenversies vaak niet meer te downloaden zijn, kun je meestal niet netjes één stap terug.
In onze praktijk is dit de belangrijkste reden dat een site na een inhaalslag niet meer overeind komt. Niet de achterstand zelf, maar de poging om hem in één middag weg te werken.
Zo haal je een achterstand veilig in
De volgorde hieronder is de volgorde die wij aanhouden. Hij kost meer tijd dan doorklikken, en dat is precies het punt.
- Maak een volledige back-up en zet die één keer terug. Niet alleen maken, ook echt testen. Lukt dat niet, dan weet je meteen dat je vangnet niet bestaat en stop je hier.
- Bouw een kopie van de site. Alle stappen hieronder doe je op een staging-omgeving, nooit op de live site.
- Inventariseer je plugins voordat je iets bijwerkt. Welke zijn nog actief in onderhoud, welke zijn verlaten, en welke gebruik je eigenlijk niet meer? Verlaten plugins gaan eruit, ze krijgen die update namelijk toch nooit meer. Zie ook hoeveel plugins je site eigenlijk aankan.
- Werk in blokken bij, niet in één klap. Eerst de core naar de eerstvolgende hoofdversie, dan de plugins in groepjes van drie of vier. Na elk blok even kijken of de site nog doet wat hij moet doen.
- Trek PHP mee omhoog. Een moderne WordPress-versie op een oude PHP-versie is een halve oplossing. Doe dit op de kopie, dan zie je meteen welke plugin het niet overleeft.
- Loop de functionaliteit na, niet alleen de opmaak. Contactformulier versturen, inloggen, bestelling afronden, een testmail ontvangen. Een site die er goed uitziet kan prima kapot zijn.
- Zet het pas daarna live, op een rustig moment, met een verse back-up van de live site vlak ervoor.
Wat kost het inhalen van achterstallig onderhoud?
Eerlijk verhaal: dit is geen kwartiertje. Voor een gemiddelde MKB-site met een jaar of twee achterstand en zo’n dertig plugins reken je op zes tot twaalf uur werk. Kopie bouwen, plugins doorlichten, stapsgewijs bijwerken, defecte onderdelen vervangen en alles nalopen. Tegen 60 euro per uur kom je op 360 tot 720 euro, eenmalig.
Geen leuk bedrag. Zet het alleen wel naast het alternatief. Een gehackte MKB-site kost al snel 1.500 tot 8.000 euro aan herstel, gemiste omzet en SEO-schade, en die inhaalslag heb je daarna alsnog te doen, maar dan onder tijdsdruk. Structureel onderhoud kost bij ons 79 euro per maand, en dan ontstaat die achterstand simpelweg nooit meer. De volledige rekensom staat in onze eerlijke prijsvergelijking van WordPress-onderhoud.
Waarom uitstellen zo makkelijk gaat
Achterstallig onderhoud ontstaat zelden uit onwil. Het ontstaat omdat updaten eng is. De vorige keer ging er iets stuk, dus klik je op “later”. Na drie keer later is het een gewoonte, en na een jaar durf je helemaal niet meer. Dat is een logische reactie op een werkwijze zonder vangnet, niet op luiheid. Hoe je dat vangnet inricht lees je in WordPress veilig updaten.
Er is nog een reden om het nu op orde te brengen. De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, gaat op 15 augustus 2026 in. Steeds meer bedrijven moeten daardoor kunnen aantonen dat hun leveranciers patchmanagement en incidentafhandeling netjes geregeld hebben. “We updaten als we eraan denken” is dan geen antwoord meer dat je aan een opdrachtgever geeft.
Zo doen wij het bij PC Patrol
PC Patrol bestaat sinds 2010 en heeft ruim 855 domeinen in beheer. Wat we bij sites met achterstand het vaakst zien, is dat de plugins niet eens het grootste probleem zijn. Het zijn de dingen eromheen: een verlopen themalicentie waardoor updates helemaal niet meer binnenkomen, een back-upplugin die al veertien maanden stilletjes faalt, en een PHP-versie die de hoster al twee keer heeft aangekondigd te gaan uitzetten. Drie dingen die niemand ziet tot het te laat is.
Komt een site met achterstand bij ons binnen, dan doen we eerst die inhaalslag op een kopie, in blokken, en pas daarna gaat de site het gewone maandritme in. Daarin draaien we risicovolle updates standaard op staging (op de pakketten Uitgebreid en Premium), maken we dagelijks een offsite back-up in een EU-datacenter met dertig dagen bewaartijd, en zetten we die back-up elke maand daadwerkelijk terug op een testserver. Want een ongeteste back-up is een aanname, geen zekerheid. Malware-scans lopen dagelijks via Patchstack en Wordfence, en één keer per jaar gaan alle plugins tegen het licht. Gaat er toch iets mis, dan pakken we dat op werkdagen binnen vier uur op, en op Premium binnen een uur. Bereikbaar op werkdagen van 9 tot 17 uur, via telefoon, WhatsApp of mail, en altijd door iemand die jouw site kent.
Waar begin je?
Doe vandaag één ding: kijk in je dashboard wanneer je thema voor het laatst is bijgewerkt, en of je back-up van gisteren daadwerkelijk bestaat. Die twee antwoorden vertellen je precies hoe groot je achterstand is. Is die groter dan je hoopte, dan is WordPress-onderhoud uitbesteden de kortste route naar rust. Wij doen de inhaalslag, jij hoort er alleen nog van in het maandrapport.
Veelgestelde vragen over achterstallig onderhoud aan WordPress
Als de WordPress-core, je thema of je plugins langer dan ongeveer drie maanden niet zijn bijgewerkt. Vaak spelen er dan meer dingen tegelijk: een verouderde PHP-versie, plugins waarvan de maker gestopt is, een verlopen themalicentie en een back-up die al tijden stilletjes faalt. Van buiten ziet de site er meestal nog prima uit.
Beter van niet. Bij een grote achterstand spring je over meerdere hoofdversies heen, waarbij de database wordt omgezet en functies verdwijnen waar je thema op leunt. Werk je alles tegelijk bij, dan verandert er te veel om nog te kunnen zien wat de storing veroorzaakte, en oudere tussenversies zijn vaak niet meer te downloaden. Werk daarom in blokken, op een kopie van je site.
Voor een MKB-site met ongeveer twee jaar achterstand en zo’n dertig plugins reken je op zes tot twaalf uur werk, oftewel 360 tot 720 euro eenmalig tegen 60 euro per uur. Ter vergelijking: een gehackte MKB-site kost al snel 1.500 tot 8.000 euro aan herstel, gemiste omzet en SEO-schade. Structureel onderhoud start bij PC Patrol op 79 euro per maand.
Ja. Patchstack telde over 2025 ruim 11.300 nieuwe kwetsbaarheden in het WordPress-ecosysteem, waarvan negen op de tien in plugins. Geautomatiseerde bots scannen het internet af op verouderde versienummers, dus je hoeft geen doelwit te zijn om geraakt te worden. Dat het tot nu toe goed ging, zegt niets over volgende maand.
Eerst een back-up, en die ook één keer terugzetten om te controleren of hij werkt. Lukt dat niet, dan heb je geen vangnet en is updaten een gok. Daarna pas de kopie bouwen en stapsgewijs bijwerken.
WordPress-onderhoud
Wij halen de achterstand in en houden hem daarna weg
Eerst een inhaalslag op een kopie van je site, daarna een vast maandritme met geteste back-ups en updates op staging. Vanaf 79 euro per maand, maandelijks opzegbaar, en we verhuizen je site gratis mee.