Hoe u uw WordPress-extensies in 5 stappen auditeert
Par AIFORYA — 30 juli 2026 — 12 min de lecture
Op deze pagina (8)
Inleiding: een audit die niet eindigt in een verwijdering is geen audit
De meeste „extensie-audits" leveren een tabel op. De tabel wordt één keer gelezen, interessant bevonden en opgeborgen. Zes maanden later wordt dezelfde tabel opnieuw gemaakt, met dezelfde regels en één erbij.
Een nuttige audit heeft één niet-onderhandelbare eigenschap: hij eindigt in gedateerde verwijderingen. Al het andere — tellen, sorteren, inkleuren — is slechts een middel om daar te komen.
Dit protocol telt vijf stappen en een halve dag voor één site, minder per site bij een portfolio. Het vraagt geen betaald gereedschap. Wat het wel vraagt, is aanvaarden dat het juiste antwoord vaak „weghalen" is — ook bij een extensie die perfect werkt.
Stap 1 — Inventariseren, met de enige kolom die telt
Noteer alle extensies: actieve en inactieve. Een inactieve extensie is niet neutraal — haar code blijft op de schijf staan en blijft soms bereikbaar.
Vier kolommen volstaan per regel:
- de naam en de geïnstalleerde versie;
- de datum van de laatste commit van de maker, niet de installatiedatum en niet de beoordeling. Dit is de enige kolom die de toekomst voorspelt: zij zegt of iemand het volgende lek zal dichten;
- actief of inactief;
- wie haar heeft geïnstalleerd, en waarom. Weet niemand het, schrijf dat dan op — dat is informatie, geen leegte.
⚠ De valkuil hier is dit uit het hoofd doen. U denkt uw site te kennen; de inventarisatie zegt vrijwel altijd iets anders. Maak de lijst voordat u een mening vormt.
Stap 2 — Meet het werkelijke gebruik, niet het veronderstelde
Dit is de stap die iedereen overslaat, en de stap die beslist.
Voor elke extensie luidt de vraag niet „waar dient zij voor?" maar „wanneer heeft zij voor het laatst iets gedaan?". Drie manieren om te antwoorden, op volgorde van betrouwbaarheid:
- een spoor — een geplaatste bestelling, een verzonden formulier, een gegenereerde pagina. Dat is bewijs;
- een pagina die haar zichtbaar gebruikt, gevonden op de publieke site. Dat is een sterke aanwijzing;
- iemand die het beweert. Dat is een hypothese, en die wordt geverifieerd via 1 of 2.
Sorteer daarna in slechts drie stapels: gebruikt · nooit in gebruik gezien · „voor het geval dat" geïnstalleerd. De derde stapel is op vrijwel elke site de grootste, en hij kost u het meest voor wat hij oplevert.
Stap 3 — Meet wat elke extensie kost
Drie kosten, en de derde is de enige die op termijn zichtbaar wordt.
De paginakosten. Een extensie die haar scripts op alle pagina's laadt terwijl zij maar op één pagina dienst doet, is een veelvoorkomend en makkelijk te herkennen geval: vergelijk het gewicht van een eenvoudige contentpagina met en zonder haar.
De databasekosten. Extensies die bij elk bezoek schrijven — statistieken, logboeken, tellers — laten de database stil groeien. Het symptoom is geen trage pagina, maar een back-up die maand na maand langer duurt.
De onderhoudskosten. Dat zijn de echte. Elke extensie voegt een update toe om in de gaten te houden, een compatibiliteit om te controleren, een mogelijke breuk na elke versiesprong. Deze kosten zijn lineair in het aantal extensies en dalen nooit uit zichzelf.
Het prestatiedeel staat in onze beveiligingsaudit in 10 minuten, die dezelfde metingen doet vanuit de invalshoek van het risico.
Stap 4 — Meet het risico, in drie vragen
Is zij verlaten? Een laatste commit van meer dan een jaar geleden, zonder reactie op meldingen, is het sterkste signaal op de lijst. Een verlaten extensie is gevaarlijker dan een kwetsbare, want er komt nooit een oplossing.
Wat kan zij bereiken? Een extensie die bestanden schrijft, geplande taken uitvoert, een publiek toegangspunt opent of betalingen verwerkt, heeft niet het profiel van een weergave-extensie. Het aantal installaties zegt daar niets over.
Is zij dubbel? Twee extensies die hetzelfde doen betekenen twee keer het oppervlak voor één functie — en dat komt verrassend vaak voor op een site die al enkele jaren draait.
Over wat deze metingen werkelijk beschermen, zie proactieve bescherming tegen zerodaydreigingen.
Stap 5 — Beslissen, en uitvoeren in deze volgorde
Dit is de stap die de tabel in een resultaat verandert. Drie regels.
Verwijderen, niet deactiveren. Deactiveren laat de code op de schijf staan, dus het oppervlak, dus de update om te volgen. Het is het comfort van een niet genomen besluit. Durft u niet te verwijderen, dan is stap 2 niet af.
Eén tegelijk, met een beproefde back-up vooraf. Een verwijdering in bulk die iets breekt, laat u in het ongewisse over welke het was. Eén voor één is één keer trager en daarna elke keer veel sneller.
In precies deze volgorde, want zij loopt van zekere naar betwistbare winst:
- de inactieve — geen risico, directe winst op oppervlak en updatelijst
- de verlaten extensies waarvan de functie niet meer wordt gebruikt
- de dubbelen, waarbij u de onderhouden variant houdt, niet de vertrouwde
- de stapel „voor het geval dat" uit stap 2 — hier is de discussie het lastigst en de winst het grootst
- de verlaten maar nog gebruikte: die vragen eerst een vervanger, geen kale verwijdering
En dan, pas dan: noteer de datum en het resterende aantal. Dat cijfer, over zes maanden vergeleken, zegt of de audit heeft gediend of één tabel meer was.
Wat deze audit niet doet
Hij beoordeelt niet de codekwaliteit van een extensie — dat vraagt lezen, geen inventariseren. Hij zegt niets over de rechtmatigheid van wat zij verzamelen. En hij vervangt geen doorlopende bewaking: een audit is een foto, en een foto veroudert.
Conclusie
Van dertig extensies naar vijftien gaan halveert het aanvalsoppervlak, halveert de onderhoudslast, en kost geen extra software. Het is de meest rendabele maatregel in het hele beheer van een WordPress-site, en de enige gratis maatregel.
De moeilijkheid is nooit technisch. Zij zit in stap 2: aanvaarden dat u het werkelijke gebruik meet in plaats van te vertrouwen op de bedoeling die u had bij het installeren. Een extensie die u „voor het geval dat" bewaart, is zekere kosten tegenover een hypothetisch voordeel — het tegenovergestelde van wat het voelt als u haar houdt.
Heeft de inventarisatie u een versnipperde stack laten zien, dan volgt een gefragmenteerde WordPress-stack migreren, en de volledige diagnose staat in de extensiehel. Om meerdere gereedschappen te vervangen door één samenhangend geheel, zie hoe ons ecosysteem het sitebeheer automatiseert. Onze premiumextensies zijn beschikbaar met volledige terugbetaling binnen 14 dagen: bekijk de catalogus.