20 August 2026

Is Craft CMS veiliger dan WordPress?

Een eerlijk antwoord, met cijfers, en waarom wij meestal voor Craft kiezen.

Het is een vraag die we regelmatig krijgen: "Waarom bouwen jullie niet gewoon in WordPress? Iedereen doet dat toch?" En vaak volgt er meteen achter: "Is Craft dan veiliger?"

Bene Craft CMS partner

Het eerlijke antwoord is: ja, in de praktijk, maar niet om de reden die je denkt. Het gaat niet over betere of slechtere code. Het gaat over hoeveel deuren je open zet, en wie er langsloopt om aan de klink te voelen.

Eerst de cijfers

Patchstack, een bedrijf dat gespecialiseerd is in WordPress-beveiliging, publiceert elk jaar een rapport over de staat van het WordPress-ecosysteem. De editie van 2026 is confronterend:

  • 11.334 nieuwe kwetsbaarheden werden in 2025 ontdekt in het WordPress-ecosysteem, een stijging van 42% tegenover 2024.
  • 91% daarvan zat in plugins, 9% in thema's. In WordPress zelf, de kern van het systeem, werden er slechts zes gevonden, allemaal met een laag risico.
  • 46% van de kwetsbaarheden had nog geen fix op het moment dat ze publiek gemaakt werden.
  • De mediane tijd tussen publicatie van een lek en massale, geautomatiseerde uitbuiting: ongeveer vijf uur.

Lees die eerste twee punten nog eens samen. WordPress zelf is degelijke software. Het probleem zit in wat eromheen hangt.

Waarom plugins het zwakke punt zijn

Om dit te begrijpen moet je weten hoe WordPress technisch in elkaar zit. Een WordPress-plugin is geen afgeschermd extraatje. Het is PHP-code die draait met dezelfde rechten als WordPress zelf. Een plugin die een contactformulier toevoegt, heeft in principe evenveel macht over je database en je server als het systeem waar hij in zit.

Dat betekent: elke plugin die je installeert, is een volwaardige sleutel tot je website, gemaakt door iemand die je niet kent, ergens ter wereld, misschien vijf jaar geleden voor het laatst bijgewerkt.

Er zijn meer dan 60.000 plugins beschikbaar. Een doorsnee WordPress-site draait er twintig tot veertig. Dat zijn twintig tot veertig sleutels in omloop, elk met een eigen updateritme en een eigen onderhoudsstatus.

Daar komt nog iets bovenop: een aanval hoeft tegenwoordig niet eens via een lek te verlopen. In april 2026 werden er kwaadaardige updates gepubliceerd voor plugins waarvan de makers-accounts overgenomen waren. Sites die netjes het standaardadvies volgden ("houd je plugins up-to-date") installeerden 's nachts automatisch de achterdeur. Het goede gedrag werd de aanvalsroute.

Craft is níét onkwetsbaar

Nu de nuance, want een blogpost die alleen de nadelen van de concurrent opsomt is geen analyse maar een verkooppraatje.

In februari 2025 werd Craft CMS getroffen door CVE-2025-32432, een lek in de ingebouwde functie voor beeldtransformaties. De ernstscore: 10.0 op 10, het maximum. Een aanvaller kon zonder in te loggen code uitvoeren op de server. Onderzoekers van Orange Cyberdefense telden zo'n 13.000 kwetsbare Craft-installaties, waarvan er ongeveer 300 daadwerkelijk gecompromitteerd raakten. De Amerikaanse cyberveiligheidsdienst CISA voegde het lek toe aan haar lijst van actief uitgebuite kwetsbaarheden.

Dat is geen detail dat je wegmoffelt. Elke CMS heeft lekken. Elke CMS zal lekken hebben. Wie je iets anders vertelt, verkoopt je iets.

Wat wél telt, is hoe snel het opgelost raakt en hoeveel schade er intussen mogelijk is. Craft bracht patches uit, verwittigde alle licentiehouders per e-mail en plaatste waarschuwingen in de beheeromgeving van getroffen sites. Dat is mogelijk omdat Craft weet wie zijn gebruikers zijn. Dat is een voordeel van een commercieel model dat je bij gratis software niet hebt.

Het echte verschil: aanvalsoppervlak

Hier zit de kern. Vier structurele verschillen, geen ervan gaat over "betere programmeurs".

1. Craft heeft geen thema's, en nauwelijks pluginhonger. In Craft schrijf je je templates zelf, in een taal die Twig heet. Er is geen markt van kant-en-klare thema's die je met één klik installeert. Dat is meer werk vooraf, en precies daarom minder risico achteraf. Je site bevat alleen code die iemand bewust geschreven heeft voor jouw project.

2. Updates verlopen via code, niet via een knop. Craft gebruikt Composer, een systeem waarbij alle onderdelen en hun exacte versies in een tekstbestand staan dat in je versiebeheer zit. Een update is een wijziging die je test, doorvoert en kan terugdraaien. Bij WordPress is de norm: klik op "update", en hoop.

3. Het aantal doelwitten verschilt met een factor duizend. WordPress draait op ruim 43% van alle websites ter wereld. Craft op zo'n 46.000 sites. De meeste aanvallen zijn niet persoonlijk bedoeld: het zijn geautomatiseerde bots die het hele internet afschuimen op zoek naar één bekend lek. Die bots zijn geschreven voor WordPress, want daar ligt het rendement. Craft draaien is niet onzichtbaar zijn, maar het is wel: niet in de rij staan waar de bots wachten.

4. Geen /wp-admin. Elke WordPress-site heeft haar inlogpagina op dezelfde, publiek gekende plek. Bots proberen daar dag en nacht wachtwoorden. Bij Craft kies je zelf het adres van je beheeromgeving. Een kleine maatregel, maar hij haalt het grootste deel van het geautomatiseerde geweld weg.

Wanneer WordPress wél de juiste keuze is

Ook dit hoort in een eerlijk verhaal:

  • Budget. Een Craft-site vraagt maatwerk, en maatwerk kost meer dan een thema aankleden.
  • Beschikbaarheid van mensen. Er zijn wereldwijd veel meer WordPress-ontwikkelaars. Als je later van bureau wil wisselen, is dat makkelijker.
  • Klassieke webshops en blogs. Voor het soort site waar WooCommerce of een standaard blogstructuur volstaat, hoef je het niet ingewikkelder te maken dan het is.
  • Als de klant alles zelf wil kunnen bijbouwen. Dat is precies de kracht van het plugin-ecosysteem, en meteen ook het risico.

Een goed onderhouden WordPress-site met vijf zorgvuldig gekozen plugins, een degelijke host en een betalend beveiligingsabonnement is veiliger dan een verwaarloosde Craft-site die twee jaar niet is bijgewerkt. Het platform is niet de beslissende factor. Het onderhoud is dat wel.

De conclusie

Veiligheid is geen eigenschap van een CMS. Het is een eigenschap van hoe je bouwt en hoe je onderhoudt.

Wat een CMS wél bepaalt, is hoe makkelijk het is om onveilig te werken. WordPress maakt het heel gemakkelijk om, met de beste bedoelingen, veertig stukjes vreemde code met volledige rechten op je server te zetten. Craft maakt dat moeilijker, niet door je te beschermen, maar door je te dwingen elke toevoeging bewust te kiezen.

Dat is de vraag die we bij elk project stellen, en die je jezelf ook mag stellen: wil ik een systeem dat me alles laat doen, of een systeem dat me weinig laat doen zonder erover na te denken?

Volledige transparantie: Bene is Craft CMS Partner. We hebben er dus belang bij dat je Craft kiest. Daarom staan de cijfers over het lek in Craft ook in dit stuk, en hebben we de bronnen erbij gezet zodat je alles zelf kan nakijken.

Bronnen

Stay in the loop

Get new posts in your inbox

Case studies, tool tutorials and the odd bit of industry commentary — sent roughly every other week, never more.

Back to Blog