Naar hoofdinhoud

InsightsDevelopment

WordPress gehackt? Dit doe je in de eerste 24 uur

Een hack voelt als haast, maar de meeste schade ontstaat in het eerste uur, door dingen weg te gooien die je later nodig hebt. Dit is de volgorde die we aanhouden: eerst afsluiten en vastleggen, dan opschonen, dan pas terug naar normaal.

· Design & Development · · bijgewerkt · 8 min lezen

Kort antwoord

Is je WordPress gehackt, verwijder dan niet meteen alles. Leg eerst vast wat je ziet, maak een kopie van de huidige staat, wijzig alle wachtwoorden en licht je host in. Daarna scan je, vervang je core en plugins door schone versies en controleer je de database. Pas dan vraag je Google om een herbeoordeling.

Hoe weet je of je website gehackt is?

Een hack is een ruim begrip. WordPress.org spreekt van indicators of compromise: concrete signalen dat er iemand anders aan je site zit. De duidelijkste:

  • Bezoekers komen ergens anders uit. Test dat niet alleen door je eigen adres in te typen, maar ook via een zoekresultaat en op een telefoon waarop je niet bent ingelogd.
  • Spam in Google. Zoek op site:jouwdomein.nl en kijk of er pagina's tussen staan over medicijnen, gokken of namaakmerken die jij nooit hebt gemaakt.
  • Onbekende beheerders. Onder Gebruikers staat een account dat niemand van jullie kent.
  • Een waarschuwing. Chrome toont een rood scherm, je virusscanner blokkeert de site, of Search Console meldt een beveiligingsprobleem.
  • Mail van je host. Die heeft de site uitgezet, of meldt dat je server spam verstuurt of andere sites aanvalt.

Eén signaal is genoeg om de stappen hieronder te volgen. Een trage site of een witte pagina kan ook een kapotte update zijn. Vraag je host in dat geval of het om een gehackte website gaat of om een storing; die kan dat vaak zien.

WordPress gehackt: het eerste uur

Het eerste uur gaat over afsluiten en vastleggen, niet over opruimen.

Leg vast wat je ziet. Wat viel je op, en wanneer? Wat is er de afgelopen dagen veranderd: een nieuwe plugin, een ander thema, een nieuwe gebruiker? Schermafbeeldingen erbij. Dat wordt het begin van je incidentverslag, en je host of een specialist vraagt er als eerste naar.

Maak een kopie van de huidige staat. Ook al is die besmet. WordPress.org raadt dat aan omdat je bij het opschonen iets kapot kunt maken, en dan wil je terug kunnen kijken. Heb je een recente back-up van vóór de hack, bewaar die apart en overschrijf hem niet.

Scan je eigen computer. Klinkt vreemd, maar WordPress.org noemt het expliciet: een besmette laptop die inloggegevens afluistert is een bekende route naar binnen. Zonder die scan wijzig je wachtwoorden op een apparaat dat ze meteen weer doorgeeft. Doe dit dus vóór je de wachtwoorden wijzigt, of wijzig ze vanaf een ander apparaat waarvan je zeker weet dat het schoon is.

Wijzig alle toegang. Niet alleen je eigen WordPress-wachtwoord, maar elke ingang: wp-admin, FTP of SFTP, het beheerpaneel van je host en de database. Voor alle gebruikers die toegang hebben. Vervang daarnaast de geheime sleutels in wp-config.php door een nieuwe set uit de sleutelgenerator van WordPress; daarmee wordt iedereen die nog is ingelogd eruit gezet.

Licht je host in. Zeker bij gedeelde hosting kan de besmetting verder reiken dan jouw site. De host kan zien of er meer accounts zijn geraakt, en of je server op een zwarte lijst voor e-mail staat. Dat laatste merk je anders pas als je offertes niet meer aankomen.

De eerste 24 uur: opschonen

Nu ga je zoeken en vervangen. Twee routes, en de eerste is meestal de snelste.

Een schone back-up terugzetten. Heb je een back-up waarvan je zeker weet dat hij van vóór de hack is, dan zet je die terug en ga je daarna verder met de updates en de wachtwoorden hieronder. Weet je niet wanneer de hack begon, dan zet je mogelijk een besmette versie terug. Scan dan ook de teruggezette site.

Handmatig opschonen. Zonder bruikbare back-up werk je dit rijtje af:

  • Scannen. Een plugin als Wordfence of Sucuri kijkt van binnenuit naar bestanden; Sitecheck van Sucuri en VirusTotal kijken van buitenaf. WordPress.org raadt beide soorten aan, omdat ze verschillende dingen vinden.
  • Core vervangen. Download dezelfde WordPress-versie die je draait en zet /wp-admin en /wp-includes er via SFTP overheen, als complete mappen. Gebruik niet de herinstallatieknop in het dashboard: die overschrijft bestaande bestanden, maar een hack voegt vaak nieuwe toe.
  • Plugins en thema opnieuw. Verwijder ze en installeer schone kopieën van WordPress.org of de maker. Een plugin die je niet gebruikt, komt niet terug.
  • Verdachte bestanden. Kijk in elk geval naar .htaccess (ook in submappen), index.php en de header.php, footer.php en functions.php van je thema. Die worden bij bijna elke pagina geladen en zijn dus favoriet. Een PHP-bestand in de map met uploads hoort er niet te staan.
  • De database. Controleer de tabel met gebruikers op onbekende beheerders, en zoek in berichten en opties naar scripts of links die jij niet hebt geplaatst. Kom je niet meer in het dashboard, dan kun je via phpMyAdmin het e-mailadres van je account aanpassen en een nieuw wachtwoord aanvragen.

Daarna, als de site schoon is: WordPress, plugins en thema bijwerken naar de laatste versie, en alle wachtwoorden nog een keer wijzigen. De eerste ronde was tijdens de besmetting; die kan alsnog zijn meegelezen.

Tot slot de vraag hoe ze binnenkwamen: een verouderde plugin, een gelekt wachtwoord, een vergeten testinstallatie. Zonder dat antwoord staat dezelfde deur straks weer open. Lukt dat niet zelf, haal dan een specialist of je host erbij.

De checklist op een rij

  1. Signalen vastleggen, met tijdstip en schermafbeeldingen.
  2. Kopie van de huidige staat maken, bestaande back-ups apart zetten.
  3. Eigen computer scannen.
  4. Alle wachtwoorden wijzigen: wp-admin, SFTP, hostingpaneel, database.
  5. Geheime sleutels in wp-config.php vervangen.
  6. Host inlichten.
  7. Schone back-up terugzetten, of core, plugins en thema vervangen.
  8. .htaccess, themabestanden, uploads en database nalopen.
  9. Alles bijwerken, wachtwoorden opnieuw wijzigen.
  10. Achterhalen hoe het is gebeurd.
  11. Herbeoordeling aanvragen bij Google.

Wat een hack doet met je Google Ads en Merchant Center

Hier merk je een hack vaak het eerst, soms eerder dan op de site zelf. Google controleert de pagina's waar je advertenties naartoe gaan, en een gehackte site valt onder het beleid voor gecompromitteerde sites.

Waar Wat er gebeurt Wat je doet
Google Ads Advertenties naar de site worden afgekeurd met de reden gecompromitteerde site. Bij een gecompromitteerde site volgt opschorting pas na een waarschuwing, minstens zeven dagen vooraf. Bij malware schort Google het account direct op, zonder waarschuwing Site opschonen, daarna in Beleidsbeheer aangeven dat je de wijzigingen hebt doorgevoerd. Google neemt tot 72 uur om de pagina opnieuw te bekijken
Merchant Center Een eigen beleid met dezelfde termijn: een waarschuwing minstens zeven dagen voor een opschorting. Bij malware volgt opschorting direct, zonder waarschuwing Opschonen, daarna bezwaar maken en uitleggen wat er is hersteld. Zie Merchant Center-afkeuringen
Chrome en Google Zoeken Een waarschuwing voor bezoekers en in de zoekresultaten, via Safe Browsing In Search Console, rapport Beveiligingsproblemen, een review aanvragen

De review in Search Console is de stap die de rest vrijgeeft. Google vraagt daarin drie dingen: wat het probleem was, welke stappen je hebt gezet en wat het resultaat is. Voor hacks en WordPress malware rekent Google op een paar dagen tot een paar weken. Vraag hem pas aan als de hele site schoon is en niet één pagina: een verzoek terwijl het probleem er nog is, maakt de volgende beoordeling trager en kan je het stempel herhaalde overtreder opleveren. Dien ook geen tweede verzoek in zolang het eerste loopt.

Voorkomen dat het terugkomt

Een site die één keer is binnengedrongen, is een bekend doel. Wat daartegen helpt staat in WordPress beveiligen, gesorteerd op wat het meeste oplevert per uur werk: updates, tweestapsverificatie, minder plugins en back-ups buiten je server. Begin daar vandaag mee, niet pas als de site weer rustig is.

Is je WordPress gehackt en wil je het onderhoud en beheer na het herstel niet meer zelf doen, dan kunnen we dat overnemen. We bouwen tegenwoordig vooral maatwerk, maar onderhouden ook WordPress-sites.

Veelgestelde vragen

Wat moet je doen als je website gehackt is?

Leg eerst vast wat je ziet en maak een kopie van de huidige staat. Wijzig daarna alle wachtwoorden, ook van SFTP, hosting en database, en licht je host in. Zet een schone back-up terug of vervang core, plugins en thema. Vraag tot slot in Search Console een review aan.

Hoe kan ik controleren of mijn website is gehackt?

Zoek in Google op site: gevolgd door je domein en kijk naar pagina's die je niet kent. Controleer onder Gebruikers of er onbekende beheerders staan, open de site op een telefoon via Google, en kijk in Search Console bij Beveiligingsproblemen. Een scan met Wordfence of met Sitecheck van Sucuri vult dat aan.

Via welke weg wordt WordPress meestal gehackt?

De kern van WordPress is goed onderhouden. Volgens Patchstack vonden onderzoekers in 2025 zes lekken in de core, allemaal met lage prioriteit, tegenover ruim elfduizend in plugins en thema's. Een hack loopt dus meestal via een plugin, een thema of een wachtwoord, en niet via WordPress zelf.

Wat zijn de meest voorkomende problemen met WordPress?

Op het gebied van beveiliging zijn het de signalen die WordPress.org noemt: een waarschuwing van Google of een virusscanner, een host die je site uitzet, onbekende nieuwe gebruikers en wijzigingen die je zelf in de browser ziet. De oorzaak ligt meestal bij een verouderde plugin, een verouderd thema of een zwak wachtwoord.

Bronnen

Portret van Jos van der Pluijm tussen de stellingen van een magazijnVragen hierover?Mail Josjos@klubb.nl

Let’s work together.

Wil je weten hoe dit voor jouw business uitpakt? Plan 30 minuten met Daan of Jos.