WordPress gehackt? Dit doe je nu, en zo voorkom je het

sep 16, 2026

Je hoort het meestal van iemand anders. Een klant belt dat je site vreemd doet, of je ziet zelf ineens een rode waarschuwing in Google. Vanaf dat moment telt elk uur, want zolang de besmetting erop staat verlies je bezoekers, posities en vertrouwen.

Hieronder staat wat je in het eerste uur doet, wat je beter niet doet en hoe je voorkomt dat je hier over een half jaar weer staat.

Het NCSC waarschuwde eerder dat WordPress-sites op grote schaal doelwit zijn van botnets, waarbij ook de bezoekers van die sites geraakt worden NCSC.

Waarom juist jouw website

Bijna nooit persoonlijk. De meeste besmettingen komen van geautomatiseerde scripts die het internet afzoeken op sites met een bekend lek in een plug-in of thema. Wat de aanvaller ermee wil verschilt: spam versturen via jouw server, bezoekers doorsturen naar gokreclame of phishing, of ongemerkt links plaatsen naar andere websites.

Voor jou maakt dat motief weinig uit. Voor de oplossing wel. Bij een geautomatiseerde besmetting ligt de ingang vrijwel altijd bij verouderde software, niet bij een gekraakt wachtwoord.

Hoe weet je of je WordPress-site gehackt is

Een besmetting laat zich meestal op een van deze manieren zien:

Een waarschuwing in Google of de browser. Bezoekers krijgen “deze site kan schadelijk zijn” te zien, of je site is uit de zoekresultaten gehaald.

Vreemde doorverwijzingen. Bezoekers belanden ineens ergens anders, vaak alleen op mobiel of alleen wanneer ze via Google komen.

Content die je er niet op hebt gezet. Pagina’s, teksten of pop-ups die je niet kent, soms in een andere taal.

Je komt er zelf niet meer in. Inloggen lukt niet, of er staan beheerdersaccounts in je site die je niet herkent.

Je host grijpt in. Je site is offline gehaald zonder dat je erom vroeg.

Drie controles die je zelf in vijf minuten doet. Zoek in Google op site:jouwdomein.nl en kijk of er pagina’s tussen staan die je niet kent. Scan je domein bij Sucuri SiteCheck, dat is gratis. Kijk in Google Search Console onder Beveiligingsproblemen of Google iets heeft gevonden.

De eerste vijf stappen

Wat je nu doet

  • 01Wachtwoorden opnieuw zetten, te beginnen bij hosting
  • 02Controleren of er onbekende beheerders zijn
  • 03Je hostingpartij bellen voor de logbestanden
  • 04De secret keys in wp-config.php vervangen
  • 05Beslissen of de site tijdelijk offline moet

Wat je per stap doet

Wachtwoorden. Begin bij je hostingaccount en je WordPress-beheerder, daarna FTP en de database. Doe dit vanaf een apparaat waarvan je zeker weet dat het schoon is.

Beheerders. Ga naar Gebruikers in je WordPress-beheer. Staat er een account dat je niet kent, verwijder het dan niet meteen maar zet de rol op abonnee en noteer de naam. Die informatie helpt later bij het achterhalen van de ingang.

Je host. Zij zien in hun logbestanden vaak precies wanneer de besmetting begon en via welk bestand. Dat scheelt uren zoekwerk.

Secret keys. In je wp-config.php staan acht regels met beveiligingssleutels, ook wel salts genoemd. Zolang die hetzelfde blijven, blijft een gekaapte sessie van de aanvaller werken, ook nadat jij je wachtwoord hebt veranderd. Genereer nieuwe via de generator van WordPress zelf en plak ze erover. Iedereen wordt dan uitgelogd, jijzelf ook.

Offline of niet. Lopen bezoekers risico, bijvoorbeeld bij doorverwijzingen naar phishingpagina’s, zet dan een tijdelijke pagina neer of zet er een wachtwoord op. Is het alleen spamcontent, dan kan de site vaak online blijven terwijl je opruimt.

Drie dingen die je beter niet doet

Alleen de malware weghalen. Dit is de fout die ik het vaakst tegenkom. Je verwijdert de besmette bestanden, de site werkt weer, en twee maanden later staat de malware er opnieuw. De ingang waardoor iemand binnenkwam is dan nooit gesloten.

Opschonen zonder het gat te dichten is uitstel, geen oplossing

Zomaar een oude back-up terugzetten. Weet je niet wanneer de besmetting begon, dan zet je met een back-up van vorige week de malware gewoon terug. Stel eerst de datum vast, dan pas de back-up.

Wachten tot het vanzelf overgaat. Google haalt besmette pagina’s na verloop van tijd uit de index. Die posities komen niet automatisch terug zodra je site schoon is. Hoe langer de waarschuwing blijft staan, hoe meer werk het kost om te herstellen wat je kwijt bent.

Hoe je de waarschuwing bij Google weg krijgt

Staat je site in Google gemarkeerd als schadelijk, dan haal je dat er niet af door te wachten. Het gaat zo:

Maak je site eerst echt schoon, inclusief de ingang. Controleer in Google Search Console onder Beveiligingsproblemen wat Google precies heeft gevonden. Dien daar een verzoek tot herbeoordeling in, met een korte omschrijving van wat je hebt opgelost. Google controleert dat handmatig, en dat duurt meestal enkele dagen.

Dien je het verzoek in terwijl er nog iets op je site staat, dan wordt het afgewezen en begin je opnieuw. Eerst schoon, dan pas melden.

Zo voorkom je dat het opnieuw gebeurt

De meeste besmettingen zijn te voorkomen, juist omdat ze geautomatiseerd zijn en op bekende lekken mikken.

Houd WordPress, plug-ins en je thema bij. Niet één keer per kwartaal maar wekelijks. De meeste lekken worden misbruikt in de weken nadat de oplossing al beschikbaar was.

Ruim plug-ins op die je niet gebruikt. Een gedeactiveerde plug-in staat nog steeds op je server en kan nog steeds een lek bevatten.

Zet tweefactorauthenticatie op je beheerdersaccounts. Een wachtwoord alleen is te weinig, zeker als dat wachtwoord ergens anders ook in gebruik is.

Zorg dat je back-ups ergens anders staan. Een back-up op dezelfde server als je website is geen back-up. Bij een besmetting of een serverstoring ben je allebei tegelijk kwijt.

Beperk het aantal inlogpogingen. Standaard mag iemand oneindig vaak proberen in te loggen. Een beveiligingsplug-in die na een handvol mislukte pogingen blokkeert, haalt de meest gebruikte aanvalsmethode meteen weg.

Kijk wie er allemaal toegang heeft. Oud-medewerkers, een vorig bureau, een stagiair van twee jaar geleden. Elk actief account is een mogelijke ingang.

Wanneer schakel je hulp in

Kun je zelf vaststellen wanneer de besmetting begon, heb je een schone back-up van vóór dat moment en weet je via welk bestand het binnenkwam, dan kun je het zelf oplossen.

Ontbreekt een van die drie, dan is de kans groot dat je de besmetting wel weghaalt maar de ingang laat staan. Vanuit jaren binnen een securitybedrijf heb ik gezien hoe vaak dat gebeurt: de site is schoon, iedereen is opgelucht, en een paar maanden later begint het opnieuw.

Zit je er nu middenin

Bel 085 060 81 85. We kijken met je mee in je site en bij je host, en je hoort binnen dat gesprek wat er aan de hand is en wat het kost. Dat meekijken is gratis. Ook als je site niet door ons is gebouwd. Lees meer over hulp bij een gehackte website.

Veelgestelde vragen over een gehackte WordPress-site

Hoe lang duurt het voordat mijn site weer schoon is?
Dat hangt af van wat er is gebeurd en wat er aan back-ups ligt. Een enkelvoudige besmetting waarbij de back-ups kloppen is vaak binnen een dag opgelost. Zit de besmetting diep in de database of is er maandenlang niets opgemerkt, dan duurt het langer.

Kan mijn site gehackt worden als ik hem niet gebruik?
Ja, juist dan. Een site die stilstaat krijgt geen updates, en verouderde plug-ins zijn de meest gebruikte ingang. Een website die je niet meer nodig hebt kun je beter offline halen dan laten staan.

Is WordPress onveiliger dan andere systemen?
Niet per se. WordPress draait op een groot deel van alle websites, dus het is voor aanvallers de moeite waard om er geautomatiseerd op te zoeken. Een goed onderhouden WordPress-site is veiliger dan een verwaarloosde site in welk systeem dan ook.

Moet ik aangifte doen?
Bij een gewone malwarebesmetting heeft dat weinig zin. Zijn er persoonsgegevens buitgemaakt, dan is het een ander verhaal: dan heb je te maken met een datalek en gelden er meldplichten. Twijfel je, overleg dat met je jurist of privacyfunctionaris.

Voorkomt een onderhoudscontract een hack?
Het sluit het risico niet uit, maar het haalt de meest gebruikte ingang weg. Wekelijkse updates, back-ups buiten de server en monitoring zorgen ervoor dat een lek gedicht is voordat een script het vindt, en dat je het merkt op het moment dat er iets gebeurt.

Bronnen en verder lezen

Samengevat

Een gehackte WordPress-site herken je aan waarschuwingen in Google, vreemde doorverwijzingen of content die je er niet op hebt gezet. Zet als eerste je wachtwoorden en secret keys opnieuw, bel je host voor de logbestanden en stel vast wanneer de besmetting begon. Haal daarna niet alleen de malware weg maar dicht ook de ingang, anders sta je er over een paar maanden weer. Voorkomen doe je met wekelijkse updates, tweefactorauthenticatie en back-ups die buiten je server staan.

Twijfel je of je site schoon is, of wil je weten hoe je ervoor staat? Stuur me de URL, dan kijk ik ernaar en laat ik je weten wat me opvalt.

Rake klappen marketing
Privacyoverzicht

Deze site maakt gebruik van cookies, zodat wij je de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in je browser en voert functies uit zoals het herkennen wanneer je terugkeert naar onze site en helpt ons team om te begrijpen welke delen van de site je het meest interessant en nuttig vindt.