WordPress-website gehackt? Dit zijn de eerste stappen
Je merkt dat er iets niet klopt: bezoekers krijgen rare meldingen, Google Chrome toont een waarschuwing, of je hostingprovider stuurt ineens een mail over "verdachte activiteit". Het eerste gevoel is paniek — en de neiging om meteen van alles te gaan verwijderen of herinstalleren. Dat is precies wat je niet moet doen. In dit artikel lopen we stap voor stap door wat je wél moet doen als je WordPress-site gehackt is, in de volgorde waarin het er echt toe doet.
Hoe herken je dat je site gehackt is
Een hack is niet altijd zo duidelijk als een kapotte homepage. Vaak draait de site gewoon door, terwijl er op de achtergrond iets mis is. Signalen die we vaak tegenkomen:
- Malware-redirects: bezoekers — of alleen bezoekers vanuit Google — worden doorgestuurd naar een andere, verdachte website.
- Een blacklist-waarschuwing: Google Search Console, Chrome of je browser toont "Deze site kan schadelijk zijn" wanneer je hem bezoekt.
- Vreemde admin-accounts: in je gebruikersoverzicht staat ineens een account dat je niet herkent, vaak met beheerdersrechten.
- Een trage of overbelaste site: de server werkt op volle toeren, terwijl het bezoekersaantal niet is gestegen — vaak een teken dat er op de achtergrond scripts draaien die niet van jou zijn.
- Onbekende bestanden of wijzigingen in de bestandenstructuur, soms met vreemde bestandsnamen die op willekeurige tekens lijken.
Twijfel je? Neem het serieus. Een hack die je vroeg ontdekt, is altijd makkelijker op te lossen dan een hack die weken heeft kunnen uitbreiden.
De eerste stappen, direct na ontdekking
Zodra je vermoedt dat je site gehackt is, is de volgorde van handelen belangrijk. Niet alles hoeft in paniek en niet alles hoeft tegelijk, maar deze stappen horen wel als eerste te gebeuren:
- Zet de site zo nodig offline of in onderhoudsmodus. Vooral bij zichtbare malware, spam-redirects of een webshop met klantgegevens is dit verstandig, zodat bezoekers niet verder worden blootgesteld en de schade niet groter wordt.
- Reset alle wachtwoorden. WordPress-beheerders, FTP/SFTP, database, hosting-paneel — ga ervan uit dat elk wachtwoord dat toegang geeft tot de site gecompromitteerd kan zijn.
- Ververs API-keys en secret keys. Ook de WordPress-beveiligingssleutels (`wp-config.php`) en eventuele API-koppelingen met betaalproviders of externe diensten kun je het beste vernieuwen.
- Licht je hostingprovider in. Zij kunnen vaak zien of het probleem breder is dan alleen jouw site (bijvoorbeeld een gedeelde server), en soms hebben ze al een blokkade of waarschuwing actief staan die opgeheven moet worden.
Waarom je niet zomaar alles moet verwijderen
De instinctieve reactie is vaak: alles weggooien en opnieuw beginnen. Dat klinkt logisch, maar zonder een schone, betrouwbare back-up is dit riskant. Verwijder je bestanden zonder te weten wat er precies besmet is, dan loop je het risico dat je — naast content en instellingen — ook het bewijs kwijtraakt van hoe de aanvaller precies is binnengekomen. Zonder dat inzicht is de kans groot dat dezelfde achterdeur na een "schone" herinstallatie gewoon weer open staat.
Een gehackte site opnieuw online zetten zonder te weten hóe de aanvaller binnenkwam, is niet oplossen — het is wachten op ronde twee.
Werk je wél met een recente, betrouwbare back-up van vóór de infectie? Dan kan terugzetten een goede optie zijn — mits je ook direct de kwetsbaarheid dicht die de hack mogelijk maakte. Anders loop je zo weer tegen dezelfde infectie aan.
Hoe malware-verwijdering in de praktijk werkt
Professionele malware-verwijdering is grondiger dan het klinkt. Het gaat in de kern om drie dingen: opsporen, opschonen en verifiëren.
- Opsporen: alle bestanden, database-tabellen en geplande taken (cronjobs) worden gescand op afwijkende of kwaadaardige code, inclusief verborgen bestanden die niet in de normale WordPress-structuur thuishoren.
- Opschonen: besmette code wordt verwijderd of bestanden worden vervangen door schone, originele versies — zonder dat legitieme content verloren gaat.
- Verifiëren: na het opschonen wordt gecontroleerd of de site daadwerkelijk schoon is, onder meer door te checken of de site nog op blacklists van Google of andere partijen staat.
Dit is precies waar het vaak misgaat bij een doe-het-zelf-aanpak: een plugin die "malware verwijdert" mist vaak code die slim verstopt zit in thema-bestanden, de database of zelfs in afbeeldingen.
Herinfectie voorkomen
Een site opschonen zonder de oorzaak weg te nemen, betekent bijna altijd dat de infectie terugkomt. De meest voorkomende oorzaken die we tegenkomen: verouderde plugins of thema's met een bekend beveiligingslek, zwakke wachtwoorden, en verouderde WordPress-kernbestanden. Structurele maatregelen die herinfectie voorkomen:
- Alle plugins, thema's en WordPress-kern updaten naar de laatste, veilige versie.
- Onnodige of niet meer onderhouden plugins verwijderen — hoe minder code, hoe kleiner het aanvalsoppervlak.
- Sterke, unieke wachtwoorden en waar mogelijk tweestapsverificatie instellen.
- Een firewall of beveiligingsscan structureel actief laten draaien, in plaats van alleen achteraf te controleren.
- Regelmatige, geautomatiseerde back-ups op een locatie los van de hostingomgeving zelf.
Wanneer schakel je een professional in
Sommige situaties kun je met wat geduld zelf oplossen, zeker als je technisch onderlegd bent en een schone back-up hebt. Maar bij een webshop met klantgegevens, een site die op een blacklist staat, of wanneer je niet zeker weet of de infectie echt volledig weg is, is het verstandig om een professional in te schakelen. Het risico van een half opgeschoonde site is namelijk dat je maanden later alsnog tegen dezelfde infectie aanloopt — vaak op een moment dat het je nog meer kost. Twijfel je over de situatie, neem dan gerust contact op — dan kijken we vrijblijvend mee.
Kort samengevat
Een gehackte WordPress-site is vervelend, maar met de juiste volgorde van handelen — beveiligen, niet overhaast verwijderen, grondig opschonen en structureel herinfectie voorkomen — is de schade meestal goed te beperken. Twijfel je of je het zelf aankunt, wacht dan niet te lang met hulp inschakelen.
Site gehackt of bang dat het zover komt? RN Hosting schoont besmette sites professioneel op en houdt je site daarna structureel veilig.
Bekijk onderhoudspakketten