Home / Kennisbank / WordPress gehackt: dit doe je als eerste en zo voorkom je dat het nog een keer gebeurt

WordPress gehackt: dit doe je als eerste en zo voorkom je dat het nog een keer gebeurt

Is je WordPress gehackt? Zo herken je het, zo zet je de site stap voor stap weer schoon en zo voorkom je dat het nog een keer gebeurt.

Je opent je website en er staat iets wat je daar nooit hebt neergezet. Een advertentie voor pillen, een pagina in een taal die je niet spreekt, of een rood scherm van Google met de melding dat deze site schadelijk kan zijn. Je eerste gedachte is meestal: hoe kan dit, ik heb hier toch nooit iets raars gedaan? Toch komt een WordPress gehackt situatie vaker voor dan je denkt, ook bij kleine dienstverleners die eigenlijk nooit iets aan hun site hebben gedaan.

Het goede nieuws is dat een hack bijna altijd te herstellen is, en dat je daar geen programmeur voor hoeft te zijn. Wat je wel nodig hebt, is rust en een vaste volgorde. Wie in paniek dingen gaat verwijderen, maakt het vaak erger, omdat je dan sporen wist die je nodig hebt om te begrijpen wat er is gebeurd. Wie het stap voor stap aanpakt, heeft de site meestal binnen een dag weer schoon.

In de kennisbank van The Success Agency zien we regelmatig sites van ondernemers die ergens in de afgelopen jaren zijn geraakt zonder dat iemand het doorhad. Daarom lopen we hier eerst door de signalen, dan door het herstel en daarna door de manier waarop je voorkomt dat het nog een keer gebeurt. Lees het rustig door, ook als je site nu nog gewoon werkt. Dan weet je wat je te doen staat als het ooit misgaat.

Hoe merk je dat je WordPress gehackt is

Een hack is lang niet altijd zichtbaar op de voorkant. Vaak is het juist de bedoeling dat jij het niet ziet, zodat de site zo lang mogelijk gebruikt kan worden voor spam, phishing of het doorsturen van bezoekers. De duidelijkste signalen zijn een waarschuwing in Google Chrome, een melding in Google Search Console onder Beveiligingsproblemen, of een mail van je hostingpartij dat er verdachte activiteit is gezien.

Minder opvallend zijn de signalen die je alleen ziet als je goed kijkt. Denk aan pagina’s in Google die je zelf nooit hebt gemaakt, vaak met Japanse of Russische titels, of zoekresultaten waarbij je eigen paginatitel is vervangen door een tekst over medicijnen of gokken. Ook nieuwe gebruikers in je WordPress-dashboard die je niet kent, plugins die je niet hebt geïnstalleerd en een site die ineens veel trager is, wijzen op een probleem.

Wat we vaak zien bij dienstverleners, is dat een hack pas opvalt als een klant erover begint. Iemand klikt op je site vanuit Google, komt op een vreemde pagina terecht en stuurt je een berichtje. Dat is vervelend, maar wees blij dat het gemeld wordt. Een site die maanden ongemerkt besmet blijft, doet veel meer schade aan je vindbaarheid dan een hack die je binnen een paar dagen oplost.

Waarom juist kleine sites geraakt worden

Veel ondernemers denken dat hackers alleen op grote bedrijven jagen. In de praktijk is het omgekeerd. De meeste hacks op WordPress-sites zijn niet gericht op jouw bedrijf, maar op een bekend lek in een verouderde plugin of een verouderd thema. Geautomatiseerde scripts zoeken het hele internet af naar sites met dat lek en misbruiken het bij iedereen tegelijk. Of jij een advocatenkantoor bent of een kapsalon maakt daarbij niets uit.

Kleine sites zijn juist aantrekkelijk omdat er vaak jaren niemand naar omkijkt. De website is ooit opgeleverd, de webbouwer is verder gegaan en niemand voert nog updates uit. Zo ontstaat een site met tien plugins die allemaal twee jaar oud zijn, een beheerdersaccount met de gebruikersnaam admin en een wachtwoord dat ook op drie andere plekken wordt gebruikt. Dat is precies de combinatie waar een geautomatiseerde aanval op wacht.

Daar komt bij dat een gehackte site niet alleen voor jou een probleem is. Je site wordt gebruikt om spam te versturen, om bezoekers naar nepwinkels te sturen of om andere sites aan te vallen. Daarom nemen Google en hostingpartijen het zo serieus, en daarom kan een besmette site zomaar uit de zoekresultaten verdwijnen. Wie meer wil weten over de basis, leest ons artikel over WordPress beveiliging.

Stap 1: rustig blijven en bewijs veiligstellen

Het eerste wat je doet als je WordPress gehackt is, is niets weggooien. Dat klinkt tegenstrijdig, maar je wilt eerst weten wat er precies is gebeurd. Maak daarom eerst een volledige kopie van de site zoals die nu is, inclusief de database. Die besmette kopie zet je apart, bijvoorbeeld in een map op je computer met de datum erbij. Je gaat er niets mee doen, behalve later terugkijken als je iets mist.

Schrijf daarna op wat je hebt gezien en wanneer. Welke pagina’s zagen er vreemd uit, welke melding kreeg je van Google of je hoster, en wanneer heb je voor het laatst zelf iets aan de site gewijzigd. Die tijdlijn helpt je straks om te bepalen welke backup nog schoon is. Zonder die informatie ga je gokken, en dat kost uren.

Neem in deze fase ook contact op met je hostingpartij. De meeste hosters hebben logbestanden waarin je kunt zien vanaf welk moment er vreemde verzoeken binnenkwamen, en vaak kunnen ze je vertellen via welk bestand de aanvaller is binnengekomen. Dat is waardevolle informatie, want zonder het lek te dichten kun je opruimen wat je wilt, maar dan staat de rommel er volgende week weer.

Gratis gidsen per branche

Dezelfde aanpak, uitgewerkt voor jouw vak

Voor 25 branches, van advocaten en makelaars tot installateurs en rijscholen. Met de zoekvragen, de klantreis en de cijfers van jouw branche.

Kies jouw branche Gratis, direct in je inbox

Stap 2: de site tijdelijk afsluiten

Zolang de site besmet is, wil je niet dat bezoekers er nog op komen. Zet de site daarom tijdelijk in onderhoudsmodus of laat je hoster de site even afschermen. Dat voelt vervelend, omdat je bang bent klanten te missen, maar een bezoeker die op een nepwinkel belandt of een virus meekrijgt, is veel schadelijker voor je naam dan een nette melding dat de site even in onderhoud is.

Wijzig meteen alle wachtwoorden die met de site te maken hebben. Dat zijn je WordPress-beheerdersaccounts, het wachtwoord van je hostingpaneel, de FTP-toegang en het databasewachtwoord. Gebruik overal een nieuw, lang wachtwoord dat je nergens anders gebruikt. Verwijder ook gebruikersaccounts die je niet herkent, en zet bestaande accounts die beheerdersrechten hebben maar die niet nodig hebben, terug naar een lagere rol.

Controleer ook of er zogenaamde beheerdersaccounts zijn verstopt. Een aanvaller maakt vaak een account aan met een onopvallende naam, zodat hij later weer binnen kan komen als jij de rest hebt opgeruimd. Kijk in de gebruikerslijst in je dashboard en in de tabel wp_users in de database, want soms zijn accounts in het dashboard verborgen maar in de database wel zichtbaar.

Stap 3: terugzetten of opschonen

Nu komt de belangrijkste keuze: zet je een schone backup terug, of ga je de bestaande site opschonen? Als je een backup hebt van vóór het moment dat de hack begon, is terugzetten bijna altijd de snelste en veiligste route. Je verliest dan wel de wijzigingen die je na die datum hebt gedaan, maar die zet je met de hand sneller terug dan dat je een besmette site regel voor regel doorzoekt. Hoe je een goede backup maakt, lees je in ons artikel over WordPress backup.

Heb je geen schone backup, of weet je niet wanneer de hack precies begon, dan is opschonen de enige optie. Begin dan met een verse download van WordPress zelf en vervang de mappen wp-admin en wp-includes volledig. Die mappen horen geen eigen bestanden te bevatten, dus alles wat daar afwijkt is verdacht. Vervang daarna je thema en alle plugins door verse kopieën uit de officiële bron, en verwijder plugins en thema’s die je niet gebruikt.

De map wp-content/uploads is de lastigste, omdat daar je eigen afbeeldingen staan. Een aanvaller verstopt daar graag PHP-bestanden tussen de foto’s. Zoek in die map naar bestanden met de extensie .php en verwijder die, want in een uploads-map horen alleen media te staan. Controleer als laatste het bestand wp-config.php en het bestand .htaccess op regels die je niet herkent, zoals doorverwijzingen naar andere domeinen.

Stap 4: de melding bij Google weghalen

Als Google je site als schadelijk heeft gemarkeerd, verdwijnt die waarschuwing niet vanzelf. Je vraagt na het opschonen een beoordeling aan in Google Search Console, onder het kopje Beveiligingsproblemen. Beschrijf daar kort wat je hebt gedaan: welke bestanden zijn verwijderd, welke wachtwoorden zijn gewijzigd en hoe het lek is gedicht. Google controleert de site opnieuw en haalt de waarschuwing meestal binnen een paar dagen weg.

Bij spam-pagina’s die in Google zijn verschenen, is het belangrijk dat die na het opschonen een nette foutmelding geven en niet meer bestaan. Google haalt ze dan vanzelf uit de index, al kan dat weken duren. Je kunt het versnellen door de vreemde URL’s via Search Console te laten verwijderen, maar alleen als ze op je site echt weg zijn. Anders komen ze gewoon terug.

Houd Search Console de weken erna in de gaten. Kijk bij de prestaties of er nog zoekopdrachten binnenkomen die niets met je vak te maken hebben, en kijk bij de dekking of er nog vreemde pagina’s worden gevonden. Zo zie je of het opruimen echt compleet was, of dat er ergens nog een restje zit.

Wat een hack doet met je vindbaarheid

Veel ondernemers zijn na het herstel vooral opgelucht dat de site weer werkt. Wat ze pas later zien, is dat de posities in Google een deuk hebben opgelopen. Een site die een tijd lang spam-pagina’s heeft gehad of bezoekers heeft doorgestuurd, verliest vertrouwen bij Google. Dat vertrouwen komt terug, maar niet in een week. Reken op enkele weken tot een paar maanden, afhankelijk van hoe lang de site besmet is geweest.

Daarom is snel handelen zo belangrijk. Een hack die binnen een dag is opgelost, merk je in Google nauwelijks. Een hack die drie maanden ongemerkt doorloopt, kost je zomaar de helft van je organische bezoekers, en die bouw je daarna weer stap voor stap op. Dat is ook de reden waarom we bij klanten altijd een melding uit Search Console instellen, zodat een beveiligingsprobleem meteen op de mat valt en niet pas bij het volgende maandrapport.

Binnen Triple Search Marketing kijken we niet alleen naar Google, maar ook naar hoe AI-zoekmachines je site zien. Ook ChatGPT en Perplexity halen hun informatie van je pagina’s, en een pagina vol spamtekst is voor die systemen net zo’n slecht signaal als voor Google. Een schone, goed onderhouden site is dus de basis onder alle drie de zoek-werelden.

Zo voorkom je dat het nog een keer gebeurt

De belangrijkste les na een hack is bijna altijd dezelfde: de site werd niet bijgehouden. Plan daarom een vast moment in, bijvoorbeeld elke maand, waarop je WordPress, het thema en alle plugins bijwerkt. Hoe je dat veilig doet zonder dat er iets kapotgaat, staat in ons artikel over WordPress updates. Verwijder daarnaast alles wat je niet gebruikt, want een uitgeschakelde plugin met een lek is nog steeds een lek.

Zet tweestapsverificatie aan voor alle beheerdersaccounts en beperk het aantal inlogpogingen. Vervang de gebruikersnaam admin door iets anders en gebruik voor iedereen een eigen account met alleen de rechten die nodig zijn. Je tekstschrijver hoeft geen plugins te kunnen installeren, en je boekhouder hoeft helemaal niet in te kunnen loggen.

Kies daarnaast een hostingpartij die zelf ook meekijkt. Goede hosters scannen automatisch op verdachte bestanden, houden een firewall bij en maken dagelijks een backup die je met één klik terugzet. Dat kost een paar euro per maand meer dan de goedkoopste optie, maar het scheelt je precies de uren die je nu kwijt bent geweest. Wil je het onderhoud helemaal uit handen geven, dan kan dat ook; in ons artikel over WordPress onderhoud lees je wat daar allemaal bij hoort.

Wanneer je beter iemand inschakelt

Niet elke hack hoef je zelf op te lossen. Als je site je belangrijkste bron van klanten is, als er een webshop op draait of als je na een dag zelf zoeken nog steeds vreemde dingen ziet, is het verstandig om er iemand bij te halen die dit vaker doet. Een specialist herkent de bekende patronen, weet waar aanvallers hun achterdeurtjes verstoppen en heeft de site meestal in een paar uur schoon.

Let bij het kiezen wel op wat je precies krijgt. Sommige partijen draaien alleen een scanner en sturen je een factuur, terwijl het lek gewoon open blijft staan. Vraag daarom altijd of ze ook uitzoeken hoe de aanvaller binnenkwam, en of ze de site na het opruimen nog een tijdje in de gaten houden. Een schone site die volgende week opnieuw wordt geraakt, heb je niets aan.

Wat we zelf bij klanten doen, is de technische basis op orde brengen als onderdeel van het bredere SEO-werk. Een site die snel, veilig en bijgewerkt is, scoort beter in Google en is ook makkelijker te onderhouden. In onze kennisbank over technische SEO vind je meer artikelen over die basis.

Een hack is zelden persoonlijk. Het is bijna altijd een verouderde plugin en een wachtwoord dat te makkelijk was. Beide los je in een middag op.

Veelgestelde vragen over een gehackte WordPress-site

Hoe weet ik of mijn WordPress gehackt is?

De duidelijkste signalen zijn een waarschuwing van Google of je browser, een melding in Search Console onder Beveiligingsproblemen, vreemde pagina’s in de zoekresultaten, onbekende gebruikers in je dashboard en een site die ineens traag is of bezoekers doorstuurt. Zie je een van deze dingen, ga er dan van uit dat er iets mis is en begin met het veiligstellen van een kopie.

Wat moet ik als eerste doen als mijn site gehackt is?

Maak eerst een volledige kopie van de besmette site en de database, zodat je later kunt terugkijken. Wijzig daarna alle wachtwoorden, zet de site tijdelijk offline of in onderhoudsmodus en neem contact op met je hostingpartij voor de logbestanden. Pas daarna ga je opschonen of een backup terugzetten.

Hoe lang duurt het om een gehackte WordPress-site te herstellen?

Met een schone backup ben je vaak binnen een uur klaar. Zonder backup kost het handmatig opschonen meestal een halve tot een hele dag, afhankelijk van de grootte van de site. Het herstel van je posities in Google duurt langer: reken op enkele weken tot een paar maanden, afhankelijk van hoe lang de site besmet is geweest.

Wat kost het om een gehackte website te laten herstellen?

Dat hangt af van de omvang van de besmetting en of er een bruikbare backup is. Vraag bij een specialist altijd of het uitzoeken van de oorzaak en het dichten van het lek zijn inbegrepen, want alleen opruimen zonder het lek te dichten is weggegooid geld. Vergelijk het met de kosten van een maand goede hosting en onderhoud, dat is meestal een stuk goedkoper.

Waarom wordt een WordPress-site gehackt?

Bijna altijd door een verouderde plugin, een verouderd thema of een zwak wachtwoord. Geautomatiseerde scripts zoeken het internet af naar sites met een bekend lek en misbruiken dat bij iedereen tegelijk. Het is dus zelden gericht op jouw bedrijf, maar op de software die je gebruikt. Regelmatig bijwerken en sterke wachtwoorden voorkomen het grootste deel van de aanvallen.

Is je site geraakt en wil je zeker weten dat niet alleen de rommel weg is, maar ook je vindbaarheid weer op orde komt? Wil je hier samen naar kijken? Plan een strategiegesprek, dan lopen we je site en je posities rustig met je door.

Zullen we samen kijken wat er te winnen valt?

Kies hieronder zelf een moment dat je uitkomt. In ongeveer 45 minuten lopen we samen je site en je cijfers door, en je hoort concreet wat er als eerste te winnen valt. Je zit nergens aan vast.

← Terug naar kennisbank

Klaar om jouw online groei strategisch aan te pakken?!

Dit artikel is geschreven door Demi Koot, online marketing strateeg en oprichter van The Success Agency. Met ruim 10 jaar ervaring helpt Demi gepassioneerde dienstverleners aan meer zichtbaarheid, meer aanvragen en duurzame groei op een manier die overzichtelijk, effectief en haalbaar blijft.

Gratis strategiegesprek