WordPress website gehackt? Wat kun je nu direct doen?
Het is de schrik van iedere ondernemer: je opent je website en ziet vreemde teksten, bezoekers worden doorgestuurd naar onbekende buitenlandse pagina’s of Google toont een melding dat je site onveilig is. Als je WordPress website gehackt is, zorgt dat direct voor stress en twijfel.
Het belangrijkste op zo’n moment is: blijf rustig en handel gecontroleerd. Hoe sneller en zorgvuldiger je ingrijpt, hoe sneller de situatie onder controle is en hoe kleiner de kans op blijvende schade aan je reputatie of zoekresultaten.
In deze gids leggen we uit hoe je een hack herkent, wat de oorzaken zijn en welke concrete stappen je direct kunt nemen.
🚨 Eerste stap bij paniek: breng de situatie in kaart
Ga niet direct zomaar willekeurige bestanden op je server wissen of instellingen veranderen. Noteer precies wat je ziet gebeuren (foutmeldingen, vreemde links, onbekende accounts). Maak indien mogelijk eerst een kopie van de huidige situatie voor onderzoek. Controleer daarnaast of er een schone reservekopie van vóór de besmetting beschikbaar is, of neem bij twijfel direct contact met ons op.
Hoe herken je een gehackte WordPress website?
Een hack is niet altijd direct zichtbaar op de homepage. Soms merken bezoekers het sneller dan jijzelf, of ontdek je het pas via meldingen in zoekmachines.
Veelvoorkomende signalen van een geïnfecteerde website zijn:
- Onverwachte redirects: Klik je op je website en word je doorgestuurd naar een vreemde externe pagina?
- Vreemde inhoud of links: Er verschijnen onbekende spampagina’s, links of teksten op je website of in Google, bijvoorbeeld over medicijnen, gokken of andere onderwerpen die niets met je bedrijf te maken hebben.
- Onbekende gebruikersaccounts: Er staan nieuwe beheerdersaccounts in WordPress die jij of je team nooit hebben aangemaakt.
- Beveiligingswaarschuwingen: Google Search Console of de browser meldt dat de website malware bevat.
- Plotselinge functiestoringen: De site geeft een wit scherm (White Screen of Death), reageert extreem traag of laat PHP-fouten zien. Zie ook onze gids over een WordPress website storing oplossen.
Hoe misbruiken hackers een WordPress website?
Veel WordPress-aanvallen worden uitgevoerd door geautomatiseerde bots die continu websites scannen op bekende kwetsbaarheden. Websites worden dan ook zelden handmatig uitgekozen door een hacker.
De meest voorkomende oorzaken van een geslaagde inbraak zijn:
- Verouderde software: Bekende beveiligingslekken in verouderde WordPress-versies, plugins of thema’s.
- Zwakke inloggegevens: Eenvoudige wachtwoorden die via automatische ‘brute-force’ aanvallen gekraakt worden.
- Gehackte nevenaccounts: Buitgemaakte FTP- of hostinggegevens door lekken elders of malware op een lokale computer.
- Onveilige uitbreidingen: Het gebruik van ‘gecrackte’ of onbetrouwbare premium plugins via illegale bronnen.
WordPress website gehackt: 6 stappen die je direct moet doen
1. Beveilig eerst al je belangrijke accounts
Het is mogelijk dat inloggegevens zijn buitgemaakt. Om te voorkomen dat kwaadwillenden toegang behouden, moet je toegangsrechten direct herstellen.
Wat kun je zelf doen? Wijzig de wachtwoorden van je WordPress-beheerdersaccount, hostingaccount, gekoppelde e-mailaccount en eventuele FTP/SFTP-toegangen. Gebruik voor elk account een sterk en uniek wachtwoord en schakel waar mogelijk tweestapsverificatie (2FA) in.
2. Controleer gebruikers en noteer verdachte gegevens
Hackers proberen soms toegang te behouden door een nieuw beheerdersaccount aan te maken in de WordPress-omgeving.
Wat kun je zelf doen? Ga naar Gebruikers in WordPress. Zie je een onbekend account? Noteer eerst de gebruikersnaam en het e-mailadres voor onderzoek. Verwijder het account daarna alleen als je 100% zeker weet dat het niet legitiem is.
3. Controleer de status van je reservekopieën
Een schone reservekopie kan een snelle manier zijn om de website te herstellen, mits je zeker weet dat de kopie van vóór de besmetting dateert.
Wat kun je zelf doen? Controleer in je hostingomgeving welke backups beschikbaar zijn. Ga goed na op welke datum de eerste problemen ontstonden en stel vast of er sinds die tijd belangrijke wijzigingen of bestellingen zijn binnengekomen.
4. Herstel het beveiligingslek en werk de software bij
Als een website is hersteld vanuit een backup, is het oorspronkelijke beveiligingslek vaak nog steeds aanwezig op de server.
Wat kun je zelf doen? Zorg dat WordPress core, het actieve thema en gebruikte plugins worden bijgewerkt naar ondersteunde, veilige versies. Plugins of thema’s die niet meer worden onderhouden of niet meer nodig zijn, horen niet op een productieomgeving thuis en kunnen na controle worden verwijderd.
5. Scan de bestanden en database op achtergebleven malware
Een beveiligingsplugin kan helpen om bekende malware en verdachte wijzigingen op te sporen, maar een scan is geen garantie dat een gehackte website volledig schoon is.
Wat kun je zelf doen? Gebruik bijvoorbeeld een gerenommeerde beveiligingsplugin (zoals Wordfence of Solid Security) om een volledige scan uit te voeren. Lees meer over WordPress malware verwijderen als er bestanden besmet blijken te zijn.
6. Controleer Google Search Console
Een hack kan grote gevolgen hebben voor je vindbaarheid als zoekmachines spampagina’s hebben geïndexeerd of waarschuwingen tonen.
Wat kun je zelf doen? Log in op Google Search Console. Is de site volledig opgeschoond en zijn alle beveiligingsproblemen opgelost? Dien dan via het rapport Beveiligingsproblemen een verzoek tot beoordeling in.
⚠️ Pas op met het blind verwijderen van bestanden
Zie je vreemde bestanden op je hostingomgeving? Verwijder ze niet zomaar. Sommige bestanden behoren tot de normale werking van je server, terwijl schadelijke code zich juist kan verbergen binnen legitieme WordPress-bestanden. Het verkeerd wissen van een bestand kan de hele site onbereikbaar maken.
Kies voor gestructureerde preventie
Het opschonen van een geïnfecteerde website kost tijd, energie en mogelijk omzet. Door WordPress, plugins en thema’s gecontroleerd bij te houden, sterke wachtwoorden te hanteren en actieve beveiliging in te richten, verklein je de kans dat bekende kwetsbaarheden misbruikt kunnen worden aanzienlijk.
Basiseisen voor een veilige WordPress omgeving
Met deze vaste maatregelen houd je de controle over de veiligheid van je website:
- Updates: Voer updates regelmatig en gecontroleerd uit, met prioriteit voor beveiligingspatches.
- Toegangsbeheer: Gebruik unieke, lange wachtwoorden voor WordPress, hosting en e-mail, en schakel waar mogelijk tweestapsverificatie (2FA) in.
- Opruimen: Verwijder plugins en thema’s die niet meer nodig zijn, en gebruik geen software die niet meer wordt onderhouden.
- Backups: Zorg voor periodieke reservekopieën die veilig en gescheiden van de hoofdserver worden bewaard.
- Hosting: Kies voor betrouwbare hosting en zorg dat beveiligingsmaatregelen op serverniveau aanwezig zijn.
- Monitoring: Controleer periodiek of er geen onbekende beheerders of vreemde bestanden aanwezig zijn.
Wanneer is professionele hulp verstandig?
Lukt het niet om de oorzaak van het probleem te achterhalen, blijft de malware na herstelpogingen terugkomen of heb je geen schone reservekopie meer? Blijf dan niet te lang zelf proberen. Bepaalde typen malware nestelen zich diep in de database of maken op meerdere plekken achterdeurtjes aan. In dat geval is het verstandig om je WordPress website malware te laten verwijderen door een specialist.
Is je WordPress website gehackt of wil je problemen voorkomen?
Kom je er zelf niet uit of blijft de malware terugkomen? Heb je snel ondersteuning nodig bij een acute hack of instelling? Bekijk direct onze WordPress hulp service om je site professioneel te laten onderzoeken en opschonen.
Wil je vooral de zekerheid dat je site altijd up-to-date, beveiligd en goed onderhouden blijft? Met gestructureerd WordPress onderhoud nemen we al het technische beheer uit handen.
Direct WordPress Hulp Inschakelen →Veelgestelde vragen over een gehackte WordPress website
Hoe weet ik of mijn WordPress website gehackt is?
Tekenen van een hack zijn onbekende beheerdersaccounts, ongewenste reclame of redirects naar vreemde sites, een rode waarschuwing in Google, een wit scherm of plotselinge foutmeldingen.
Kan een WordPress website gehackt zijn zonder dat ik het direct merk?
Ja. Bepaalde typen malware veranderen niks aan het uiterlijk van je site, maar voegen op de achtergrond spam-URL’s toe voor zoekmachines of gebruiken de server om e-mails te versturen.
Wat moet ik als eerste doen als mijn website gehackt is?
Blijf rustig, beveilig direct je accounts met sterke unieke wachtwoorden, breng de huidige situatie in kaart en controleer of er een betrouwbare reservekopie beschikbaar is.
Ben ik na het terugzetten van een backup weer volledig veilig?
Nee. Een backup terugzetten kan de website herstellen naar een eerdere, schone toestand, maar alleen als de reservekopie daadwerkelijk van vóór de besmetting is en zelf niet besmet is. Daarnaast moet het beveiligingslek waardoor de hacker binnenkwam worden opgelost.
Hoe komen hackers binnen in een WordPress website?
Veel aanvallen ontstaan doordat geautomatiseerde bots bekende kwetsbaarheden misbruiken in verouderde plugins, thema’s of WordPress-versies, of door zwakke inloggegevens.
Hoe voorkom ik dat mijn WordPress website opnieuw gehackt wordt?
Voer updates van plugins, thema’s en WordPress regelmatig en gecontroleerd uit, gebruik sterke unieke wachtwoorden met tweestapsverificatie en verwijder ongebruikte uitbreidingen.
Wanneer moet ik een specialist inschakelen voor een gehackte site?
Als de malware blijft terugkomen, als Google de site heeft geblokkeerd of als je niet zeker weet of een reservekopie echt schoon is, is het verstandig een WordPress specialist in te schakelen.