Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

WordPress & beveiliging · 9 min lezen · Laatst bijgewerkt: 4 september 2026

'Deze site is mogelijk gehackt' in Google: wat het betekent en hoe je de melding weg krijgt

Staat er onder je zoekresultaat "Deze site is mogelijk gehackt", dan heeft Google op je site code of pagina's gevonden die er niet horen: spampagina's, verborgen links of een omleiding die alleen bezoekers via Google te zien krijgen. De melding verdwijnt pas als de hele site schoon is én Google een herbeoordeling heeft goedgekeurd. Reken op dagen tot weken; bij spamhacks eerder weken dan dagen. Alleen de genoemde pagina's weghalen helpt niet, want dan staat de melding er na de volgende crawl weer.

Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) maakt de site schoon, dicht het lek en vraagt de herbeoordeling bij Google voor je aan — voor € 50 inclusief btw per website, elke dag van 08:00 tot middernacht via WhatsApp of telefoon, ook als je site elders gehost is.

Drie meldingen, drie betekenissen

Google gebruikt verschillende waarschuwingen die niet hetzelfde betekenen; wat je precies ziet, bepaalt waar je moet zoeken.

De regel onder het zoekresultaat. "Deze site is mogelijk gehackt" staat in kleine letters onder de titel en het adres van je site in de zoekresultaten. Google zet die regel neer als het bij het crawlen tekenen van een inbraak ziet: pagina's die er ineens bijgekomen zijn, verborgen links naar gok- of medicijnsites, of code die bezoekers doorstuurt. De site blijft gewoon bereikbaar en de browser blokkeert niets. Het is een waarschuwing aan de zoeker, en die klikt in de praktijk door naar het volgende resultaat.

Het rode scherm in de browser. Dat is Safe Browsing, een andere dienst van Google. Chrome, Firefox en Safari tonen een rood scherm met de waarschuwing dat de site gevaarlijk is of malware bevat, zodra Google ziet dat de site malware verspreidt of voor phishing wordt gebruikt. In de zoekresultaten hoort daar een andere regel bij: "Deze site kan je computer beschadigen". Dit is de zwaardere variant: bezoekers komen er niet doorheen zonder de waarschuwing bewust weg te klikken.

Beveiligingsproblemen in Search Console. Dit is de plek waar Google je vertelt wát het gevonden heeft. Onder Beveiliging en handmatige acties staat het rapport Beveiligingsproblemen, met per probleem een categorie (bijvoorbeeld "Gehackt: URL-injectie", "Gehackt: contentinjectie" of "Malware") en een lijst voorbeeld-URL's. Zonder geverifieerde site in Search Console zie je dit rapport niet, mailt Google je niet en kun je straks geen herbeoordeling aanvragen; aanmelden is dan de eerste stap.

De drie meldingen staan los van elkaar: een site met alleen spampagina's krijgt de regel onder het zoekresultaat en geen rood scherm, een site die malware verspreidt krijgt het rode scherm. Search Console laat in beide gevallen zien wat er speelt. Twijfel je of het wel om een hack gaat, loop dan eerst de zeven signalen van een gehackte WordPress-site na.

Zo zie je in Search Console wat Google gevonden heeft

Open Search Console, kies je site en ga naar Beveiliging en handmatige acties, daarna Beveiligingsproblemen. Staat daar dat er geen problemen zijn gevonden terwijl de melding wél in Google staat, controleer dan of je de juiste property bekijkt: met en zonder www, http en https zijn voor Search Console vier verschillende properties; een domeinproperty dekt ze allemaal.

Zie je wel een melding, klap die dan open. Je krijgt de categorie, een korte uitleg en een handvol voorbeeld-URL's. Die lijst is een steekproef, geen inventaris. Google toont een paar adressen die het probleem laten zien, niet alle pagina's waar het aanwezig is. Bij een spamhack die duizend pagina's in een submap heeft aangemaakt, staan er misschien vijf in het rapport. Wie alleen die vijf verwijdert, laat de andere 995 staan.

De voorbeeld-URL's zijn wel een goed startpunt voor je onderzoek. Roep ze aan met de URL-inspectie in Search Console en kies "Gecrawlde pagina bekijken" of "Live-URL testen". Zo zie je de HTML zoals Googlebot die binnenkrijgt, en dat is geregeld iets anders dan wat jij in je browser ziet. Zoek in die HTML naar wat je niet herkent: links naar gokken of medicijnen, verborgen blokken met display:none, of JavaScript dat naar een onbekend domein wijst. Stuurt de site bezoekers door naar een gok- of datingsite, lees dan ook hoe je een verborgen redirect vindt en weghaalt.

Kijk daarna verder dan de steekproef. Zoek in Google op site:jouwdomein.nl; spampagina's vallen op door titels in een andere taal of over onderwerpen die niets met je bedrijf te maken hebben. Het rapport Pagina's onder Indexering in Search Console laat zien hoeveel URL's Google kent; een sprong van tweehonderd naar tienduizend pagina's is een hack, geen groeispurt.

Waarom alleen de genoemde pagina's opschonen niet werkt

De verleiding is groot om de spampagina's te verwijderen, de vreemde links uit de voettekst te halen en meteen een herbeoordeling aan te vragen. Dat loopt bijna altijd uit op een afwijzing, of op een melding die een paar weken later terugkomt. De pagina's die Google noemt zijn het gevolg van de inbraak, niet de inbraak zelf.

Wat je in de praktijk tegenkomt: achterdeurtjes, kleine PHP-bestanden in de uploads-map of een verlaten pluginmap, waarmee de aanvaller op elk moment terug kan. Verstopte beheerdersaccounts die niet in de gebruikerslijst van WordPress verschijnen, maar wel in de database staan. Aangepaste kernbestanden die bij elke pagina-aanroep opnieuw spam genereren. En cloaking: code die kijkt wie er langskomt en alleen aan Googlebot de spam laat zien, terwijl jij als bezoeker een keurige site te zien krijgt.

Een voorbeeld uit ons eigen serverbeheer. Een klant kreeg de melding in Google, maar zag zelf niets: de homepage was schoon en de pagina's zagen er normaal uit. Op de server stond een submap vol gegenereerde spampagina's, plus code die ze alleen uitleverde als de bezoeker zich als Googlebot meldde; iedere gewone browser kreeg de echte site. Voor Google was het domein een spamfarm, voor de eigenaar zag alles er goed uit. Pas met de HTML uit de URL-inspectie werd zichtbaar wat Google zag.

Daarom is het werk hetzelfde als bij elke andere hack: verse kern-, thema- en pluginbestanden terugzetten, de uploads-map nalopen op PHP-bestanden, de database uitkammen op onbekende beheerders en geïnjecteerde opties, het lek dichten, en alle wachtwoorden en beveiligingssleutels vernieuwen. Hoe je dat stap voor stap doet, staat in WordPress-site gehackt: dit doe je eerst. Is je site bij ons gehost, dan controleren we ook op serverniveau: processen, cronregels en de andere accounts op dezelfde server. Schoon noem je een site pas als een verse scan, buiten WordPress om, nul treffers geeft.

Herbeoordeling aanvragen: stap voor stap

Is de site schoon, dan vraag je Google om een nieuwe beoordeling. Zonder die aanvraag kan de melding weken blijven staan, ook als er allang niets meer mis is.

  1. Controleer of alles echt weg is. Draai een laatste scan en test de voorbeeld-URL's uit het rapport met "Live-URL testen" in de URL-inspectie: ze moeten nu een 404 geven of schone inhoud tonen, ook aan Googlebot.
  2. Ga naar het rapport Beveiligingsproblemen. Onder Beveiliging en handmatige acties, bij het probleem dat openstaat, staat de knop Beoordeling aanvragen. Die knop is er alleen voor geverifieerde eigenaren.
  3. Schrijf op wat je hebt gedaan. Google vraagt om een toelichting; houd die feitelijk, in drie delen: wat er gevonden was (spampagina's in welke submap, een achterdeurtje in de uploads-map), wat je hebt gedaan (bestanden verwijderd, kernbestanden vervangen, database opgeschoond, wachtwoorden en sleutels vernieuwd, welke plugin met welke update is gedicht) en hoe je herhaling voorkomt (automatische updates, strengere inlogbeveiliging, periodieke scans).
  4. Wacht af, en verander in de tussentijd niets ingrijpends. Google meldt per mail en in Search Console wat de uitkomst is. Voor spamhacks rekent Google zelf op een paar dagen tot een paar weken; malware- en phishingmeldingen gaan meestal sneller. Elke dag opnieuw aanvragen versnelt niets.
  5. Bij afwijzing: opnieuw zoeken. Een afwijzing betekent dat Google nog iets gevonden heeft, soms met nieuwe voorbeeld-URL's erbij. Meestal zit het in wat de eerste ronde miste: een achterdeurtje dat de spam opnieuw heeft aangemaakt, cloaking die alleen Googlebot ziet, of een tweede site op hetzelfde hostingaccount die de eerste opnieuw besmet. Ruim op, scan opnieuw en dien pas dan een nieuwe aanvraag in.

Na een goedkeuring verdwijnt de melding niet altijd dezelfde dag: de zoekresultaten worden bijgewerkt zodra Google je pagina's opnieuw heeft gecrawld, en dat kan bij een kleine site nog een paar dagen duren. Apart laten verwijderen hoeft niet. Laat je het opschonen en de aanvraag door Correcthosting doen, dan regel je dat via de spoedhulp-pagina; de herbeoordeling zit bij de € 50 inbegrepen.

Wat je in de tussentijd tegen klanten en bezoekers zegt

Zolang de melding staat, klikken zoekers een ander resultaat aan en krijg je vragen van klanten die de waarschuwing hebben gezien. Zwijgen werkt averechts; een paar zinnen zijn genoeg.

Zet op de site zelf niets over de hack zolang de opruiming loopt. Houd wél een korte, eerlijke tekst klaar voor mail, telefoon en sociale media: dat er ongewenste pagina's op de site zijn geplaatst, dat die zijn verwijderd of dat daaraan gewerkt wordt, dat je Google om een nieuwe controle hebt gevraagd, en of er klantgegevens in het spel waren. Dat laatste is geen detail: draait er een webshop of een formulier met persoonsgegevens, dan kan er sprake zijn van een datalek met een meldplicht bij de Autoriteit Persoonsgegevens. Wat daarbij komt kijken staat in de gevolgen van een gehackte website.

Adverteer je via Google Ads, dan kan Google je advertenties afkeuren omdat de bestemmingssite gecompromitteerd is; na de opruiming bied je ze zelf opnieuw ter beoordeling aan. Zet campagnes in de tussentijd op pauze, zodat je niet betaalt voor klikken naar een site met een waarschuwing erbij.

Zo voorkom je dat de melding terugkomt

Een melding die terugkomt heeft bijna altijd een van drie oorzaken: een gemist achterdeurtje, een lek dat niet is gedicht, of een tweede site op hetzelfde hostingaccount die opnieuw besmet raakt en overslaat. Daar richt je de nazorg op.

Houd WordPress, thema en plugins bij, en verwijder wat je niet gebruikt, ook gedeactiveerde plugins. Gebruik lange, unieke wachtwoorden en zet tweestapsverificatie aan op de beheerdersaccounts. Beperk het aantal beheerders en controleer maandelijks of er geen bijgekomen zijn. Laat periodiek scannen vanaf de server, buiten WordPress om, want een scanner-plugin ziet alleen wat de site hem laat zien. En houd Search Console in de gaten: Google mailt de geverifieerde eigenaren zodra er een nieuw beveiligingsprobleem is. De volledige lijst staat in WordPress-site beveiligen: 11 praktische tips.

Wie dat liever uit handen geeft: bij WordPress-onderhoud voor € 150 per jaar (exclusief btw) werken we elke nacht WordPress, thema en plugins bij, scant onze eigen malwarescanner de site, en staat er altijd een recente back-up klaar. Wat een opruiming los kost en wat je ervoor krijgt, staat in WordPress-malware verwijderen: wat kost het.

Veelgestelde vragen

Wat betekent "deze site is mogelijk gehackt" precies?

Google heeft bij het crawlen van je site pagina's, links of code gevonden die een derde erop heeft gezet: spampagina's, verborgen links of een omleiding. De site is niet geblokkeerd, maar zoekers zien de waarschuwing onder je resultaat en klikken meestal door naar een ander. In Search Console staat onder Beveiligingsproblemen wat Google precies zag.

Hoe lang duurt het voordat Google de melding weghaalt?

Google haalt de melding pas weg na een goedgekeurde herbeoordeling, die je aanvraagt in Search Console zodra de site schoon is. Voor hacks met spamcontent rekent Google zelf op enkele dagen tot een paar weken; malwaremeldingen gaan meestal sneller. Daarna kan het nog een paar dagen duren voordat de zoekresultaten zijn bijgewerkt.

Kan ik de herbeoordeling zelf aanvragen?

Ja, als je site in Search Console geverifieerd is. Ga naar Beveiliging en handmatige acties, open Beveiligingsproblemen en klik bij het openstaande probleem op Beoordeling aanvragen. Beschrijf wat er gevonden was, wat je hebt opgeruimd en hoe je herhaling voorkomt. Vraag pas aan als een verse scan nul treffers geeft, anders volgt een afwijzing.

Waarom komt de melding terug na het opruimen?

Omdat de spampagina's het gevolg zijn, niet de oorzaak. Blijft er een achterdeurtje staan, een verstopt beheerdersaccount of een plugin met een bekend lek, dan zet de aanvaller de rommel na de volgende crawl gewoon terug. Ook cloaking die alleen Googlebot te zien krijgt, wordt vaak gemist. Grondig opruimen en het lek dichten is de enige oplossing.

Wie kan mij helpen de melding weg te krijgen en wat kost dat?

Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) maakt je site schoon, dicht het lek en vraagt de herbeoordeling bij Google voor je aan: € 50 inclusief btw per website, en niet opgelost is niet betalen. Elke dag van 08:00 tot middernacht bereikbaar via WhatsApp of telefoon (06 - 23 98 14 43), ook als je site elders gehost is.

Liever dat iemand het van je overneemt?

Geen ticketnummers en geen wachtrij: je krijgt mij aan de lijn. Stuur een appje met wat er speelt, dan kijk ik mee en hoor je eerlijk wat er nodig is.

Gerelateerde artikelen