Je WordPress-site is waarschijnlijk gehackt als je een van deze zeven dingen ziet: vreemde pagina's in je zoekresultaten, onbekende beheerders in je dashboard, bezoekers die worden doorgestuurd, een rood waarschuwingsscherm of een melding in Search Console, bericht van je hoster over spam, bestanden die zijn gewijzigd terwijl jij niets deed, of een site die ineens traag is. Hieronder staat per signaal de controle die je zelf kunt doen.
Dat je zelf niets ongewoons ziet, zegt weinig. Hoe langer jij niets merkt, hoe langer een hacker jouw site kan gebruiken voor spam, nepwinkels of doorverwijzingen — daarom tonen ze de rommel selectief: alleen aan Google, alleen aan mobiele bezoekers, of alleen aan wie via een zoekresultaat binnenkomt.
1. Vreemde pagina's in je zoekresultaten
Het meest voorkomende signaal, en meteen het makkelijkst te controleren. Je googelt je eigen bedrijfsnaam en ziet ineens resultaten over online casino's, gokken, medicijnen, dure merkschoenen of pagina's in Japanse of Cyrillische tekens.
Zo controleer je het: zoek in Google op site:jouwdomein.nl en blader door alle resultaten. Alles wat je daar ziet, weet Google over jouw site. Staan er pagina's tussen die je nooit hebt gemaakt, dan heb je je antwoord.
Klik je zo'n resultaat aan, dan kom je vaak gewoon op je eigen site uit — precies de bedoeling. Dit heet cloaking: de hacker serveert Google andere inhoud dan gewone bezoekers. Jij ziet niets, Google wel.
2. Onbekende beheerders in je dashboard
Een hacker die binnen is, wil binnen blijven. Een extra beheerdersaccount is daarvoor de eenvoudigste weg.
Zo controleer je het: ga in WordPress naar Gebruikers en filter op de rol Beheerder. Loop de lijst regel voor regel na. Verdachte namen zijn generiek ("admin2", "support", "wpuser") of juist een willekeurige reeks tekens. Kijk ook naar de registratiedatum: die vertelt je later wanneer de inbraak ongeveer plaatsvond.
Let op: dit vangt niet alles. Sluwere aanvallers verstoppen een account zó dat het niet in het overzicht verschijnt maar wel in de database staat. Zo'n verborgen beheerder vind je alleen door rechtstreeks in de database te kijken.
3. Bezoekers worden doorgestuurd naar een andere site
Klanten die bellen dat ze op een goksite of vage webshop belanden, terwijl jij het zelf niet kunt reproduceren. Ook dit gebeurt selectief: soms alleen op mobiel, soms alleen bij bezoekers die via Google binnenkomen, en vrijwel nooit bij iemand die is ingelogd als beheerder.
Zo controleer je het: open je site in een incognitovenster, test op je telefoon via 4G of 5G (dus niet via je eigen wifi), en klik één keer vanuit de Google-zoekresultaten naar binnen in plaats van het adres in te typen. Wordt je in een van die gevallen doorgestuurd, dan is het raak.
4. Een rood waarschuwingsscherm of een melding in Search Console
Krijgen bezoekers "Misleidende website" of "Deze site is mogelijk gehackt" te zien, neem dat dan altijd serieus: negen van de tien keer is er echt iets gevonden. Heel af en toe komt zo'n waarschuwing door een advertentie- of extern script van een derde partij, of is het een false positive — dat zie je in Search Console onder Beveiligingsproblemen.
Zo controleer je het: meld je site aan bij Google Search Console — gratis, en sowieso aan te raden. Onder Beveiliging en handmatige maatregelen zie je wat Google heeft aangetroffen, met een aantal voorbeeld-URL's erbij. Let op: die lijst is een steekproef en niet het volledige overzicht. Je moet dus je hele site schoonmaken, niet alleen de genoemde pagina's — anders wordt je herbeoordeling later afgewezen. Die meldingen komen ook per mail binnen, dus controleer het adres dat aan Search Console gekoppeld is.
5. Bericht van je hoster over spam, of je eigen mail komt niet meer aan
Twee kanten van hetzelfde signaal: je hoster mailt dat er spam vanaf jouw account wordt verstuurd, of je merkt zelf dat je gewone zakelijke mail ineens in de spammap belandt. Allebei wijzen ze op een script dat via jouw site mail de deur uit pompt. Wat dat verder aanricht — en hoe je van die zwarte lijsten afkomt — staat in de gevolgen van een gehackte website.
Zo controleer je het: krijg je van je hoster bericht over uitgaande spam, neem dat altijd serieus — die mail wordt niet voor de lol gestuurd. Vraag erbij welke bestanden of scripts de spam versturen; een goede hoster kan dat zien in de logboeken. Merk je alleen dat je eigen mail slecht aankomt, vraag je hoster dan of het domein of server-IP ergens op een zwarte lijst staat.
6. Bestanden die zijn gewijzigd terwijl jij niets deed
Elke aanpassing op je site laat een datum achter. Zie je in je bestandsbeheerder of via FTP dat kernbestanden gisteren zijn gewijzigd terwijl jij al weken niets hebt aangepast, dan heeft iemand anders dat gedaan.
Zo controleer je het: kijk in de hoofdmap van je site (waar wp-config.php en index.php staan) naar de wijzigingsdatums, en let vooral op wp-content/uploads. Daar horen afbeeldingen en documenten, geen PHP — en juist die map is de populairste verstopplek voor achterdeurtjes. Eén uitzondering: een leeg index.php van 0 bytes zetten veel beveiligingsplugins er bewust neer, zodat de map niet doorbladerbaar is. Alles wat wél inhoud heeft, is verdacht.
7. Je site is ineens traag of het verbruik schiet omhoog
Malware doet werk: spam versturen, bezoekers doorsturen, meedoen aan aanvallen op andere sites. Dat kost rekenkracht. Een site die zonder aanwijsbare reden traag wordt, of een hostingaccount dat ineens veel meer verbruikt, kan daarop wijzen.
Zo controleer je het: kijk in je hostingpaneel naar het verbruik van de afgelopen weken en naar de bezoekersstatistieken. Een piek in je serverstatistieken die je niet terugziet in Google Analytics is een aanwijzing — maar let op: Analytics mist sowieso iedereen die de cookiebanner weigert of een adblocker gebruikt, dus kijk naar de omvang van het verschil en naar het toegangslogboek om te zien waar dat verkeer heen gaat. Traagheid heeft bovendien vaak een onschuldige oorzaak, zoals een zware plugin of een te krap hostingpakket. Neem dit signaal dus alleen serieus in combinatie met een van de andere zes.
Eén signaal is genoeg om door te pakken
Wacht niet tot je er meerdere ziet. Hoe langer een besmetting op je site staat, hoe meer er te herstellen valt: Google-blokkades, een domein op zwarte lijsten en tientallen extra achterdeurtjes die de hacker ondertussen heeft aangelegd. Herken je één van deze zeven signalen, ga dan direct verder met wat je in het eerste uur doet — en wis vooral nog niets, want die sporen heb je nodig om de ingang te vinden.
Wil je het uit handen geven? Correcthosting kijkt met je mee of er echt iets aan de hand is. Blijkt je site besmet, dan maken we hem schoon voor € 50 inclusief btw per website, meestal binnen een uur, en niet opgelost betekent niet betalen. Elke dag van 08:00 tot middernacht — ook in het weekend — bereikbaar via WhatsApp of telefonisch op 06 - 23 98 14 43. Je site hoeft er niet voor bij ons gehost te zijn. Wat het opruimen precies inhoudt en wat het elders kost, lees je in WordPress-malware verwijderen: wat kost het?.
