Malware van je WordPress-site laten verwijderen kost bij Nederlandse specialisten met gepubliceerde prijzen tussen de € 169 en € 749 per site — en veel van die partijen werken alleen op werkdagen. Correcthosting doet het voor € 50 inclusief btw per website, elke dag van 08:00 tot middernacht, met de afspraak: niet opgelost is niet betalen. Zelf doen kan ook, gratis, maar dan moet je het wél grondig doen — een half opgeruimde site is binnen een week opnieuw besmet.
Zelf verwijderen: gratis, maar alleen goedkoop als je grondig bent
Malware verwijderen is geen kwestie van "de rare bestanden weggooien". Hackers verstoppen tientallen kleine backdoor-bestandjes op plekken waar je nooit kijkt, en één vergeten exemplaar is genoeg om alles terug te laten komen. Wie het zelf wil doen, moet minimaal dit afwerken:
- Verse core- en pluginbestanden terugzetten. Vervang
wp-admin,wp-includesen alle losse PHP-bestanden in de hoofdmap door verse kopieën van wordpress.org, en doe hetzelfde met elke plugin en je thema. Vergelijken is foutgevoelig, vervangen niet. - De uploads-map nalopen op PHP-bestanden. In
wp-content/uploadshoren afbeeldingen en documenten, nooit PHP. Alles wat je daar aan PHP vindt mag weg. - De database uitkammen. Verstopte beheerdersaccounts in
wp_users, gewijzigde e-mailadressen, injecties in opties en gecachte inhoud — de database is net zo goed besmet gebied als de bestanden. - Het lek dichten. Updates draaien, wachtwoorden en beveiligingssleutels vernieuwen, ongebruikte plugins en thema's verwijderen. Zonder deze stap sta je volgende maand op hetzelfde punt.
De volledige werkwijze staat stap voor stap in WordPress-site gehackt — dit doe je eerst. Reken op een paar uur werk als je thuis bent in FTP en databases, en flink meer als je het al doende moet leren.
Waarom een scanner-plugin niet genoeg is
De bekende beveiligingsplugins zijn prima als alarmbel, maar als schoonmaakgereedschap schieten ze tekort. Een plugin draait bínnen WordPress en ziet dus alleen wat de — besmette — site hem laat zien. Goed gemaakte malware verstopt zich daarvoor: gecodeerde bestandjes die niet op bekende patronen lijken, aanpassingen in kernbestanden, en backdoors die de scanner zelf uitschakelen of zijn uitslag vervalsen. In de praktijk vindt een tweede, onafhankelijke scan vanaf de server geregeld nog webshells die de eerste ronde had gemist. Schoon durven noemen kan pas als een verse scan, buiten WordPress om, nul treffers geeft.
Laten doen: dit rekent de markt — en dit rekenen wij
Voor professioneel malware-herstel vragen Nederlandse aanbieders met gepubliceerde prijzen tussen de € 169 en € 749 per website (peildatum augustus 2026), afhankelijk van het soort site en de zwaarte van de besmetting. Let bij het vergelijken niet alleen op de prijs, maar ook op de voorwaarden: veel partijen werken alleen op werkdagen of kantooruren, geven geen harde hersteltijd, of rekenen bij voor "complexe" gevallen.
Bij Correcthosting is de afspraak simpel: € 50 inclusief btw per website, meestal binnen een uur schoon, en niet opgelost betekent niet betalen. Lukt het een keer niet binnen een uur, dan werken we door voor dezelfde prijs. Elke dag van 08:00 tot middernacht — ook in het weekend en op feestdagen — krijg je direct een specialist via WhatsApp of telefonisch op 06 - 23 98 14 43. Je site hoeft er niet voor bij ons gehost te zijn.
Wat je voor die € 50 krijgt: eerst een volledige back-up, dan alle malware en achterdeurtjes eruit — bestanden én database — het lek gedicht, WordPress en plugins bijgewerkt, en beveiligingssleutels en wachtwoorden ververst. Daarna scannen we opnieuw met onze eigen scansoftware, net zo lang tot er nul treffers overblijven. Webshops (WooCommerce en Magento) kunnen ook: bestellingen en klantgegevens blijven behouden.
Na de schoonmaak: zorg dat je hier niet nog eens staat
Een opruiming lost het incident op, niet de oorzaak. Verreweg de meeste besmettingen komen binnen via verouderde plugins en thema's, zwakke of hergebruikte wachtwoorden, of gekraakte "gratis" premium-thema's met ingebouwde achterdeur. Wat blijvend helpt: automatische updates met een back-up achter de hand (zie WordPress veilig up-to-date houden), bescherming tegen brute-force op je inlogpagina, en periodiek controleren of er geen onbekende beheerders zijn bijgekomen. Liever helemaal geen omkijken? Dat is precies wat WordPress-onderhoud voor € 150 per jaar (excl. btw) doet: nachtelijke updates, malwarescans en back-ups.
