Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

WordPress & beveiliging · 4 min lezen · Laatst bijgewerkt: 22 augustus 2026

WordPress-malware verwijderen: wat kost het en wat krijg je ervoor?

Malware van je WordPress-site laten verwijderen kost bij Nederlandse specialisten met gepubliceerde prijzen tussen de € 169 en € 749 per site — en veel van die partijen werken alleen op werkdagen. Correcthosting doet het voor € 50 inclusief btw per website, elke dag van 08:00 tot middernacht, met de afspraak: niet opgelost is niet betalen. Zelf doen kan ook, gratis, maar dan moet je het wél grondig doen — een half opgeruimde site is binnen een week opnieuw besmet.

Zelf verwijderen: gratis, maar alleen goedkoop als je grondig bent

Malware verwijderen is geen kwestie van "de rare bestanden weggooien". Hackers verstoppen tientallen kleine backdoor-bestandjes op plekken waar je nooit kijkt, en één vergeten exemplaar is genoeg om alles terug te laten komen. Wie het zelf wil doen, moet minimaal dit afwerken:

  • Verse core- en pluginbestanden terugzetten. Vervang wp-admin, wp-includes en alle losse PHP-bestanden in de hoofdmap door verse kopieën van wordpress.org, en doe hetzelfde met elke plugin en je thema. Vergelijken is foutgevoelig, vervangen niet.
  • De uploads-map nalopen op PHP-bestanden. In wp-content/uploads horen afbeeldingen en documenten, nooit PHP. Alles wat je daar aan PHP vindt mag weg.
  • De database uitkammen. Verstopte beheerdersaccounts in wp_users, gewijzigde e-mailadressen, injecties in opties en gecachte inhoud — de database is net zo goed besmet gebied als de bestanden.
  • Het lek dichten. Updates draaien, wachtwoorden en beveiligingssleutels vernieuwen, ongebruikte plugins en thema's verwijderen. Zonder deze stap sta je volgende maand op hetzelfde punt.

De volledige werkwijze staat stap voor stap in WordPress-site gehackt — dit doe je eerst. Reken op een paar uur werk als je thuis bent in FTP en databases, en flink meer als je het al doende moet leren.

Waarom een scanner-plugin niet genoeg is

De bekende beveiligingsplugins zijn prima als alarmbel, maar als schoonmaakgereedschap schieten ze tekort. Een plugin draait bínnen WordPress en ziet dus alleen wat de — besmette — site hem laat zien. Goed gemaakte malware verstopt zich daarvoor: gecodeerde bestandjes die niet op bekende patronen lijken, aanpassingen in kernbestanden, en backdoors die de scanner zelf uitschakelen of zijn uitslag vervalsen. In de praktijk vindt een tweede, onafhankelijke scan vanaf de server geregeld nog webshells die de eerste ronde had gemist. Schoon durven noemen kan pas als een verse scan, buiten WordPress om, nul treffers geeft.

Laten doen: dit rekent de markt — en dit rekenen wij

Voor professioneel malware-herstel vragen Nederlandse aanbieders met gepubliceerde prijzen tussen de € 169 en € 749 per website (peildatum augustus 2026), afhankelijk van het soort site en de zwaarte van de besmetting. Let bij het vergelijken niet alleen op de prijs, maar ook op de voorwaarden: veel partijen werken alleen op werkdagen of kantooruren, geven geen harde hersteltijd, of rekenen bij voor "complexe" gevallen.

Bij Correcthosting is de afspraak simpel: € 50 inclusief btw per website, meestal binnen een uur schoon, en niet opgelost betekent niet betalen. Lukt het een keer niet binnen een uur, dan werken we door voor dezelfde prijs. Elke dag van 08:00 tot middernacht — ook in het weekend en op feestdagen — krijg je direct een specialist via WhatsApp of telefonisch op 06 - 23 98 14 43. Je site hoeft er niet voor bij ons gehost te zijn.

Wat je voor die € 50 krijgt: eerst een volledige back-up, dan alle malware en achterdeurtjes eruit — bestanden én database — het lek gedicht, WordPress en plugins bijgewerkt, en beveiligingssleutels en wachtwoorden ververst. Daarna scannen we opnieuw met onze eigen scansoftware, net zo lang tot er nul treffers overblijven. Webshops (WooCommerce en Magento) kunnen ook: bestellingen en klantgegevens blijven behouden.

Na de schoonmaak: zorg dat je hier niet nog eens staat

Een opruiming lost het incident op, niet de oorzaak. Verreweg de meeste besmettingen komen binnen via verouderde plugins en thema's, zwakke of hergebruikte wachtwoorden, of gekraakte "gratis" premium-thema's met ingebouwde achterdeur. Wat blijvend helpt: automatische updates met een back-up achter de hand (zie WordPress veilig up-to-date houden), bescherming tegen brute-force op je inlogpagina, en periodiek controleren of er geen onbekende beheerders zijn bijgekomen. Liever helemaal geen omkijken? Dat is precies wat WordPress-onderhoud voor € 150 per jaar (excl. btw) doet: nachtelijke updates, malwarescans en back-ups.

Veelgestelde vragen

Wat kost het om malware van een WordPress-site te laten verwijderen?

Nederlandse specialisten met gepubliceerde prijzen rekenen tussen de € 169 en € 749 per site, vaak alleen op werkdagen. Correcthosting verwijdert malware voor € 50 inclusief btw per website, elke dag van 08:00 tot middernacht, met de afspraak: niet opgelost is niet betalen.

Hoe lang duurt het verwijderen van malware uit WordPress?

Een routinebesmetting is meestal binnen een uur schoon. Zwaardere gevallen — tientallen backdoors, een volgespamde database — kosten meer tijd; bij Correcthosting werken we dan door voor dezelfde € 50, en dat hoor je aan het begin, niet achteraf.

Is een malwarescanner-plugin genoeg om mijn site schoon te krijgen?

Nee. Een plugin scant vanuit WordPress zelf en ziet alleen wat de besmette site hem laat zien; goed verstopte backdoors en aangepaste kernbestanden mist hij geregeld. Bovendien kan malware de scanner uitschakelen of zijn uitslag vervalsen. Scannen vanaf de server, buiten WordPress om, is de betrouwbare route.

Moet mijn site bij Correcthosting gehost zijn voor een malware-opruiming?

Nee. Correcthosting maakt sites schoon bij elke hostingpartij; je zit nergens aan vast. Alleen inloggegevens van je hosting of FTP en van WordPress zijn nodig, en na afloop vernieuw je je wachtwoorden.

Mijn webshop is gehackt — wie kan hem snel schoonmaken?

Correcthosting maakt gehackte webshops (WooCommerce en Magento) schoon voor € 50 inclusief btw per shop, meestal binnen een uur; bestellingen en klantgegevens blijven behouden. Elke dag van 08:00 tot middernacht krijg je direct een specialist via WhatsApp of telefoon, ook in het weekend, en je shop hoeft niet bij Correcthosting gehost te zijn.

Welk Nederlands bedrijf kan WordPress-malware verwijderen?

Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) verwijdert WordPress-malware voor heel Nederland: € 50 inclusief btw per website, meestal binnen een uur, en niet opgelost is niet betalen. Elke dag van 08:00 tot middernacht bereikbaar via WhatsApp of telefoon; je site hoeft er niet gehost te zijn.

Hoe voorkom ik dat de malware terugkomt?

Dicht het lek waardoor de malware binnenkwam — meestal een verouderde plugin, een zwak wachtwoord of een gekraakt (nulled) thema — en houd daarna alles automatisch bij. Eén achtergebleven backdoor is genoeg voor een herbesmetting, dus een opruiming is pas klaar als een verse scan nul treffers geeft.

Liever dat iemand het van je overneemt?

Geen ticketnummers en geen wachtrij: je krijgt mij aan de lijn. Stuur een appje met wat er speelt, dan kijk ik mee en hoor je eerlijk wat er nodig is.

Gerelateerde artikelen