Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

WordPress & beveiliging · 9 min lezen · Laatst bijgewerkt: 2 augustus 2026

WordPress-site gehackt — zo herken je het en dit doe je eerst

Is je WordPress-site gehackt, doe dan eerst dit: wijzig alle wachtwoorden (WordPress-beheerders, hostingpaneel en FTP), controleer onder Gebruikers of er onbekende beheerders zijn bijgekomen, en informeer je hoster. Wis nog niets — de sporen heb je nodig om te achterhalen hoe de inbreker binnenkwam. Daarna pas begint het echte opruimen, en daar wint grondigheid het altijd van snelheid.

Zo herken je een gehackte WordPress-site

De meeste hacks kondigen zich niet aan met een zwart scherm en een doodskop. Sterker nog: de site ziet er voor jou vaak volkomen normaal uit. Dat is precies de bedoeling — hoe langer jij niets merkt, hoe langer de hacker jouw site kan gebruiken. Dit zijn de signalen die ik in de praktijk het vaakst tegenkom:

Vreemde zoekresultaten in Google. Je googelt je eigen bedrijfsnaam en ziet ineens resultaten over online casino's, gokken, medicijnen of dure merkproducten — soms in buitenlandse tekens. Klik je erop, dan kom je op je gewone site uit, of juist op een spamsite. Dit heet cloaking: de hacker serveert Google andere inhoud dan gewone bezoekers. Jij ziet niets geks, Google wel. Handige check: zoek in Google op site:jouwdomein.nl en scroll door de resultaten. Zie je pagina's die je nooit gemaakt hebt, dan weet je genoeg.

Onbekende beheerders. Kijk in WordPress onder Gebruikers en filter op Beheerder. Staat daar een account dat jij niet kent — vaak met een generieke naam als "admin2", "support" of een reeks willekeurige tekens — dan heeft iemand zichzelf toegang gegeven. Bij opruimingen vind ik geregeld van dit soort accounts die er al maanden bleken te staan zonder dat de eigenaar het doorhad.

Mail van je hoster over spam. Krijg je bericht dat er spam vanaf jouw site of hostingaccount wordt verstuurd, neem dat serieus. Hosters sturen zo'n mail niet voor de lol; er draait dan vrijwel zeker een script op je site dat duizenden mails per uur de deur uit pompt. Gevolg: je domein belandt op zwarte lijsten en ook je eigen, legitieme mail komt niet meer aan.

Plotselinge redirects. Bezoekers (of alleen mobiele bezoekers, of alleen bezoekers die via Google binnenkomen) worden doorgestuurd naar een andere site. Ook hier geldt: het gebeurt vaak selectief, zodat jij als eigenaar het zelf niet ziet. Test daarom eens in een incognitovenster, op je telefoon via 4G/5G, en via een klik vanuit de zoekresultaten.

Waarschuwing in Search Console. Heb je je site aangemeld bij Google Search Console (gratis, en sowieso aan te raden), dan krijg je bericht bij beveiligingsproblemen. Ook een rood waarschuwingsscherm in de browser — "Deze site is mogelijk gehackt" — is een niet mis te verstaan signaal.

Andere aanwijzingen: een site die ineens veel trager is, bestanden op de server met recente wijzigingsdata terwijl jij niets aangepast hebt, of een piek in uitgaand verkeer. Eén signaal is al reden om door te pakken.

Het eerste uur: dit doe je meteen

Geen paniek. Een gehackte site is vervelend, maar vrijwel altijd te herstellen. Wat je in het eerste uur doet, bepaalt vooral hoe soepel dat herstel verloopt.

1. Wijzig alle wachtwoorden

Begin bij de toegangen, want zolang de hacker in kan loggen, blijft dweilen met de kraan open:

  • Alle WordPress-beheerdersaccounts. Niet alleen dat van jou — elk account met beheerdersrechten.
  • Je hostingpaneel (DirectAdmin, Plesk, cPanel of het klantenpaneel van je hoster).
  • FTP- en SFTP-accounts. Deze worden vaak vergeten, terwijl gestolen FTP-wachtwoorden een klassieke ingang zijn.
  • De database-gebruiker, als je weet hoe dat moet — anders laat je dat je hoster doen.

Gebruik overal een uniek, lang wachtwoord uit een wachtwoordmanager. Het oude wachtwoord ergens anders hergebruikt? Wijzig het daar dan ook.

2. Controleer op onbekende beheerders

Ga naar Gebruikers in het WordPress-dashboard en loop álle accounts met de rol Beheerder na. Onbekende accounts verwijder je direct — maar noteer eerst de gebruikersnaam, het e-mailadres en de registratiedatum. Die datum vertelt je namelijk iets over wanneer de inbraak plaatsvond, en dat heb je straks nodig bij het kiezen van een schone backup.

Let op: sluwere hackers verstoppen accounts zó dat ze niet in het overzicht verschijnen, maar wel in de database staan. Daarover verderop meer.

3. Informeer je hoster

Je hoster ziet dingen die jij niet ziet: serverlogboeken, uitgaande mailstromen, verdachte processen. Een goede hoster kan snel vertellen of er spam wordt verstuurd, welke bestanden recent gewijzigd zijn en of andere sites op je account ook geraakt zijn. Bovendien kan hij de site tijdelijk afschermen of de mailfunctie dichtzetten, zodat de schade niet verder oploopt terwijl jij opruimt.

4. Wis nog niets

De verleiding is groot om meteen alles wat er verdacht uitziet weg te gooien. Doe dat niet. Die vreemde bestanden en logregels zijn je bewijsmateriaal: ze vertellen wanneer de hack begon en — belangrijker — hoe de inbreker binnenkwam. Wis je alles voordat dat duidelijk is, dan dicht je het lek niet en sta je volgende maand weer op hetzelfde punt. Maak liever eerst een volledige kopie van de site (bestanden én database), hoe besmet die ook is. Opruimen komt zo, maar dan wél met een plan.

Daarna: grondig opruimen

Hier gaat het in de praktijk het vaakst mis. Mensen halen de zichtbare rommel weg — de spampagina's, het vreemde account — en denken dat het klaar is. Een week later staat alles er weer. Ik zeg het maar eerlijk: bij opruimingen vind ik geregeld tientallen verstopte backdoor-bestandjes op één site. Kleine PHP-bestanden van een paar regels, volgepropt met onleesbare base64-code, weggestopt op plekken waar je nooit kijkt. Vergeet je er één, dan heeft de hacker binnen een week zijn hele nest weer terug opgebouwd. Grondigheid wint hier van snelheid — elke keer weer.

Zet verse core- en pluginbestanden terug

Vertrouw geen enkel bestand meer dat op de server staat. De betrouwbaarste aanpak: download een verse kopie van WordPress via wordpress.org en vervang de mappen wp-admin en wp-includes volledig, plus alle losse PHP-bestanden in de hoofdmap (behalve wp-config.php, die je regel voor regel naloopt op vreemde toevoegingen). Doe hetzelfde met je plugins en thema: verwijder de mappen en installeer verse kopieën uit de officiële bron. Zo weet je zeker dat er in die bestanden niets meer verstopt zit — vergelijken is foutgevoelig, vervangen niet.

Loop de uploads-map na op PHP-bestanden

De map wp-content/uploads is bedoeld voor afbeeldingen en documenten. PHP-bestanden horen daar niet — nooit. Toch is dit veruit de populairste verstopplek voor backdoors, juist omdat er duizenden bestanden staan waar niemand ooit tussen kijkt. Zoek dus in de hele uploads-map naar bestanden die eindigen op .php (via FTP of de bestandsbeheerder van je hostingpaneel; wie op de commandoregel thuis is gebruikt find). Alles wat je vindt mag weg. Twijfel je? Het antwoord is toch weg: een legitiem PHP-bestand heeft daar niets te zoeken.

Check de database op onbekende admins

Zoals gezegd: niet elk beheerdersaccount is zichtbaar in het WordPress-dashboard. Kijk daarom rechtstreeks in de database (via phpMyAdmin bij de meeste hosters) in de tabel wp_users, en controleer in wp_usermeta welke gebruikers beheerdersrechten hebben. Ik kom bij opruimingen regelmatig 'rogue' admin-accounts tegen die maandenlang onzichtbaar in de database sliepen — precies om na een oppervlakkige schoonmaak de deur weer open te kunnen doen. Onbekende accounts: verwijderen. En check meteen of het e-mailadres van jóúw account nog klopt; hackers wijzigen dat graag stiekem, zodat de wachtwoord-vergeten-mail bij hen belandt.

Update alles — en gooi nulled thema's weg

Verouderde plugins en thema's zijn ingang nummer één. Update na de schoonmaak dus álles: WordPress zelf, elke plugin, elk thema. Plugins en thema's die je niet meer gebruikt verwijder je helemaal — ook een gedeactiveerde plugin met een lek is een open deur.

En dan de zogenaamde nulled thema's en plugins: gekraakte, "gratis" versies van betaalde producten. Ik snap de verleiding, maar in de praktijk is het vragen om problemen — een flink deel bevat kant-en-klaar ingebouwde backdoors. Wie een nulled thema installeert, nodigt de hacker persoonlijk uit. Weggooien en de legitieme versie kopen is goedkoper dan de opruiming die er anders achteraan komt.

Herstellen via een schone backup

Soms is opruimen niet de snelste route, maar terugzetten. Heb je een backup van vóór de hack, dan kan een volledig herstel (bestanden én database) je uren werk schelen. Het venijnige woord is "vóór": veel hacks blijven maanden onopgemerkt, en een backup van vorige week is dan net zo besmet als de site zelf. Gebruik de registratiedatum van dat vreemde admin-account en de wijzigingsdata van de verdachte bestanden om te bepalen hoe ver je terug moet.

En onthoud: een backup terugzetten herstelt de site, maar dicht het lek niet. Direct na het terugzetten alsnog alle updates draaien (zie WordPress veilig up-to-date houden), wachtwoorden wijzigen die je nog niet had aangepakt, en controleren of de ingang (dat lekke plugin-versietje, dat oude FTP-wachtwoord, of brute-force op wp-login.php) echt dicht is. Anders zet je vandaag terug en word je morgen opnieuw binnengelopen.

Vraag na afloop ook bij Google een herbeoordeling aan via Search Console als je site gemarkeerd was, zodat de waarschuwing verdwijnt.

Wanneer schakel je een professional in?

Veel kun je zelf, zeker met de stappen hierboven. Maar er zijn situaties waarin ik zou zeggen: doe het niet alleen.

  • De hack komt terug. Heb je opgeruimd en staat de rommel er binnen dagen weer, dan zit er nog ergens een backdoor. Dat is precies het speurwerk waar ervaring het verschil maakt.
  • Er draait een webshop of er staan klantgegevens op de site. Dan is er mogelijk sprake van een datalek, met meldplicht bij de Autoriteit Persoonsgegevens. Dit wil je zeker weten, niet gokken.
  • Je bent niet thuis in FTP, databases en serverbestanden. Niets om je voor te schamen — maar half opruimen is gevaarlijker dan niet opruimen, omdat het een vals gevoel van veiligheid geeft.
  • De site is je inkomstenbron. Elke dag offline of geblokkeerd in Google kost direct omzet. Een specialist die het in één keer grondig doet, verdient zichzelf dan snel terug.

Een professionele opruiming is meer dan bestanden wissen: het is de ingang vinden, élk verstopt bestandje opsporen, de database uitkammen en daarna de boel zo dichttimmeren dat het niet nog eens gebeurt. Dat kost even, maar het is de enige manier die duurzaam werkt.

Veelgestelde vragen

Hoe weet ik zeker dat mijn WordPress-site gehackt is?

Kijk naar harde signalen: onbekende beheerders onder Gebruikers, vreemde zoekresultaten in Google (casino- of merkspam), redirects naar andere sites, een waarschuwing in Search Console of een mail van je hoster over spam. Eén signaal is al genoeg om het serieus te onderzoeken; wacht niet tot je er meerdere ziet.

Wat moet ik als eerste doen als mijn site gehackt is?

Wijzig direct alle wachtwoorden: van je WordPress-beheerders, je hostingpaneel en FTP. Controleer daarna onder Gebruikers of er onbekende beheerders bijgekomen zijn en verwijder die. Informeer je hoster, die ziet vaak meer dan jij. Wis nog niets — de sporen heb je nodig voor de diagnose.

Is mijn site schoon als ik de zichtbare rommel heb weggehaald?

Nee, meestal niet. Hackers verstoppen tientallen kleine backdoor-bestandjes, vaak diep in de uploads-map en onherkenbaar gecodeerd. Vergeet je er één, dan staat de site binnen een week opnieuw vol. Zet daarom verse core- en pluginbestanden terug en loop de uploads-map na op PHP-bestanden.

Kan ik niet gewoon een backup terugzetten?

Dat kan een prima route zijn, mits de backup van vóór de hack is. Veel inbraken blijven maanden onopgemerkt, dus controleer eerst wanneer de eerste vreemde bestanden verschenen. Zet je een besmette backup terug, dan begin je gewoon opnieuw met dezelfde hack. En dicht daarna altijd het lek: updates, wachtwoorden.

Schaadt een hack mijn positie in Google blijvend?

Meestal niet, als je snel en grondig opruimt. Na de schoonmaak vraag je via Search Console een herbeoordeling aan; de waarschuwing verdwijnt dan doorgaans binnen enkele dagen. Spampagina's raken vanzelf uit de index. Blijft de hack maanden onopgemerkt, dan duurt het herstel van je rankings wel langer.

Kom je er niet uit? App me gerust — je hebt direct een mens aan de lijn die meekijkt. 24/7, zonder wachtrij.

WhatsApp: 06 - 23 98 14 43

Gerelateerde artikelen