Is je WordPress-site gehackt, doe dan eerst dit: wijzig alle wachtwoorden (WordPress-beheerders, hostingpaneel en FTP), controleer onder Gebruikers of er onbekende beheerders zijn bijgekomen, en informeer je hoster. Wis nog niets — de sporen heb je nodig om te achterhalen hoe de inbreker binnenkwam. Daarna pas begint het echte opruimen, en daar wint grondigheid het altijd van snelheid.
Weet je het zeker?
De meeste hacks kondigen zich niet aan met een zwart scherm en een doodskop — de site ziet er voor jou vaak volkomen normaal uit. De signalen die er in de praktijk het vaakst uitspringen: vreemde pagina's in je zoekresultaten, onbekende beheerders in je gebruikerslijst, bezoekers die worden doorgestuurd, een waarschuwing van Google of in Search Console, en een spammelding van je hoster.
Twijfel je nog, loop dan eerst de zeven signalen met de bijbehorende controles na — daar staat per signaal hoe je het zelf vaststelt. Weet je genoeg, lees dan hieronder verder.
Het eerste uur: dit doe je meteen
Geen paniek. Een gehackte site is vervelend, maar vrijwel altijd te herstellen. Wat je in het eerste uur doet, bepaalt vooral hoe soepel dat herstel verloopt.
1. Wijzig alle wachtwoorden
Begin bij de toegangen, want zolang de hacker in kan loggen, blijft dweilen met de kraan open:
- Alle WordPress-beheerdersaccounts. Niet alleen dat van jou — elk account met beheerdersrechten.
- Je hostingpaneel (DirectAdmin, Plesk, cPanel of het klantenpaneel van je hoster).
- FTP- en SFTP-accounts. Deze worden vaak vergeten, terwijl gestolen FTP-wachtwoorden een klassieke ingang zijn.
- De database-gebruiker, als je weet hoe dat moet — anders laat je dat je hoster doen.
Gebruik overal een uniek, lang wachtwoord uit een wachtwoordmanager. Het oude wachtwoord ergens anders hergebruikt? Wijzig het daar dan ook.
2. Controleer op onbekende beheerders
Ga naar Gebruikers in het WordPress-dashboard en loop álle accounts met de rol Beheerder na. Onbekende accounts verwijder je direct — maar noteer eerst de gebruikersnaam, het e-mailadres en de registratiedatum. Die datum vertelt je namelijk iets over wanneer de inbraak plaatsvond, en dat heb je straks nodig bij het kiezen van een schone backup.
Let op: sluwere hackers verstoppen accounts zó dat ze niet in het overzicht verschijnen, maar wel in de database staan. Daarover verderop meer.
3. Informeer je hoster
Je hoster ziet dingen die jij niet ziet: serverlogboeken, uitgaande mailstromen, verdachte processen. Een goede hoster kan snel vertellen of er spam wordt verstuurd, welke bestanden recent gewijzigd zijn en of andere sites op je account ook geraakt zijn. Bovendien kan hij de site tijdelijk afschermen of de mailfunctie dichtzetten, zodat de schade niet verder oploopt terwijl jij opruimt.
4. Wis nog niets
De verleiding is groot om meteen alles wat er verdacht uitziet weg te gooien. Doe dat niet. Die vreemde bestanden en logregels zijn je bewijsmateriaal: ze vertellen wanneer de hack begon en — belangrijker — hoe de inbreker binnenkwam. Wis je alles voordat dat duidelijk is, dan dicht je het lek niet en sta je volgende maand weer op hetzelfde punt. Maak liever eerst een volledige kopie van de site (bestanden én database), hoe besmet die ook is. Opruimen komt zo, maar dan wél met een plan.
Daarna: grondig opruimen
Hier gaat het in de praktijk het vaakst mis. Mensen halen de zichtbare rommel weg — de spampagina's, het vreemde account — en denken dat het klaar is. Een week later staat alles er weer. Eerlijk gezegd: bij opruimingen vind ik geregeld tientallen verstopte backdoor-bestandjes op één site. Kleine PHP-bestanden van een paar regels, volgepropt met onleesbare base64-code, weggestopt op plekken waar je nooit kijkt. Vergeet je er één, dan heeft de hacker binnen een week zijn hele nest weer terug opgebouwd. Grondigheid wint hier van snelheid — elke keer weer.
Zet verse core- en pluginbestanden terug
Vertrouw geen enkel bestand meer dat op de server staat. De betrouwbaarste aanpak: download een verse kopie van WordPress via wordpress.org en vervang de mappen wp-admin en wp-includes volledig, plus alle losse PHP-bestanden in de hoofdmap (behalve wp-config.php, die je regel voor regel naloopt op vreemde toevoegingen). Doe hetzelfde met je plugins en thema: verwijder de mappen en installeer verse kopieën uit de officiële bron. Zo weet je zeker dat er in die bestanden niets meer verstopt zit — vergelijken is foutgevoelig, vervangen niet.
Loop de uploads-map na op PHP-bestanden
De map wp-content/uploads is bedoeld voor afbeeldingen en documenten. PHP-bestanden horen daar niet — nooit. Toch is dit veruit de populairste verstopplek voor backdoors, juist omdat er duizenden bestanden staan waar niemand ooit tussen kijkt. Zoek dus in de hele uploads-map naar bestanden die eindigen op .php (via FTP of de bestandsbeheerder van je hostingpaneel; wie op de commandoregel thuis is gebruikt find). Alles wat je vindt mag weg. Twijfel je? Het antwoord is toch weg: een legitiem PHP-bestand heeft daar niets te zoeken.
Check de database op onbekende admins
Zoals gezegd: niet elk beheerdersaccount is zichtbaar in het WordPress-dashboard. Kijk daarom rechtstreeks in de database (via phpMyAdmin bij de meeste hosters) in de tabel wp_users, en controleer in wp_usermeta welke gebruikers beheerdersrechten hebben. Bij opruimingen kom ik regelmatig 'rogue' admin-accounts tegen die maandenlang onzichtbaar in de database sliepen — precies om na een oppervlakkige schoonmaak de deur weer open te kunnen doen. Onbekende accounts: verwijderen. En check meteen of het e-mailadres van jóúw account nog klopt; hackers wijzigen dat graag stiekem, zodat de wachtwoord-vergeten-mail bij hen belandt.
Update alles — en gooi nulled thema's weg
Verouderde plugins en thema's zijn ingang nummer één. Update na de schoonmaak dus álles: WordPress zelf, elke plugin, elk thema. Plugins en thema's die je niet meer gebruikt verwijder je helemaal — ook een gedeactiveerde plugin met een lek is een open deur.
Staan er nulled thema's of plugins op de site — gekraakte, "gratis" versies van betaalde producten — gooi die dan weg en koop de legitieme versie; een flink deel bevat een ingebouwde achterdeur. Waarom dat zo is en waar je ze aan herkent, staat bij tip 6 van de beveiligingstips.
Herstellen via een schone backup
Soms is opruimen niet de snelste route, maar terugzetten. Heb je een backup van vóór de hack, dan kan een volledig herstel (bestanden én database) je uren werk schelen. Het venijnige woord is "vóór": veel hacks blijven maanden onopgemerkt, en een backup van vorige week is dan net zo besmet als de site zelf. Gebruik de registratiedatum van dat vreemde admin-account en de wijzigingsdata van de verdachte bestanden om te bepalen hoe ver je terug moet.
En onthoud: een backup terugzetten herstelt de site, maar dicht het lek niet. Direct na het terugzetten alsnog alle updates draaien (zie WordPress veilig up-to-date houden), wachtwoorden wijzigen die je nog niet had aangepakt, en controleren of de ingang (dat lekke plugin-versietje, dat oude FTP-wachtwoord, of brute-force op wp-login.php) echt dicht is. Anders zet je vandaag terug en word je morgen opnieuw binnengelopen.
Vraag na afloop ook bij Google een herbeoordeling aan via Search Console als je site gemarkeerd was, zodat de waarschuwing verdwijnt.
Wanneer schakel je een professional in?
Veel kun je zelf, zeker met de stappen hierboven. Maar er zijn situaties waarin ik zou zeggen: doe het niet alleen.
- De hack komt terug. Heb je opgeruimd en staat de rommel er binnen dagen weer, dan zit er nog ergens een backdoor. Dat is precies het speurwerk waar ervaring het verschil maakt.
- Er draait een webshop of er staan klantgegevens op de site. Dan is er mogelijk sprake van een datalek, met meldplicht bij de Autoriteit Persoonsgegevens. Dit wil je zeker weten, niet gokken.
- Je bent niet thuis in FTP, databases en serverbestanden. Niets om je voor te schamen — maar half opruimen is gevaarlijker dan niet opruimen, omdat het een vals gevoel van veiligheid geeft.
- De site is je inkomstenbron. Elke dag offline of geblokkeerd in Google kost direct omzet. Een specialist die het in één keer grondig doet, verdient zichzelf dan snel terug.
Een professionele opruiming is meer dan bestanden wissen: het is de ingang vinden, élk verstopt bestandje opsporen, de database uitkammen en daarna de boel zo dichttimmeren dat het niet nog eens gebeurt. Dat kost even, maar het is de enige manier die duurzaam werkt.
Laten herstellen of opschonen? Zo doet Correcthosting dat
Wil je het uit handen geven, dan kun je bij ons terecht. Correcthosting (Beverwijk, hostingbedrijf sinds 2006) maakt gehackte WordPress-sites schoon voor € 50 inclusief btw per website — meestal binnen een uur, en lukt dat een keer niet, dan werken we door voor dezelfde prijs. Niet opgelost betekent niet betalen. Je site hoeft er niet voor bij ons gehost te zijn; we helpen je bij elke hostingpartij, overal in Nederland.
Bereikbaar zijn we elke dag van 08:00 tot middernacht, ook in het weekend en op feestdagen — via WhatsApp of telefoon. Je krijgt direct een specialist aan de lijn, geen callcenter of ticketsysteem. App je 's nachts, dan sta je om 08:00 vooraan.
De aanpak is dezelfde als hierboven beschreven, maar dan met eigen scansoftware en dagelijkse routine: eerst een volledige back-up, dan alle malware en achterdeurtjes eruit — ook uit de database, waar verstopte beheerdersaccounts slapen — het lek dichten, alles bijwerken en de beveiligingssleutels en wachtwoorden verversen. Daarna scannen we opnieuw, net zo lang tot er nul treffers overblijven, want één gemiste backdoor is genoeg om volgende week weer op hetzelfde punt te staan. Meer weten? Kijk op de spoedhulp-pagina of lees wat malware verwijderen kost en wat je ervoor krijgt.
