
Vreemde advertenties op je site, bezoekers die worden doorgestuurd naar dubieuze pagina’s, een waarschuwing van Google of een hostingpartij die je site offline haalt: een gehackte WordPress-website is elke ondernemer zijn nachtmerrie. Belangrijk is nu vooral: niet in paniek raken, maar gestructureerd handelen. Dit stappenplan helpt je je website snel en volledig te herstellen.
Hoe herken je een hack?
Niet elke hack is direct zichtbaar. Veelvoorkomende signalen zijn:
- Je website stuurt bezoekers door naar andere (spam)sites;
- Er verschijnen onbekende pagina’s, vaak in vreemde talen, in Google;
- Google toont de melding “Deze site is mogelijk gehackt” of browsers geven een rood waarschuwingsscherm;
- Je kunt zelf niet meer inloggen of er zijn onbekende beheerdersaccounts aangemaakt;
- Je hostingprovider stuurt een melding over malware of spamverzending.
Stap 1: beperk de schade direct
Zet je website (tijdelijk) in onderhoudsmodus of laat je hoster hem afschermen. Wijzig direct alle wachtwoorden: WordPress-beheerders, FTP/SFTP, de database en je hostingpaneel. Controleer onder Gebruikers of er onbekende accounts zijn en verwijder die.
Stap 2: maak een back-up van de besmette site
Dat klinkt tegenstrijdig, maar een kopie van de gehackte situatie is waardevol voor onderzoek: zo kan achterhaald worden hóe de aanvaller is binnengekomen. Zonder die kennis is de kans groot dat je na het opschonen opnieuw wordt gehackt.
Stap 3: spoor de malware op en verwijder deze
Scan alle bestanden op verdachte code. Hackers verstoppen backdoors vaak in de uploads-map, in thema-bestanden of in nagemaakte plugins. Vergelijk de WordPress-corebestanden met een schone download, verwijder plugins en thema’s die je niet gebruikt en controleer de database op vreemde admin-gebruikers en geïnjecteerde scripts. Dit is specialistisch werk: één achtergebleven backdoor en de aanvaller staat volgende week weer binnen.
Stap 4: dicht het lek
Vrijwel elke WordPress-hack komt binnen via een verouderde plugin, een verouderd thema of een zwak wachtwoord. Werk daarom álles bij naar de nieuwste versie, verwijder wat je niet gebruikt, stel tweefactorauthenticatie in en beperk het aantal beheerdersaccounts.
Stap 5: vraag herbeoordeling aan bij Google
Staat je site in Google gemarkeerd als gehackt of onveilig? Vraag dan na het opschonen via Google Search Console een beoordeling aan. Meestal is de waarschuwing binnen enkele dagen verdwenen. Controleer ook of er spam-pagina’s in de zoekresultaten staan en verwijder die.
Stap 6: voorkom een volgende hack
Structureel onderhoud is de beste beveiliging: tijdige updates, dagelijkse externe back-ups, een firewall/malwarescanner en monitoring. Zo wordt een kwetsbaarheid gedicht vóórdat een aanvaller hem vindt.
Conclusie
Een gehackte WordPress-website is vervelend, maar vrijwel altijd volledig te herstellen. Handel snel, schoon grondig op en — het allerbelangrijkste — dicht de oorzaak. Wie daarna zijn onderhoud structureel regelt, maakt de kans op een herhaling minimaal.