πŸ”΅
WordPress

WordPress gehackt? Stap-voor-stap herstel

πŸ“… 8 April 2026 ✏️ 5 October 2026 ⏱ 5 min leestijd

WordPress gehackt? Volg dit stappenplan om malware te verwijderen, uw site te herstellen en opnieuw te beveiligen tegen toekomstige aanvallen.

Een gehackte WordPress-site is vervelend, maar in de meeste gevallen volledig te herstellen. Belangrijk is dat u methodisch te werk gaat: eerst vaststellen wat er is gebeurd, de site isoleren, malware verwijderen en pas daarna alles weer beveiligd online zetten. Dit artikel neemt u mee door elke stap, van de eerste signalen tot een structureel veiligere installatie.

GehacktIsolerenOpschonenBeveiligd

Herken de signalen van een hack

Voordat u actie onderneemt, is het belangrijk om zeker te weten dat uw site daadwerkelijk gehackt is. Typische signalen zijn:

  • Vreemde content, links of reclame op uw homepage of andere pagina’s
  • Onverwachte redirects naar andere websites
  • Foutmeldingen die u niet zelf hebt veroorzaakt
  • WordPress verstuurt spam-e-mail zonder dat u dit instelde
  • Onbekende gebruikersaccounts in WordPress of in uw hostingomgeving
  • Opvallend hoog resourcegebruik zonder duidelijke oorzaak

Check ook of Google Search Console een melding heeft gestuurd over malware of verdachte content; Google markeert gehackte sites vaak automatisch in de zoekresultaten.

πŸ’‘ Tip: Bekijk de logbestanden van uw hosting op verdachte IP-adressen en inlogmomenten. Zo achterhaalt u vaak via welke route de hack is binnengekomen, bijvoorbeeld een verouderde plugin of een zwak wachtwoord.

Backup maken en site isoleren

Zodra u zeker weet dat uw site gehackt is, moet u snel handelen om verdere schade te beperken.

1

Maak eerst een volledige backup

Ook van een gehackte site wilt u een back-up, zodat u later kunt vergelijken welke bestanden zijn aangepast. Sla deze apart op, niet op dezelfde server.

2

Zet de site tijdelijk offline

Plaats een onderhoudspagina of schakel de site uit. Dit voorkomt dat bezoekers schadelijke content te zien krijgen en stopt verdere verspreiding van malware.

3

Wijzig alle wachtwoorden

Verander direct uw FTP-, hosting-, WordPress admin- en databasewachtwoorden. Dit blokkeert verdere ongeautoriseerde toegang terwijl u opschoont.

4

Controleer e-mailaccounts

Is uw zakelijke e-mail gekoppeld aan hetzelfde domein, controleer dan ook of daar ongeautoriseerde toegang heeft plaatsgevonden.

Malware verwijderen en bestanden opschonen

Nu begint het eigenlijke herstelwerk. U kunt dit op twee manieren aanpakken, het liefst in combinatie.

Met een securityplugin:

  • Installeer een gerenommeerde plugin zoals Wordfence, Sucuri of iThemes Security
  • Voer een volledige malwarescan uit en verwijder alle gedetecteerde bedreigingen
  • Controleer specifiek wp-config.php en .htaccess, dit zijn populaire plekken om kwaadaardige code te verbergen

Handmatig controleren:

  • Doorzoek de map /wp-content/uploads/ op bestanden die daar niet thuishoren, zoals .php-bestanden
  • Kijk in /wp-admin/ en /wp-includes/ naar onbekende of recent gewijzigde bestanden
  • Verwijder onbekende gebruikersaccounts rechtstreeks uit de database
  • Controleer de wp_options tabel op verdachte waarden, met name rond webhooks en API-sleutels

Vergelijk waar mogelijk de huidige bestanden met een schone, eerdere backup om snel te zien wat is toegevoegd of aangepast.

WordPress herstellen en beveiligen

Zodra de site schoon is, is het tijd om alles te vernieuwen en structureel te beveiligen.

  • Update WordPress zelf naar de nieuwste versie
  • Update alle plugins en verwijder plugins die u niet meer gebruikt
  • Vervang themes door een schone versie, bij voorkeur alleen uit betrouwbare bronnen
  • Schakel automatische updates in waar mogelijk, zodat bekende kwetsbaarheden snel gedicht worden

Voor extra bescherming tegen herhaling:

  • Zet een Web Application Firewall aan als uw hostingomgeving dit ondersteunt
  • Schakel tweefactorauthenticatie in voor alle WordPress-accounts
  • Beperk toegang tot XML-RPC om brute-force aanvallen te bemoeilijken
  • Controleer bestandsrechten: 644 voor bestanden en 755 voor mappen is een goede standaard

Via Plesk vindt u onder Websites en Domeinen de instellingen voor automatische updates, en onder Backup Manager kunt u eenvoudig periodieke backups inplannen. Overweegt u over te stappen naar een hostingpartij met dagelijkse backups en gratis SSL standaard inbegrepen, lees dan onze uitleg over overstappen naar Tandata. Ook de beveiliging van uw zakelijke e-mail verdient na een hack extra aandacht, aangezien aanvallers vaak proberen e-mailaccounts te misbruiken voor spam.

Veelgestelde vragen

Hoe lang duurt het herstel van een gehackte WordPress-site?

Dit hangt sterk af van de omvang van de hack en hoeveel bestanden zijn aangetast. Een beperkte infectie is vaak binnen enkele uren op te lossen, een grondige hack kan een dag of langer kosten.

Kan ik een oude backup terugzetten in plaats van opschonen?

Alleen als u zeker weet dat die backup dateert van vΓ³Γ³r de hack. Zet u een besmette backup terug, dan herstelt u in feite dezelfde kwetsbaarheid.

Hoe voorkom ik dat mijn site opnieuw gehackt wordt?

Update WordPress, plugins en themes regelmatig, gebruik sterke unieke wachtwoorden, schakel tweefactorauthenticatie in en scan periodiek op malware.

Moet ik mijn domein of hostingaccount ook controleren?

Ja. Controleer of er geen onbekende subdomeinen of DNS-wijzigingen zijn toegevoegd. Meer hierover leest u bij onze informatie over domeinnamen.

Kan ik hulp krijgen als ik het zelf niet voor elkaar krijg?

Raadpleeg de kennisbank voor meer uitleg, of neem contact op met uw hostingprovider voor ondersteuning bij het schoonmaken van uw site.

Conclusie

Een gehackte WordPress-site is op te lossen door eerst de hack te bevestigen, de site te isoleren, malware grondig te verwijderen en vervolgens alles te updaten en extra te beveiligen. Een betrouwbare hostingomgeving met dagelijkse backups maakt dit proces een stuk minder stressvol.

Bekijk webhosting β†’

Was dit artikel nuttig?