Online marketing

Design

Development

Promotie

Website gehackt? Zo herken je het en dit doe je nu

Is je WordPress-site gehackt? Zet hem offline, wijzig alle wachtwoorden en herstel niet vanaf een back-up voordat je weet hoe de aanvaller binnenkwam.

Zo herken je een gehackte site

  • Beheerdersaccounts die je niet zelf hebt aangemaakt, vaak met namen die technisch klinken (developer_api1, wp_admin2).
  • Google of Bing toont bij je site een waarschuwing, of je verkeer zakt plotseling in.
  • Zoek je site op met site:jouwdomein.nl en er staan pagina’s tussen over medicijnen, gokken of designerkleding.
  • Je mail komt niet meer aan omdat je domein op een blacklist staat.
  • Er staan plugins in je overzicht die je niet kent, vaak vermomd als iets saais (“Content Delivery Helper”, “Database Optimizer”).
  • wp-config.php of .htaccess is recenter gewijzigd dan je laatste eigen aanpassing.
  • Je site is plotseling traag, of je hostingpakket zit onverklaarbaar aan zijn limiet.

In deze volgorde, niet sneller

De volgorde is belangrijker dan de snelheid. Wie begint met een back-up terugzetten, wist meestal het bewijs van hoe de aanvaller binnenkwam.

  1. Zet de site in onderhoudsmodus. Zolang hij online staat, verspreidt hij mogelijk malware naar je eigen bezoekers.
  2. Maak eerst een kopie van de besmette staat. Bestanden én database. Dit is je enige bewijsmateriaal.
  3. Wijzig alle wachtwoorden: WordPress-beheerders, FTP/SSH, database, hostingpaneel en de e-mailaccounts die aan het domein hangen.
  4. Zoek de ingang voordat je opruimt. Serverlogboeken rond het eerste vreemde bestand vertellen welke plugin of welk endpoint is misbruikt.
  5. Dicht het gat, dan pas herstellen. Een schone back-up op een ongepatchte site is binnen dagen opnieuw besmet.
  6. Controleer op achtergebleven achterdeurtjes. Verwijderde malware laat vaak een tweede toegangsweg achter die zichzelf herstelt.
  7. Vraag herbeoordeling aan bij Google Search Console en Bing Webmaster Tools zodra de site schoon is.

Waarom updaten alleen niet meer genoeg is

Bij SHOUT Media zien wij in de praktijk drie redenen waarom een goed onderhouden site alsnog wordt gehackt.

1. Het venster is korter dan je updateritme. Volgens het Patchstack-rapport State of WordPress Security in 2026 is de mediane tijd tussen het bekend worden van een lek en de eerste massale misbruikpogingen vijf uur. Wie wekelijks of maandelijks handmatig update, is per definitie te laat. 11.334 nieuwe kwetsbaarheden in 2025, een stijging van 42 procent, waarvan 91 procent in plugins zit.

2. De update zelf kan de aanval zijn. In het weekend van 13 en 14 juni 2026 ontdekte Sansec dat drie populaire marketingplugins besmette JavaScript serveerden via een gestolen CDN-sleutel. De malware stond nooit op de server van het slachtoffer.

3. Aanvallers verstoppen zich in legitieme bestanden. Code wordt direct in bestaande kern-, plugin- en themabestanden geïnjecteerd in plaats van als los bestand neergezet. Een scanner die zoekt naar onbekende bestanden mist dat volledig.

De vijf grote golven van 2026

  • De plugin-overname (april 2026). 30+ plugins met een achterdeur die acht maanden sliep, samen 400.000 installaties.
  • WP-SHELLSTORM (juni 2026). Een onbeveiligde server met een doellijst van 1,4 miljoen domeinen en 27 misbruikte kwetsbaarheden.
  • De CDN-supply-chain-aanval (juni 2026). 1,2 miljoen sites besmet via een vertrouwde bron.
  • wp2shell (juli 2026). Twee gekoppelde lekken in de WordPress-kern zelf. Wordfence blokkeerde meer dan 11 miljoen aanvalspogingen.
  • StopAndProtect (augustus 2026). Bijna 2.000 slecht onderhouden sites gekaapt tot een crimineel netwerk.

Wat het een MKB-bedrijf kost

  • Verlies van organisch verkeer. Een door Google geblokkeerde site kan tot 95 procent van zijn zoekverkeer verliezen.
  • E-mail die niet meer aankomt zodra je domein op een blacklist staat.
  • Meldplicht. Zijn er persoonsgegevens ingezien, dan geldt de AVG-meldplicht bij de Autoriteit Persoonsgegevens.
  • Reputatieschade, die het langst doorwerkt en het lastigst te repareren is.

Wat wij doen om dit te voorkomen

SHOUT Media houdt WordPress-sites bij via een vast onderhoudsabonnement. Daarin zit dagelijkse bestandsintegriteitscontrole, kwetsbaarheidsbewaking op plugin-niveau, geteste back-ups en een vast aanspreekpunt op het moment dat het misgaat.

Meer weten? Kijk bij webhosting en onderhoud. Twijfel je of je huidige site nog veilig is, vraag dan een controle aan.

Veelgestelde vragen

Kan ik een gehackte WordPress-site zelf opschonen? Bij een eenvoudige besmetting kan dat. Het risico is dat je de malware verwijdert maar de ingang niet dicht.

Helpt een back-up terugzetten? Alleen als je zeker weet dat de back-up van vóór de besmetting is én het lek inmiddels gedicht is.

Is een securityplugin voldoende? Waardevol maar niet afdoende. Bij de supply-chain-aanval kwam de kwaadaardige code van een vertrouwd CDN.

Moet ik een hack melden bij de Autoriteit Persoonsgegevens? Als er persoonsgegevens ingezien of buitgemaakt kunnen zijn, geldt de meldplicht datalekken.

Hoe snel moet ik updates installeren? Sneller dan handmatig haalbaar is. Geautomatiseerde bewaking met een menselijke controle erachter is de enige werkbare aanpak.

Over SHOUT Media

Bij SHOUT Media geloven we dat succesvolle SEO begint met een heldere strategie en een samenwerking die gebaseerd is op vertrouwen. Al meer dan 10 jaar helpen we bedrijven – van lokale spelers tot internationale merken – om duurzaam beter zichtbaar te worden in zoekmachines zoals Google.

Met een full-service aanpak bieden we alle aspecten van SEO onder één dak. Van technische audits en content optimalisatie tot strategische begeleiding: wij zorgen dat jouw bedrijf hoger scoort én zichtbaar blijft.

Bekijk onze cases en ontdek hoe we bedrijven hebben geholpen om hun SEO-prestaties naar een hoger niveau te tillen.

Let’s create, shout, and expand.

Ook relevant