WordPress gehackt? Het volledige stappenplan om je site schoon te krijgen

Inhoud

Table of Contents

Je zoekt je eigen bedrijf op in Google en er staan pagina’s onder je link die je nooit gemaakt hebt. Of een klant belt dat hij een rode waarschuwing krijgt als hij je website probeert te openen. Of je raakt zelf niet meer binnen in je beheer. Dan is de vraag maar één ding: mijn WordPress-site is gehackt, wat nu?

Het korte antwoord: maak eerst een kopie van je besmette site, zet ze in onderhoudsmodus, verander alle wachtwoorden, vernieuw je beveiligingssleutels, verwijder onbekende beheerders, ruim op, werk alles bij en vraag Google om een herbeoordeling. Dat laatste vergeet bijna iedereen, en zolang je het niet doet blijf je onvindbaar.

Het goede nieuws: bijna niemand had het op jou gemunt. De meeste gehackte WordPress-sites zijn niet uitgekozen, er stond gewoon een deur open. En dat betekent ook dat het op te lossen is, meestal binnen een halve dag.

Ik hielp met DYsign al 100+ ondernemingen aan een website die werkt, en we houden die sites zelf bij met twee beveiligingsrondes per maand. In dit artikel krijg je dus geen vage theorie, maar het volledige stappenplan zoals wij het zelf afwerken, inclusief het deel over Google dat vaak vergeten wordt.

Is je website echt gehackt?

Niet elk probleem is een hack. Een witte pagina is meestal een plugin die ruzie maakt met een andere. Traagheid is meestal gewoon traagheid. Dit zijn de signalen die er wel op wijzen, met telkens de plek waar je moet kijken.

7 signalen dat je WordPress-site gehackt is

1. Er staan vreemde tekens in je Google-resultaten

Je zoekt je eigen bedrijf op en onder je link staan pagina’s die je nooit gemaakt hebt. Vaak in Japanse of Chinese tekens, soms over medicijnen of gokken. Je website zelf ziet er nog perfect uit. Dit is de meest voorkomende hack bij WordPress-sites van dienstverleners, en tegelijk de sluipendste: je merkt er op je site niets van, want die pagina’s worden alleen aan Google getoond.

Waar je kijkt: typ site:jouwdomein.be in Google en bekijk alle resultaten.

2. Bezoekers krijgen een rode waarschuwing

“De site die je wilt bezoeken, bevat schadelijke programma’s.” Wie dat ziet, klikt weg en komt niet terug.

Waar je kijkt: open je site in een venster waar je niet ingelogd bent, en op je gsm.

3. Je site stuurt bezoekers door naar een andere website

Vaak alleen op mobiel, of alleen bij bezoekers die via Google binnenkomen. Daarom merk jij het meestal als laatste: jij typt je adres rechtstreeks in en je bent ingelogd.

Waar je kijkt: klik je site aan vanuit een Google-resultaat, op je gsm, zonder ingelogd te zijn.

4. Je raakt zelf niet meer binnen

Je wachtwoord werkt niet meer, of je wordt telkens uitgelogd.

Waar je kijkt: probeer een wachtwoordherstel. Komt die mail niet aan, dan is er meer aan de hand.

5. Er staan beheerders bij die jij niet kent

Een tweede administrator met een vreemde naam, of een mailadres dat niemand herkent.

Waar je kijkt: WordPress-beheer, dan Gebruikers, en filter op de rol Beheerder.

6. Er verschijnen pagina’s die jij nooit maakte

Soms honderden tegelijk, meestal met een publicatiedatum in het verleden zodat ze onderaan je lijst verdwijnen.

Waar je kijkt: Berichten en Pagina’s, sorteer op datum, en kijk ook in de Prullenbak.

7. Je e-mails komen plots overal in de spam

Een besmette site wordt gebruikt om massaal mail te versturen. Je domein krijgt daardoor een slechte reputatie, en je offertes belanden bij iedereen in de ongewenste post.

Waar je kijkt: stuur jezelf een mail via je contactformulier en daarnaast een gewone mail. Komt de ene wel aan en de andere niet, dan weet je genoeg.

Pro tip
Zet nu meteen een herinnering in je agenda: één keer per maand site:jouwdomein.be opzoeken in Google. Dat kost je tien seconden en het is de manier waarop de meeste hacks ontdekt worden, bij ons én bij onze klanten.

Het stappenplan: wat je nu doet

Werk deze volgorde af. Sla stap 1 niet over, want zonder kopie van de besmette staat kan je later niet meer nagaan hoe ze binnengeraakt zijn.

  1. Maak eerst een kopie van je site zoals ze nu is. Ook al is ze besmet. Dit is je bewijsmateriaal en je vangnet. Vraag je hosting om een back-up van vandaag en bewaar die apart. Wis nog niets.
  2. Zet je site tijdelijk in onderhoudsmodus. Zo stuur je geen bezoekers meer door naar malware en beperk je de schade aan je reputatie. Een simpele “we zijn even in onderhoud”-pagina volstaat.
  3. Verander alle wachtwoorden, niet alleen dat van WordPress. Je WordPress-beheerder, je hosting, je FTP- of SFTP-toegang, je database en de mailadressen die eraan hangen. Overal een uniek wachtwoord. Een hergebruikt wachtwoord is de op één na meest voorkomende oorzaak.
  4. Vernieuw je beveiligingssleutels. In het bestand wp-config.php staan de zogenaamde salts. Vervang die door nieuwe. Daardoor wordt iedereen die nog ingelogd is meteen uitgelogd, ook de indringer. Dit is de stap die het vaakst wordt overgeslagen en precies daarom komen hacks terug.
  5. Ruim de gebruikers op. Verwijder elke beheerder die je niet kent. Zet gebruikers die geen beheerder hoeven te zijn terug naar een lagere rol.
  6. Scan en maak schoon. Installeer een scanner zoals Wordfence of laat de scan van je hosting lopen. Verwijder wat besmet is. Verwijder ook alle plugins en thema’s die je niet gebruikt: die worden wel meegescand door aanvallers, maar niet door jou bijgewerkt.
  7. Werk alles bij. WordPress zelf, je thema en al je plugins. Een plugin die geen updates meer krijgt, vervang je. Die staat niet stil, die staat open.
  8. Controleer de plekken waar iets achterblijft. Geplande taken, het bestand .htaccess, de uploadmap waar geen php-bestanden horen te staan, en je sitemap. Een hack laat bijna altijd een tweede deurtje achter.
  9. Vraag Google om je site opnieuw te beoordelen. Dit is de stap die iedereen vergeet, en zonder deze stap blijf je onvindbaar. Hoe je dat doet, staat hieronder.
  10. Zet je site weer online en kijk drie weken mee. De meeste herinfecties gebeuren binnen tien dagen, omdat het eerste lek nooit gedicht is.

Kom je er niet uit, of durf je stap 4 en 8 niet aan? Dat is geen schande, dat is een verstandige inschatting. Wij nemen het over.

Wat een hack doet met je plek in Google

Dit is het deel dat je geld kost, en net dat wordt het vaakst vergeten. Je site opruimen is één ding. Je plek in Google terugkrijgen is een tweede.

Google zet een waarschuwing bij je site

Zodra Google malware vindt, komt er een melding in Search Console onder Beveiliging en handmatige maatregelen. Zolang die openstaat, tonen browsers een rood scherm voor je site en klikt vrijwel niemand nog door.

Je domein rankt plots op zoekwoorden die niets met jou te maken hebben

Bij de spam-hack worden er honderden verborgen pagina’s op je domein gezet. Jij ziet ze niet als je je site bezoekt, want ze worden alleen aan zoekmachines getoond. Wat je wel ziet: je bedrijf dat opduikt bij zoekopdrachten over medicijnen of gokken, en je eigen dienstpagina’s die naar beneden zakken.

Wat je doet

  1. Maak eerst je site volledig schoon. Een herbeoordeling aanvragen met resten erin, kost je weken.
  2. Vraag in Search Console de herbeoordeling aan en beschrijf kort wat je gedaan hebt. Dat is geen formaliteit, er kijkt een mens naar.
  3. Zorg dat de spampagina’s een echte foutmelding geven (410 of 404) zodat Google ze uit de index haalt. Ze laten staan en hopen werkt niet.
  4. Dien je nieuwe sitemap opnieuw in.

Hoe lang duurt dat?

De waarschuwing kan binnen enkele dagen weg zijn. Je rankings komen trager terug, want Google heeft in die periode gezien dat je site onbetrouwbaar was. Hoe langer de hack onopgemerkt bleef, hoe langer het herstel duurt. Dat is meteen het beste argument om er niet mee te wachten.

Let op
Heb je Search Console nog niet ingesteld voor je website? Doe dat dan als eerste, ook nu. Zonder Search Console zie je de waarschuwing van Google niet, kan je geen herbeoordeling aanvragen en merk je een spam-hack pas als een klant het meldt. Meer daarover lees je in hoger scoren in Google.

Zaten er klantgegevens in je website?

Elk contactformulier dat je site ooit verstuurd heeft, staat meestal ook opgeslagen in je WordPress-database. Namen, mailadressen, telefoonnummers, soms adressen of een offerteaanvraag met details erin. Bij een hack ligt die database mee open.

Is dat bij jou zo, dan is er sprake van een datalek. Onder de privacywetgeving moet je dat binnen 72 uur na de vaststelling melden bij de Gegevensbeschermingsautoriteit, tenzij het risico voor de betrokkenen verwaarloosbaar is. Bij een hoog risico moet je de mensen zelf ook inlichten.

Wat je concreet doet: schrijf op wanneer je het ontdekte, wat er precies in die database zat en welke stappen je genomen hebt. Die drie dingen heb je nodig, of je nu meldt of onderbouwt waarom je het niet moet melden. Wacht daar niet mee tot de site opgeruimd is, die klok loopt vanaf het moment dat je het weet.

Dit is geen juridisch advies. Gaat je site over gevoelige gegevens zoals patiënten, kinderen of financiële gegevens, leg het dan even voor aan je jurist of boekhouder.

Hoe het gebeurde

Dat klinkt hard, maar het is goed nieuws: niemand had het op jou gemunt. Er lopen robots over het hele internet die deuren aftesten, en die van jou stond open.

Oorzaak Wat er misging
Een verouderde plugin Veruit de grootste oorzaak. Het lek wordt publiek gemaakt zodra de update uitkomt, en dan begint het aftasten pas.
Een hergebruikt wachtwoord Lekt een andere dienst waar je hetzelfde wachtwoord gebruikte, dan ligt jouw website mee open.
Een gratis thema van een downloadsite Betaalde thema’s die gratis rondslingeren, hebben er meestal iets bijgekregen.
Een buurman op dezelfde server Bij goedkope hosting staan tientallen sites op één account. Raakt er één besmet, dan volgen de andere.

Merk je het patroon? Drie van de vier zijn te voorkomen met onderhoud dat effectief gebeurt. Daarover lees je meer in website beveiliging.

Hoe je het meestal merkt

Op het slechtst mogelijke moment

Een kantoor houdt een opendeurdag. Mensen krijgen de flyer in handen, tikken het adres van de website in en komen er niet op. De hele dag door. De site was al even besmet, maar dat was tot dan niemand opgevallen. De schade zat niet in de website zelf, ze zat in de mensen die die dag niet zijn komen kijken.

Of je merkt het helemaal niet

Bij een praktijk stond de website er nog perfect bij. Alleen: wie de naam in Google intikte, kreeg onder de gewone link opeens een rij pagina’s met Japanse tekens te zien. Op de site zelf was er niets van te merken, want die pagina’s werden alleen aan Google getoond.

Dat tweede geval is precies waarom die maandelijkse site:-check zoveel oplevert. Je site kan er perfect uitzien en tegelijk al weken besmet zijn.

Zo lossen wij het op

Wil je het niet zelf doen, dan nemen we het over. Zo verloopt dat:

Herstel van een gehackte WordPress-site in 6 stappen
Stap Wat er gebeurt
1. Vaststellen We kijken snel waar we naar kijken: welke hack, hoe diep, en of er gegevens mee opengelegen hebben.
2. Vastleggen We maken een kopie van de besmette staat voor we iets aanraken. Zo kunnen we achteraf aantonen wat er gebeurd is, en kunnen we altijd terug.
3. Opruimen Besmette bestanden weg, database nagekeken, onbekende beheerders eruit, sleutels vernieuwd, geplande taken en verborgen deurtjes gecontroleerd.
4. Dichtzetten Alles bijgewerkt, ongebruikte plugins en thema’s verwijderd, firewall en tweestapsverificatie erop. Het lek waarlangs ze binnenkwamen, benoemen we met naam in je rapport.
5. Google Herbeoordeling aangevraagd, spampagina’s uit de index, sitemap opnieuw ingediend. Dit hoort erbij, niet als meerwerk.
6. Dertig dagen meekijken Herinfecties gebeuren meestal in de eerste tien dagen. We houden je site een maand in het oog en melden ons als er iets beweegt.

Meestal staat je site dezelfde dag nog schoon en online. Achteraf krijg je een rapport in gewone taal: wat er gebeurd is, hoe ze binnenkwamen, wat we gedaan hebben en wat er nu anders is.

Wat kost het om je site te laten herstellen?

Wij factureren geen paniek.

Loopt er bij ons een onderhoudscontract, dan zit het herstel erbij. Geen aparte factuur, geen uurtje-factuurtje op het moment dat je het minst kan gebruiken. Onderhoud start bij ons vanaf €49 per maand en daar zit je hosting in.

Waarom we het zo doen: een site die gehackt is, is bijna altijd een site die te lang zonder onderhoud stond. Ze opruimen en daarna weer aan haar lot overlaten, is hetzelfde probleem over zes maanden. Het contract is niet de kassa, het is de oplossing.

Wil je enkel het herstel en geen onderhoud, dan kan dat ook. We bekijken de omvang en je krijgt een prijs vooraf, voor we beginnen. Nooit achteraf. Wat onderhoud precies kost en wat erin hoort te zitten, lees je op wat kost website onderhoud.

En wat kost het om niets te doen?

Reken het even mee. De websites die wij beheren, halen gemiddeld 7 tot 31 aanvragen per maand binnen, met een mediaan rond de 16. Ligt je site een week uit de lucht en duurt je herstel in Google daarna nog drie weken, dan praat je al snel over tien of meer gemiste aanvragen. Zet daar je eigen klantwaarde naast en je hebt de rekening.

Hulp nodig

Site gehackt en geen zin om het zelf uit te zoeken?

Laat je website achter en we kijken er vandaag nog naar. Je weet snel waar je staat, wat er moet gebeuren en wat het kost. Ook als je nog geen klant bent.

Meld je hack

Veelgestelde vragen over een gehackte WordPress-site

Hoe weet ik of mijn WordPress-site gehackt is?

Typ site:jouwdomein.be in Google en kijk of er pagina’s tussen staan die jij nooit maakte. Open je site daarnaast op je gsm via een Google-resultaat, zonder ingelogd te zijn. Kijk ten slotte in je WordPress-beheer bij Gebruikers of er beheerders bij staan die je niet kent. Die drie controles vangen de meeste hacks.

Hoe lang duurt het om een gehackte website te herstellen?

Meestal dezelfde dag. Je plek in Google komt trager terug, meestal enkele weken, afhankelijk van hoe lang de hack onopgemerkt bleef. Je plek in Google komt trager terug, meestal enkele weken, afhankelijk van hoe lang de hack onopgemerkt bleef.

Kan ik het zelf oplossen?

Vaak wel. Het stappenplan hierboven is volledig, we houden niets achter. Let vooral op stap 4, het vernieuwen van je beveiligingssleutels, en stap 8, de achtergebleven deurtjes. Worden die overgeslagen, dan komt de hack terug.

Moet ik mijn website opnieuw laten bouwen na een hack?

Meestal niet. Alleen als je site zo oud is dat de plugins geen updates meer krijgen, is opnieuw bouwen goedkoper dan blijven oplappen. We zeggen je dat eerlijk, ook als het antwoord nee is.

Is het gehackt of gehacked?

Gehackt, met een t. Beide spellingen worden vaak gezocht, dus je zit goed.

Wat als ik geen back-up heb?

Dan is opruimen de enige weg, en dat kan. Een back-up maakt het sneller en goedkoper, maar hij is geen voorwaarde.

Helpen jullie ook als mijn site niet door jullie gebouwd is?

Ja. Het maakt niet uit wie ze gemaakt heeft of waar ze gehost staat.

Wat als mijn site opnieuw gehackt wordt?

Bij een onderhoudscontract lossen we het gewoon opnieuw op. Maar de kern van ons herstel is dat we het lek benoemen en dichten, niet enkel de rommel opruimen.

Samengevat: wat je vandaag doet

Ben je gehackt, dan telt vooral snelheid. Niet omdat je site zelf zoveel schade oploopt, maar omdat elke dag dat het onopgemerkt blijft, je herstel in Google langer duurt.

1

Vandaag: kopie maken, site in onderhoudsmodus, wachtwoorden en sleutels vernieuwen

2

Deze week: opruimen, alles bijwerken, herbeoordeling aanvragen bij Google

3

Deze maand: nagaan of er klantgegevens meelagen, en het onderhoud vastleggen

Dat derde punt is het enige dat bepaalt of je hier over zes maanden weer staat. Bijna elke site die wij opruimen, stond maanden zonder updates. Niet uit onwil, maar omdat er werk tussenkwam. Daarom bestaat website onderhoud.

Nooit meer

Zorgen dat het niet nog eens gebeurt?

Wij houden je site bij, dicht en online. Twee keer per maand een beveiligingsronde, back-ups buiten je server en een vast aanspreekpunt. Vanaf €49 per maand, inclusief hosting, maandelijks opzegbaar.

Bekijk website onderhoud

Dylan

Hielp al 80+ Vlaamse ondernemers aan een website die aanvragen oplevert. Vragen over dit artikel of over jouw website? Stuur gerust een berichtje, ik antwoord zelf.
Gerelateerde artikelen

10 inzichten die bepalen of je online klanten wint of niet.

Gebundelde kennis uit 100+ samenwerkingen met Vlaamse bedrijven. Geen trucjes of hacks, wel de tien denkfouten die bij bijna elke ondernemer verkeerd zitten.

Twijfels over je website of marketing? Bel me even of stuur een WhatsApp, ik help je graag verder!