Naar de inhoud

Website verbeteren

Je website is gehackt: eerst het lek, dan pas schoonmaken

Een gehackte website die je alleen opschoont, raakt vaak opnieuw besmet. Scherm je site eerst af, zoek het lek, herstel vanaf een schone basis en wijzig daarna alle wachtwoorden opnieuw. Zo pak je het in vijf stappen aan.

Door Vormvolt

Je website is gehackt, of je virusscanner blijft alarm slaan terwijl je de site al hebt opgeschoond. Het korte antwoord: haal de site eerst uit de lucht, zoek uit hoe de aanvaller binnenkwam, en herstel dan pas vanaf een schone basis. Wie alleen de vreemde bestanden weghaalt, ziet ze vaak terugkomen.

Dit artikel is voor ondernemers met een eigen website of webshop op WordPress, WooCommerce of Joomla, die zelf beheren of geen vaste ontwikkelaar hebben. Het is geen technische handleiding voor malwareonderzoek. Het geeft de volgorde, de keuze tussen terugzetten en opschonen, en wat je zelf doet.

Op de fora raakten sites na opschonen opnieuw besmet

Op een Nederlandstalig Joomla-forum beschreef een beheerder eind augustus dat verdachte PHP-bestanden met willekeurige namen steeds terugkwamen nadat ze waren verwijderd. Later werden er een webshell en meerdere achterdeurtjes in verschillende mappen gevonden. Op een ander Joomla-forum meldde eind september een beheerder dat de eigen virusscanner na opschonen en bijwerken alarm bleef slaan. Dat gebeurde telkens bij het werken in het beheer van de site. De scans van de hostingpartij vonden niets, en de oude back-ups bleken ook besmet.

Op het WordPress-forum zag een site-eigenaar begin oktober herhaalde pogingen om kwaadaardige scripts naar een tijdelijke map te uploaden. De aanvragen werden geweigerd en de virusscanner verwijderde zo’n zestig keer een bestand, terwijl alles volgens de eigenaar bijgewerkt was. Een moderator adviseerde thema, configuratie en uploads na te lopen en zo nodig een schone back-up terug te zetten. En bij een WooCommerce-winkel verdwenen eind september steeds plugins; de scanner van de hostingpartij vond honderden besmette bestanden.

In de Joomla-draden werden kwetsbare extensies als vermoedelijke ingang genoemd. Nergens is bevestigd dat het lek gedicht is. Dat is precies het punt waar herstel vaak strandt.

Opschonen zonder het lek te dichten houdt geen stand

Google beschrijft in zijn herstelgids voor gehackte sites dat er meerdere losse hacks tegelijk kunnen zijn. Ook als je er een vindt en oplost, raadt Google aan verder te zoeken. Blijft er een besmet bestand op de server staan, dan is de kans groter dat je site opnieuw gehackt wordt.

Volgens Google zit de ingang vaak in verouderde software, in zwakke of hergebruikte wachtwoorden, of in de computer van iemand die op de site inlogt. Daarom raadt Google aan elke computer waarmee een beheerder heeft ingelogd met meerdere virusscanners te controleren. Een scanner alleen is geen garantie, want nieuwe malware wordt juist gemaakt om scanners te ontwijken.

Herstel gaat in vijf stappen, en de tweede wordt vaak overgeslagen

Aubergine vlak met vijf rondjes op een lijn; vier zijn warm wit, het tweede van links is oranje en iets groter.

Illustratie, gegenereerd met AI. De vijf rondjes zijn de stappen van het herstel; de tweede, het lek vinden, is de stap die vaak wordt overgeslagen.

Wij vatten de herstelgids van Google samen in vijf stappen.

  1. Scherm de site af en licht je hosting in. Haal de site offline, zodat bezoekers geen schadelijke inhoud krijgen terwijl jij werkt. Google noemt een 503-melding die van buiten de besmette mappen komt; je hostingpartij kan dat voor je instellen. Een regel in robots.txt is niet genoeg, want die houdt alleen zoekmachines tegen. Noteer onbekende gebruikersaccounts, verwijder ze en wijzig de wachtwoorden van FTP, database, serverbeheer en het beheer van je site.

  2. Zoek het lek. Kijk welke software, plugins, extensies en thema’s verouderd zijn, laat de serverlogs nakijken op vreemde inlogpogingen, en scan de computers waarmee is ingelogd.

  3. Herstel vanaf een schone basis. Zet een back-up terug of schoon een kopie op, afhankelijk van wat je hebt (zie hieronder). Google raadt een schone installatie aan in plaats van alleen bijwerken, omdat bij bijwerken bestanden van een oude versie kunnen blijven staan. Dicht het lek dat je in stap 2 vond en verwijder wat de site niet meer gebruikt.

  4. Wijzig alle wachtwoorden opnieuw. Google raadt aan na het opschonen alle wachtwoorden van de site nog een keer te veranderen. Ook als je dat in stap 1 al deed.

  5. Laat opnieuw beoordelen en houd het bij. Stond er een waarschuwing in Google, vraag dan een beoordeling aan (zie verderop). Zet daarna automatische back-ups aan en houd je software bij.

Of je terugzet of opschoont, hangt af van je back-up

Controleer eerst of je back-up van voor de hack is. Dat is lastiger dan het klinkt: in een van de Joomla-draden bleken de oude back-ups ook besmet. Google onderscheidt daarna drie situaties.

  • Je hebt een schone, recente back-up. Zet die terug, installeer alle updates en dicht het lek. Dit is de snelste route.

  • Je hebt alleen een oudere schone back-up. Zet die terug en vergelijk hem met de besmette versie, zodat je de nieuwe inhoud van daarna kunt overzetten. Zet alleen schone bestanden terug, zoals je eigen teksten en afbeeldingen.

  • Je hebt geen bruikbare back-up. Maak dan eerst twee kopieën van de besmette site en schoon een van die kopieën op, niet de live site. Dit vraagt de meeste kennis.

Bij WordPress bestaat een back-up uit twee delen, de bestanden en de database. De documentatie van WordPress raadt aan je gegevens regelmatig te back-uppen, inclusief de database. Mist een van de twee, dan is je back-up niet compleet.

Wie alleen opschoont, ziet de doorverwijzing terugkomen

Voorbeeldsituatie: een fietsenwinkel met een WooCommerce-webshop ziet dat bezoekers soms naar een vreemde site worden doorgestuurd. De eigenaar verwijdert de verdachte bestanden en de doorverwijzing stopt. Twee weken later is hij terug. Pas dan blijkt dat een plugin voor productfilters al een jaar niet was bijgewerkt en een bekend lek had. De eigenaar had de site eerst offline moeten halen en de verouderde plugin moeten vinden en verwijderen. Met een schone back-up en nieuwe wachtwoorden was de tweede besmetting waarschijnlijk uitgebleven.

Google waarschuwt je bezoekers tot het overal is opgelost

Stelt Google vast dat je site gehackt is, dan zie je dat in Search Console in het rapport over beveiligingsproblemen. Getroffen pagina’s kunnen in de zoekresultaten een waarschuwing krijgen, en de browser kan een waarschuwingspagina tonen als iemand je site wil openen.

Volgens Google moet je het probleem op de hele site oplossen: een paar pagina’s herstellen levert geen gedeeltelijke terugkeer in de zoekresultaten op. Pas als alles is opgelost, vraag je in het rapport een beoordeling aan en beschrijf je wat je hebt gedaan. Zo’n beoordeling kan volgens Google enkele dagen tot weken duren.

Controleer dit vandaag

  • Je weet bij welke partij je hosting staat en je kunt daar inloggen

  • Je hebt een back-up van bestanden en database, en je weet van welke datum hij is

  • Je back-ups staan op meer dan een plek, niet alleen bij je hostingpartij

  • Alle plugins, extensies en thema’s zijn bijgewerkt, en wat je niet gebruikt is verwijderd

  • Je plugins en thema’s komen uit de officiële bibliotheek of van een bekende maker

  • Je kent alle gebruikersaccounts met beheerrechten

  • Je site staat in Search Console, zodat je een melding over beveiliging ziet

Wachtwoorden en back-ups regel je zelf, het opschonen laat je doen

De hostingpartij inlichten, wachtwoorden wijzigen, je eigen computer scannen en uitzoeken welke back-ups je hebt, doe je zelf. Het zoeken naar het lek en het opschonen van bestanden en database laat je doen, tenzij je code kunt lezen. Google schrijft zelf dat het oplossen van malware vraagt dat je code kunt lezen en begrijpen, en mogelijk ook de serverinstellingen.

Deel je inloggegevens nooit op een forum of met iemand die je daar tegenkomt. Wie je helpt, geef je een eigen tijdelijk account, dat je daarna weer verwijdert.

Begin met afschermen, niet met verwijderen

De eerste stap verwijdert niets: bel of mail je hostingpartij, vraag of ze de site tijdelijk offline kunnen halen, en wijzig je wachtwoorden. Daarna heb je de rust om het lek te zoeken. Houd je site daarna bij zonder dat er iets stukgaat? Lees dan hoe je WordPress bijwerkt zonder wit scherm.

Wil je dat wij meekijken na een hack, of wil je je site laten vernieuwen op een schone basis? Stuur ons via contact op welk platform je site draait en wat je hebt gezien. Wij bouwen en onderhouden sites op WordPress en WooCommerce; meer over onze aanpak lees je bij website laten maken.

Hoe dit artikel tot stand kwam: we lazen vijf recente vragen van site-eigenaren op de supportfora van WordPress en op twee Nederlandstalige Joomla-fora, van eind augustus tot 3 oktober 2026. We noemen de sites niet en linken niet naar de draden, omdat er herleidbare gegevens van de vraagstellers in staan. De stappen zijn getoetst aan de bronnen hieronder. Het artikel is geschreven en gecontroleerd met AI-hulp door VORMVOLT.

Bronnen

Een halve pagina is genoeg om te beginnen

Stuur wat je nu hebt, ook als het half af is. Dan zeggen we wat er voor een voorstel nog ontbreekt.