Wij bouwen nu aan
Webshop voor diervoedingsmerkWordPress migratie voor advocatenkantoorWooCommerce koppeling met Exact OnlineElementor website voor architectenbureauMeertalige website voor exportbedrijfWordPress onderhoud voor horecaketenMaatwerk plugin voor vastgoedplatformWebshop met voorraadkoppeling voor retailerWebshop voor diervoedingsmerkWordPress migratie voor advocatenkantoorWooCommerce koppeling met Exact OnlineElementor website voor architectenbureauMeertalige website voor exportbedrijfWordPress onderhoud voor horecaketenMaatwerk plugin voor vastgoedplatformWebshop met voorraadkoppeling voor retailer

Technisch WordPress bureau voor websites, WooCommerce webshops en koppelingen. Een vast team voor nieuwe projecten en doorontwikkeling, vanuit Amstelveen.

WordPress beveiligen en een gehackte site herstellen

Overzicht van alles rond WordPress beveiligen: van de eerste uren na een hack tot structurele preventie. Kies het artikel dat bij jouw situatie past.

WordPress beveiligen begint vóór het moment dat er iets misgaat. Maar wie nu een gehackte site voor zich heeft, wil eerst weten wat er van hem of haar verwacht wordt. Deze pagina geeft antwoord op beide vragen: wat te doen als het al is misgegaan, en hoe je daarna sterker staat. Per deelonderwerp verwijzen we door naar het artikel dat de uitwerking bevat.

Zit je midden in een incident? Lees dan eerst het blok hieronder voordat je iets aanraakt.

Oriëntatie: welk artikel heb jij nodig?

SituatieRelevant onderdeel
Mijn site is nu gehacktAcute situatie, herstelproces, kosten
Ik twijfel of mijn site besmet isSignalen herkennen, malware controleren
Ik wil het voorkomenPreventie, 2FA, firewall, plugins, inlogbeveiliging
Ik wil begrijpen hoe het kon gebeurenOorzaken, toegangswegen, veiligheid van het platform
Ik kies tussen tools en beheerPlugin vs hardening, securityplugin kiezen

De acute situatie

Als je ontdekt dat je site gehackt is, is de eerste impuls om in te loggen en zelf dingen recht te zetten. Begrijpelijk. Maar het wist sporen die nodig zijn om te achterhalen hoe de aanvaller binnenkwam. Zonder dat antwoord kun je het gat niet dichten, en komt de besmetting terug. Wat je moet doen in de eerste uren, en waarom bepaalde acties het onderzoek bemoeilijken, lees je in Mijn WordPress-site is gehackt: wat nu?

Herkennen of je site besmet is

Niet elke hack is meteen zichtbaar. In de praktijk merken eigenaren het aan een redirect naar een andere site, aan zichtbaar besmette pagina’s, aan meldingen van bezoekers of aan een signaal via Search Console. Hoe je de signalen herkent, staat in Hoe herken je of je WordPress-site gehackt is?

Controleren op malware

Vermoed je een besmetting? Dan kun je een scan uitvoeren. Wat zo’n scan laat zien en waarom een eigen controle nooit het volledige beeld geeft, lees je in Hoe controleer je je WordPress-site op malware?

Malware verwijderen

Zelf malware verwijderen lijkt een logische stap. Maar het wist in veel gevallen de sporen die nodig zijn om de toegangsweg te vinden. Waarom dat problematisch is, wat er dan wel gebeurt, en wanneer een schone herinstallatie meer voor de hand ligt dan doorzoeken, lees je in Hoe verwijder je malware van een WordPress-site?

De kosten van herstel

Herstel is een kosten-batenafweging. Bij een kleine site kan het verstandiger zijn de content te exporteren en opnieuw op te bouwen dan te blijven zoeken. Waar de kosten vandaan komen en wanneer die afweging omslaat, staat in Wat kost het herstellen van een gehackte WordPress-site?

Oorzaken: waarom het mis kon gaan

In onze ervaring is een verouderde plugin in ongeveer 75 procent van de gevallen de toegangsweg. Niet de WordPress-core zelf. Andere toegangswegen zijn zwakke wachtwoorden en nooit vervangen FTP-inloggegevens. Wie de oorzaak wil begrijpen vóórdat hij iets aanpast, leest dat in Waarom worden WordPress-sites gehackt?

Preventieve maatregelen

Als de site schoon is, kantelt het traject van defensie naar offensie. Welke maatregelen daadwerkelijk zin hebben en wat hun grens is, staat in Hoe beveilig je WordPress preventief?

De juiste securityplugin kiezen

Een geconfigureerde securityplugin zoals Wordfence draagt bij aan WordPress beveiligen. Maar twee plugins naast elkaar leveren minder op, niet meer: ze conflicteren en kosten performance. Wie wil weten welke plugin past bij zijn situatie, inclusief waarom er maar één tegelijk hoort te draaien, leest dat in Welke WordPress security-plugin kies je?

Plugin versus structureel onderhoud

Tooling is geen vervanging voor onderhoud. Wie twijfelt of een securityplugin volstaat of dat structurele maatregelen zwaarder wegen, vindt de afweging uit onze praktijk in WordPress security-plugin vs hardening: wat werkt?

Tweefactorauthenticatie

Tweefactorauthenticatie maakt het voor een aanvaller een stuk lastiger om met gestolen inloggegevens binnen te komen. Wat het doet, waarom het relevant is en waar je het activeert, staat in Hoe stel je 2FA in WordPress in?

Inlogbeveiliging

Het beperken van mislukte inlogpogingen vangt brute-force aanvallen af. Het lost echter niets op tegen de meest voorkomende toegangsweg via kwetsbare plugins. Wat deze maatregel wel en niet doet, lees je in Hoe beperk je mislukte inlogpogingen in WordPress?

De wp-admin URL aanpassen

Het verplaatsen van de standaard inlogpagina verlaagt de zichtbaarheid voor geautomatiseerde scans. Maar het verandert niets aan de kwetsbaarheden die aanvallers daadwerkelijk gebruiken. Wat deze aanpassing wel en niet oplevert, staat in Hoe wijzig je de wp-admin URL in WordPress?

Wat een firewall doet

Een firewall in WordPress filtert verdacht verkeer vóórdat het de site raakt. Hij heeft een duidelijke grens: hij beschermt niet tegen kwetsbaarheden in code die al op de server staat. Wat een WordPress-firewall precies doet en waar hij ophoudt, lees je in Wat is een firewall in WordPress?

De veiligheid van het platform

De risico’s van WordPress beveiligen zitten niet in de kern van het platform, maar in het ecosysteem eromheen: plugins, thema’s en alles wat niet wordt onderhouden. Of dat een reden is om voor een ander platform te kiezen, en wat het antwoord is op de vraag of WordPress veilig genoeg is, staat in Hoe veilig is WordPress? Meer achtergrond over het platform zelf vind je op de WordPress-overzichtspagina.

Veelgestelde vragen

Wat moet ik doen op het moment dat ik ontdek dat mijn site gehackt is? Raak zo min mogelijk aan. Inloggen, bestanden verwijderen of plugins updaten wist sporen die nodig zijn om vast te stellen hoe de aanvaller binnenkwam. Zonder die informatie kun je het gat niet dichten en is de kans groot dat de besmetting terugkomt. Schakel zo snel mogelijk iemand in die het onderzoek kan uitvoeren.

Kan mijn site hersteld worden als ik niet meer in de backend kan? Ja. Toegang tot de WordPress-backend is niet vereist voor herstel. Via de hosting of op serverniveau is er vrijwel altijd een weg naar binnen. Het ontbreken van backendbeschikbaarheid vertraagt het proces, maar maakt het zelden onmogelijk.

Hoe lang duurt het herstellen van een gehackte WordPress-site? De meeste sites zijn binnen een dag weer live. Dat is een ervaringsgetal, geen belofte. Bepalende factoren zijn: of er een SLA-overeenkomst is, de beschikbare capaciteit op dat moment, de omvang van de site en of koppelingen zijn geraakt. Met een SLA wordt binnen vier uur gehandeld bij een calamiteit.

Is mijn site na herstel definitief schoon? Bij oplevering is de site schoon. Herhaling is nooit volledig uit te sluiten, zeker niet als er geen structureel onderhoud volgt. In de praktijk komt herinfectie weinig voor wanneer de gebruikte toegangsweg is gedicht en er daarna periodiek onderhoud plaatsvindt.

Wat gebeurt er als er klantgegevens zijn buitgemaakt? Dan hoort daar juridische opvolging bij. De Autoriteit Persoonsgegevens is de bevoegde instantie in Nederland. De regels op dit gebied wijzigen, en de interpretatie verschilt per situatie. Raadpleeg een jurist voor advies op maat.

Voorkomt een securityplugin dat mijn site gehackt wordt? Een goed geconfigureerde securityplugin verlaagt het risico, maar sluit niets uit. Een plugin beschermt niet tegen kwetsbaarheden in code die hij niet kent of die al actief zijn op het moment van installatie. De combinatie van up-to-date onderhoud en een securityplugin biedt meer bescherming dan tooling alleen.

Een gehackte site of een site die je beter wilt beveiligen vraagt om een concrete beoordeling, niet om meer plugins of een langere checklist. Het wordt specialistisch werk op het moment dat de inzet te groot is voor een standaardoplossing: bij verlies van klantgegevens, bij herhaalde besmetting of bij een site die zakelijk kritiek is. Wat wij op dit gebied doen staat beschreven bij WordPress support en onderhoud.

Leon

Over de auteur

Leon

Oprichter & WordPress Developer

Leon Katz richtte WP Agency op vanuit zijn passie voor WordPress en webdevelopment. Met meer dan 20 jaar ervaring in de technische sector helpt hij bedrijven…

Meer weten over deze auteur →