WordPress beveiligen begint vóór het moment dat er iets misgaat. Maar wie nu een gehackte site voor zich heeft, wil eerst weten wat er van hem of haar verwacht wordt. Deze pagina geeft antwoord op beide vragen: wat te doen als het al is misgegaan, en hoe je daarna sterker staat. Per deelonderwerp verwijzen we door naar het artikel dat de uitwerking bevat.
Zit je midden in een incident? Lees dan eerst het blok hieronder voordat je iets aanraakt.
Oriëntatie: welk artikel heb jij nodig?
| Situatie | Relevant onderdeel |
|---|---|
| Mijn site is nu gehackt | Acute situatie, herstelproces, kosten |
| Ik twijfel of mijn site besmet is | Signalen herkennen, malware controleren |
| Ik wil het voorkomen | Preventie, 2FA, firewall, plugins, inlogbeveiliging |
| Ik wil begrijpen hoe het kon gebeuren | Oorzaken, toegangswegen, veiligheid van het platform |
| Ik kies tussen tools en beheer | Plugin vs hardening, securityplugin kiezen |
De acute situatie
Als je ontdekt dat je site gehackt is, is de eerste impuls om in te loggen en zelf dingen recht te zetten. Begrijpelijk. Maar het wist sporen die nodig zijn om te achterhalen hoe de aanvaller binnenkwam. Zonder dat antwoord kun je het gat niet dichten, en komt de besmetting terug. Wat je moet doen in de eerste uren, en waarom bepaalde acties het onderzoek bemoeilijken, lees je in Mijn WordPress-site is gehackt: wat nu?
Herkennen of je site besmet is
Niet elke hack is meteen zichtbaar. In de praktijk merken eigenaren het aan een redirect naar een andere site, aan zichtbaar besmette pagina’s, aan meldingen van bezoekers of aan een signaal via Search Console. Hoe je de signalen herkent, staat in Hoe herken je of je WordPress-site gehackt is?
Controleren op malware
Vermoed je een besmetting? Dan kun je een scan uitvoeren. Wat zo’n scan laat zien en waarom een eigen controle nooit het volledige beeld geeft, lees je in Hoe controleer je je WordPress-site op malware?
Malware verwijderen
Zelf malware verwijderen lijkt een logische stap. Maar het wist in veel gevallen de sporen die nodig zijn om de toegangsweg te vinden. Waarom dat problematisch is, wat er dan wel gebeurt, en wanneer een schone herinstallatie meer voor de hand ligt dan doorzoeken, lees je in Hoe verwijder je malware van een WordPress-site?
De kosten van herstel
Herstel is een kosten-batenafweging. Bij een kleine site kan het verstandiger zijn de content te exporteren en opnieuw op te bouwen dan te blijven zoeken. Waar de kosten vandaan komen en wanneer die afweging omslaat, staat in Wat kost het herstellen van een gehackte WordPress-site?
Oorzaken: waarom het mis kon gaan
In onze ervaring is een verouderde plugin in ongeveer 75 procent van de gevallen de toegangsweg. Niet de WordPress-core zelf. Andere toegangswegen zijn zwakke wachtwoorden en nooit vervangen FTP-inloggegevens. Wie de oorzaak wil begrijpen vóórdat hij iets aanpast, leest dat in Waarom worden WordPress-sites gehackt?
Preventieve maatregelen
Als de site schoon is, kantelt het traject van defensie naar offensie. Welke maatregelen daadwerkelijk zin hebben en wat hun grens is, staat in Hoe beveilig je WordPress preventief?
De juiste securityplugin kiezen
Een geconfigureerde securityplugin zoals Wordfence draagt bij aan WordPress beveiligen. Maar twee plugins naast elkaar leveren minder op, niet meer: ze conflicteren en kosten performance. Wie wil weten welke plugin past bij zijn situatie, inclusief waarom er maar één tegelijk hoort te draaien, leest dat in Welke WordPress security-plugin kies je?
Plugin versus structureel onderhoud
Tooling is geen vervanging voor onderhoud. Wie twijfelt of een securityplugin volstaat of dat structurele maatregelen zwaarder wegen, vindt de afweging uit onze praktijk in WordPress security-plugin vs hardening: wat werkt?
Tweefactorauthenticatie
Tweefactorauthenticatie maakt het voor een aanvaller een stuk lastiger om met gestolen inloggegevens binnen te komen. Wat het doet, waarom het relevant is en waar je het activeert, staat in Hoe stel je 2FA in WordPress in?
Inlogbeveiliging
Het beperken van mislukte inlogpogingen vangt brute-force aanvallen af. Het lost echter niets op tegen de meest voorkomende toegangsweg via kwetsbare plugins. Wat deze maatregel wel en niet doet, lees je in Hoe beperk je mislukte inlogpogingen in WordPress?
De wp-admin URL aanpassen
Het verplaatsen van de standaard inlogpagina verlaagt de zichtbaarheid voor geautomatiseerde scans. Maar het verandert niets aan de kwetsbaarheden die aanvallers daadwerkelijk gebruiken. Wat deze aanpassing wel en niet oplevert, staat in Hoe wijzig je de wp-admin URL in WordPress?
Wat een firewall doet
Een firewall in WordPress filtert verdacht verkeer vóórdat het de site raakt. Hij heeft een duidelijke grens: hij beschermt niet tegen kwetsbaarheden in code die al op de server staat. Wat een WordPress-firewall precies doet en waar hij ophoudt, lees je in Wat is een firewall in WordPress?
De veiligheid van het platform
De risico’s van WordPress beveiligen zitten niet in de kern van het platform, maar in het ecosysteem eromheen: plugins, thema’s en alles wat niet wordt onderhouden. Of dat een reden is om voor een ander platform te kiezen, en wat het antwoord is op de vraag of WordPress veilig genoeg is, staat in Hoe veilig is WordPress? Meer achtergrond over het platform zelf vind je op de WordPress-overzichtspagina.
Veelgestelde vragen
Wat moet ik doen op het moment dat ik ontdek dat mijn site gehackt is? Raak zo min mogelijk aan. Inloggen, bestanden verwijderen of plugins updaten wist sporen die nodig zijn om vast te stellen hoe de aanvaller binnenkwam. Zonder die informatie kun je het gat niet dichten en is de kans groot dat de besmetting terugkomt. Schakel zo snel mogelijk iemand in die het onderzoek kan uitvoeren.
Kan mijn site hersteld worden als ik niet meer in de backend kan? Ja. Toegang tot de WordPress-backend is niet vereist voor herstel. Via de hosting of op serverniveau is er vrijwel altijd een weg naar binnen. Het ontbreken van backendbeschikbaarheid vertraagt het proces, maar maakt het zelden onmogelijk.
Hoe lang duurt het herstellen van een gehackte WordPress-site? De meeste sites zijn binnen een dag weer live. Dat is een ervaringsgetal, geen belofte. Bepalende factoren zijn: of er een SLA-overeenkomst is, de beschikbare capaciteit op dat moment, de omvang van de site en of koppelingen zijn geraakt. Met een SLA wordt binnen vier uur gehandeld bij een calamiteit.
Is mijn site na herstel definitief schoon? Bij oplevering is de site schoon. Herhaling is nooit volledig uit te sluiten, zeker niet als er geen structureel onderhoud volgt. In de praktijk komt herinfectie weinig voor wanneer de gebruikte toegangsweg is gedicht en er daarna periodiek onderhoud plaatsvindt.
Wat gebeurt er als er klantgegevens zijn buitgemaakt? Dan hoort daar juridische opvolging bij. De Autoriteit Persoonsgegevens is de bevoegde instantie in Nederland. De regels op dit gebied wijzigen, en de interpretatie verschilt per situatie. Raadpleeg een jurist voor advies op maat.
Voorkomt een securityplugin dat mijn site gehackt wordt? Een goed geconfigureerde securityplugin verlaagt het risico, maar sluit niets uit. Een plugin beschermt niet tegen kwetsbaarheden in code die hij niet kent of die al actief zijn op het moment van installatie. De combinatie van up-to-date onderhoud en een securityplugin biedt meer bescherming dan tooling alleen.
Een gehackte site of een site die je beter wilt beveiligen vraagt om een concrete beoordeling, niet om meer plugins of een langere checklist. Het wordt specialistisch werk op het moment dat de inzet te groot is voor een standaardoplossing: bij verlies van klantgegevens, bij herhaalde besmetting of bij een site die zakelijk kritiek is. Wat wij op dit gebied doen staat beschreven bij WordPress support en onderhoud.

Over de auteur
Leon
Oprichter & WordPress Developer
Leon Katz richtte WP Agency op vanuit zijn passie voor WordPress en webdevelopment. Met meer dan 20 jaar ervaring in de technische sector helpt hij bedrijven…
Meer weten over deze auteur →