Ga naar de inhoud
15+ JAAR PRAKTIJKWORDPRESS / SEO / COMMERCE / SYSTEMS06 42 61 85 45
VerifiedPress
VerifiedPress

WordPress gehackt: dit doet u nu, in deze volgorde

Een gehackte site voelt als paniek, maar de volgorde van handelen is bekend en overzichtelijk. Wie de stappen in de juiste volgorde uitvoert, is meestal binnen een dag weer schoon online. Wie in paniek alleen het zichtbare symptoom weghaalt, is de aanvaller volgende week weer binnen via dezelfde achterdeur.

Direct doen, in deze volgorde

Werk de lijst van boven naar beneden af en sla geen stap over. De volgorde is belangrijker dan de snelheid.

  • zet de site tijdelijk in onderhoudsmodus of laat de hoster hem afschermen
  • wijzig alle wachtwoorden: WordPress-beheerders, hostingpaneel, FTP/SSH en database
  • maak eerst een kopie van de besmette site als bewijsmateriaal, hoe raar dat ook voelt
  • zet een schone back-up terug van vóór de besmetting, of laat de site professioneel schonen als die er niet is
  • werk daarna direct alles bij: WordPress core, thema en elke plugin
  • verwijder onbekende beheerdersaccounts en controleer geplande taken op vreemde entries

Zo herkent u wat er is gebeurd

Niet elke hack is zichtbaar. Duidelijke signalen zijn een beklad beeld op de homepage, doorverwijzingen naar vreemde webshops, spammail die vanaf uw domein vertrekt of een waarschuwing van Google in de zoekresultaten. Subtielere signalen: onbekende beheerders, bestanden met recente wijzigingsdatums die u niet zelf heeft aangepast, of advertentieteksten in pagina's die u nooit schreef.

De ingang is bijna altijd hetzelfde: een verouderde plugin of een gestolen of zwak wachtwoord. Dat is goed nieuws, want beide zijn structureel te dichten.

Schoonmaken: zelf of laten doen

Met een recente schone back-up en enige technische handigheid kunt u zelf herstellen: terugzetten, alles updaten, wachtwoorden vernieuwen, controleren. Zonder schone back-up wordt het lastig, want malware verstopt zich in systeembestanden en in de database; het zichtbare deel verwijderen is dan niet genoeg.

Laat u het schonen uitvoeren, vraag dan om drie dingen: een verklaring van de vermoedelijke ingang, bewijs dat core-bestanden zijn vergeleken met de officiële versies, en een lijst van wat er is verwijderd of vervangen. Zonder oorzaakanalyse betaalt u voor symptoombestrijding.

Herhaling voorkomen

Na het herstel telt maar één vraag: hoe kwam de aanvaller binnen en is die deur nu dicht? Structurele preventie is geen product maar een routine: updates binnen dagen na verschijnen, tweestapsverificatie voor elke beheerder, zo min mogelijk plugins, dagelijkse back-ups naar een externe locatie en een partij die meldingen ook echt bekijkt.

Bij beheerd onderhoud is die routine precies wat u afneemt. Updates, monitoring en een vast aanspreekpunt zitten in het vaste maandbedrag, zodat een volgende kwetsbaarheid gedicht is voordat die wordt misbruikt.

Wat u aan bezoekers en Google meldt

Transparantie na een incident is geen zwakte. Stond de site dagen offline of zijn er mogelijk gegevens geraakt, meld dat dan kort en feitelijk aan uw klanten, samen met wat u heeft hersteld. Zijn er persoonsgegevens gelekt, beoordeel dan met uw verwerkersafspraken of een melding bij de Autoriteit Persoonsgegevens verplicht is; die termijn is kort.

Richting Google werkt u via Search Console: herstel eerst volledig, vraag daarna de beoordeling aan onder Beveiligingsproblemen en controleer na goedkeuring of de waarschuwing uit de zoekresultaten verdwijnt.

Test vandaag of u voorbereid bent

De schade van een hack wordt vooral bepaald door wat er vóór het incident geregeld was. Doe daarom nu, in een kwartier, deze brandoefening: weet u waar de meest recente back-up staat en hoe oud die is? Staat die kopie buiten de eigen server? Heeft u ooit één keer geprobeerd hem terug te zetten? Weet u wie u belt als het vandaag gebeurt: de hoster, uw beheerder, of niemand?

Controleer daarna de toegangen: hoeveel beheerdersaccounts heeft de site, zijn ze allemaal nog nodig, gebruikt elk account een uniek wachtwoord uit een wachtwoordmanager en staat tweestapsverificatie aan? Elke nee in dit lijstje is goedkoper vandaag op te lossen dan tijdens een incident.

Wie deze vragen niet vlot kan beantwoorden, heeft geen beveiligingsprobleem maar een organisatieprobleem, en dat is goed nieuws: organisatie is regelbaar. Precies dit rijtje is wat een beheerpartij standaard voor u dichtzet, inclusief de terugzetproef die bijna niemand zelf doet.

Veelgestelde vragen

Hoe kom ik van de Google-waarschuwing af?

Herstel eerst de site volledig en dicht de ingang. Vraag daarna in Search Console een beoordeling aan onder Beveiligingsproblemen. De waarschuwing verdwijnt na goedkeuring meestal binnen enkele dagen; een aanvraag vóór de site echt schoon is, vertraagt juist.

Is alleen mijn wachtwoord wijzigen genoeg?

Nee. Als er malware of een achterdeur op de server staat, heeft de aanvaller uw nieuwe wachtwoord niet nodig. Wachtwoorden vernieuwen is stap één; de besmette bestanden en de oorspronkelijke ingang moeten ook weg, anders is het wachten op de volgende keer.

Moet ik betalen bij afpersing?

Betaal niet en reageer niet op afpersingsmails. Bewaar het bericht als bewijs, doe bij schade aangifte bij de politie en herstel vanaf een schone back-up. Betalen geeft geen enkele garantie en markeert u als betalend doelwit voor een volgende ronde.

Mijn hoster heeft de site offline gehaald. En nu?

Dat is vervelend maar meestal terecht: het beschermt bezoekers en het mailverkeer van anderen op dezelfde server. Vraag de hoster om de exacte melding of logregels, herstel op basis daarvan en vraag daarna om herkeuring. Met een schone back-up is dit vaak binnen een dag rond.

Hoe snel moet ik handelen?

Direct, in elk geval dezelfde dag. Elke dag dat de site besmet online staat, groeit de schade: bezoekers zien waarschuwingen, mail vanaf uw domein belandt in spam en zoekmachines koppelen uw naam aan de besmetting. Isoleren en wachtwoorden wijzigen kan binnen een uur; daarmee stopt u de uitbreiding terwijl u het herstel voorbereidt.

Laat eerst zien wat er beter kan

Vraag een afgeschermd concept aan. U krijgt een concrete visuele richting en een pakketadvies op basis van de zichtbare complexiteit.