Je WordPress-site gehackt terwijl alles up-to-date was: hoe dan?

5 min leestijd
Je WordPress-site gehackt terwijl alles up-to-date was: hoe dan?

“Maar ik update álles altijd meteen.” Het is de eerste zin die mensen zeggen als hun site ineens vol staat met spam-links naar dubieuze webshops, bezoekers worden doorgestuurd naar gokspullen, of Google een rood waarschuwingsscherm toont. En ze hebben nog gelijk ook: WordPress, thema en plugins staan keurig op de nieuwste versie. Hoe kan een site die up-to-date is dan tóch gehackt worden?

Omdat updates maar één deur op slot doen — en inbrekers meer deuren kennen.

De vier gebruikelijke verdachten

1. Een oude achterdeur van een eerdere infectie

Dit is de nummer één. Ooit, misschien jaren geleden, is de site al eens besmet geweest — en toen “opgelost” door de zichtbare rommel weg te halen. Maar hackers laten bij een inbraak vrijwel altijd een backdoor achter: een klein PHP-bestandje verstopt in de uploads-map, of een paar regels extra code in een themabestand. Updates overschrijven zulke bestanden niet, want ze horen nergens bij. De aanvaller wandelt maanden later gewoon weer naar binnen, dwars door al je nieuwe versies heen.

2. Een hergebruikt of gelekt wachtwoord

Waarom een slot forceren als je de sleutel hebt? Gebruik je hetzelfde wachtwoord voor je WordPress-login als voor een webdienst die ooit is gelekt, dan proberen aanvallers die combinatie geautomatiseerd overal — ook op jouw site. Er komt geen kwetsbaarheid aan te pas: ze loggen gewoon in. Hetzelfde geldt voor wachtwoorden die ooit per mail zijn rondgestuurd naar een webbouwer of collega (waarom dat riskant is lees je in stuur nooit wachtwoorden per e-mail).

3. Een verlaten plugin of thema

“Up-to-date” betekent: de nieuwste versie die er ís. Maar als een plugin al twee jaar niet meer onderhouden wordt, is de nieuwste versie net zo lek als een mandje — er komt alleen nooit meer een patch. Check bij je plugins wanneer de laatste update van de máker verscheen. Ook berucht: premium thema’s met meegebundelde plugins (sliders, pagebuilders) die alleen via het thema geüpdatet kunnen worden en dus stilletjes verouderen.

4. “Gratis” premium plugins (nulled software)

Een betaalde plugin gratis van een downloadsite geplukt? Dan is de kans levensgroot dat de malware er af fabriek al in zat. Nulled plugins en thema’s zijn een van de meest voorkomende infectiebronnen — je installeert de achterdeur dan eigenhandig.

De eerste 24 uur: stappenplan

Is het raak? Werk dan dit rijtje af, in deze volgorde.

  1. Zet de site op slot. Activeer een onderhoudsmodus of vraag je hoster de site tijdelijk offline of achter een schermpje te zetten. Elke minuut dat de site spam of malware verspreidt, beschadigt je bezoekers én je Google-reputatie.
  2. Wissel álle wachtwoorden — vanaf een ander apparaat. WordPress-beheerders, hostingpaneel, FTP en database. Doe dit bij voorkeur vanaf een tweede, schone computer: als je eigen pc met malware besmet is, kijkt de aanvaller mee terwijl je je nieuwe wachtwoord intypt. Scan je eigen apparaten dus ook.
  3. Controleer de beheerdersaccounts. Ga naar Gebruikers en filter op Beheerder. Elke admin die jij niet kent — vaak namen als “wp-support” of “admin2” — verwijder je direct.
  4. Kies: schone backup terugzetten of laten schoonmaken. Heb je een backup van vóór de infectie, dan is terugzetten de snelste route. Het lastige is dat een backdoor er al weken kan zitten, zodat ook je backups besmet zijn. Bij twijfel: laat je hoster een malwarescan draaien of zet een scanner in. Waarom je backup-bewaartermijn hier ineens heel belangrijk wordt, lees je in backups en uptime: wie lost het op als je site crasht.
  5. Ruim op en update alsnog. Verwijder plugins en thema’s die je niet gebruikt (deactiveren is niet genoeg), gooi nulled software weg en werk daarna alles bij. Een teruggezette backup draait per definitie oude versies — die moet je meteen dichten, anders sta je hier volgende maand weer.
  6. Check hoe Google ernaar kijkt. Zoek op site:voorbeeldbedrijf.nl naar pagina’s die je niet zelf hebt gemaakt, en kijk in Search Console onder Beveiligingsproblemen. Toont Google een waarschuwing bij je site, dan kun je daar na het opschonen een beoordeling aanvragen. Nog geen Search Console? Zo stel je het in — juist voor dit soort meldingen wil je dat het aanstaat.

Waarom het vaak terugkomt

Het frustrerende patroon: site schoongemaakt, twee weken later weer raak. Dat is bijna nooit pech, maar een gemiste backdoor. Eén overgebleven bestandje is genoeg. Daarom is stap 4 zo belangrijk: half schoonmaken is hetzelfde als niet schoonmaken. Een professionele opschoonactie vergelijkt de WordPress-bestanden met de originelen en vlooit ook de database en de geplande taken (cron) door — plekken waar een doe-het-zelf-schoonmaak zelden komt.

Samengevat

  • Updates beschermen tegen bekende lekken, maar niet tegen oude backdoors, gelekte wachtwoorden, verlaten plugins of nulled software.
  • Eerste 24 uur: site op slot, alle wachtwoorden wisselen vanaf een schoon apparaat, vreemde admins weg, schone backup of scan, alles updaten, Google checken.
  • Komt de infectie terug, dan is er een backdoor gemist — dan is grondig laten schoonmaken goedkoper dan blijven dweilen.

Wanneer schakel je hulp in?

Meteen, als het een webshop betreft of als er klantgegevens op de site staan: dan is een hack mogelijk ook een datalek, en daar zitten meldplichten aan vast (bij persoonsgegevens moet je een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens melden). Ook als de infectie terugkeert na je eigen schoonmaak is het tijd voor een professional — je hoster of een beveiligingsspecialist vindt de achterdeur die jij niet ziet. Vraag daarna om een korte hardening-check: twee-factor-authenticatie erop, overbodige plugins eruit, en dit artikel heb je hopelijk nooit meer nodig.

Geen code nodig

Klaar om te beginnen met OnePage?

Bouw je eigen professionele website zonder code

Probeer 14 dagen gratis
Geen creditcard nodig
Alle features inbegrepen
Nederlandse templates