Wat doe je direct als je WordPress gehackt is?
Als je merkt dat je website ineens rare berichten toont, bezoekers worden doorgestuurd of je niet meer kunt inloggen, is het belangrijk om snel en rustig te handelen. De eerste stap is niet meteen alles zelf proberen op te lossen, maar eerst de schade beperken. Verander wachtwoorden, zet verdachte toegang uit en neem de website tijdelijk uit de lucht als dat nodig is. Daarna kun je gericht kijken naar herstel, opschoning en beveiliging. Zo voorkom je dat de hack zich verder verspreidt.
De belangrijkste vraag is dus: hoe krijg je je WordPress website veilig terug zonder extra risico te nemen? Het antwoord hangt af van wat er precies is gebeurd, maar een vaste volgorde helpt bijna altijd.
Doe eerst dit:
- Wijzig direct wachtwoorden van WordPress, hosting, e-mail en andere gekoppelde accounts.
- Controleer welke gebruikers toegang hebben en verwijder onbekende accounts.
- Maak een back-up van de huidige situatie, ook als die besmet lijkt.
- Zet de site indien nodig tijdelijk offline of in onderhoudsmodus.

Hoe herken je dat WordPress echt gehackt is?
Een hack is niet altijd meteen zichtbaar. Soms zie je duidelijke signalen, zoals vreemde links, spam, omleidingen of een melding van je browser dat de site onveilig is. In andere gevallen merk je vooral dat de website traag wordt, dat inloggegevens niet meer werken of dat er onbekende bestanden zijn aangepast.
Een gehackte WordPress-site kan ook problemen geven zonder dat bezoekers het direct zien. Denk aan verborgen spam, schadelijke code in thema’s of plugins, of aangepaste instellingen die later weer voor problemen zorgen. Juist daarom is alleen een visuele controle vaak niet genoeg.
Let vooral op deze signalen:
- Onbekende berichten, pagina’s of links op de website
- Doorverwijzingen naar vreemde websites
- Inlogproblemen of plotselinge nieuwe gebruikers
- Waarschuwingen van Google, browser of hostingpartij
- Bestanden of instellingen die je niet zelf hebt aangepast
Hoe herstel je een gehackte WordPress-website?
Het herstellen van een gehackte WordPress-site begint met opschonen en controleren. Verwijder niet zomaar willekeurige bestanden, want dan kan de oorzaak blijven bestaan. Het doel is om de besmetting te vinden, te verwijderen en daarna de zwakke plek te dichten.
In de praktijk bestaat herstel meestal uit een aantal logische stappen: schadelijke code opsporen, verdachte plugins of thema’s controleren, kernbestanden vervangen en wachtwoorden opnieuw instellen. Daarna moet je ook testen of formulieren, inlogfuncties en andere koppelingen nog goed werken.
Als je een recente, schone back-up hebt, kan terugzetten soms de snelste oplossing zijn. Maar ook dan moet je controleren of de oorzaak van de hack is aangepakt. Anders loop je het risico dat het probleem terugkomt.

Wat moet je controleren na het herstel?
Na het opschonen is de website pas echt veilig als je alles hebt nagelopen. Controleer of alle gebruikers en beheerders kloppen, of er geen onbekende code meer aanwezig is en of je website normaal functioneert. Kijk ook of formulieren, betaalprocessen en automatische e-mails nog goed werken.
Bij WordPress is het verstandig om ook plugins, thema’s en de WordPress-versie zelf bij te werken. Verouderde software is een veelvoorkomende bron van problemen. Daarnaast helpt het om onnodige plugins te verwijderen, zodat je minder onderdelen hebt die onderhoud nodig hebben.
Controleer na herstel in elk geval:
- Of alle beheerdersaccounts bekend en nodig zijn
- Of wachtwoorden opnieuw en sterk zijn ingesteld
- Of de website geen verdachte omleidingen meer heeft
- Of back-ups weer goed worden gemaakt
- Of beveiligings- en updatebeheer op orde zijn
Hoe voorkom je dat WordPress opnieuw gehackt wordt?
Voorkomen is bij WordPress minstens zo belangrijk als herstellen. Veel hacks ontstaan niet door één groot probleem, maar door een combinatie van zwakke wachtwoorden, verouderde plugins, slecht onderhoud of te veel losse systemen. Een website met resultaat vraagt daarom niet alleen om goede inhoud, maar ook om techniek die bijgehouden wordt.
De beste basis is een omgeving waarin hosting, updates, back-ups en beveiliging structureel geregeld zijn. Zo hoef je niet telkens zelf te bedenken welke plugin je moet bijwerken of welke instelling risico geeft. Dat geeft meer overzicht en minder stress, zeker als je website ook afspraken, betalingen of klantprocessen ondersteunt.
Praktische maatregelen zijn onder andere het beperken van inlogtoegang, het gebruiken van sterke wachtwoorden en het regelmatig controleren van updates. Ook helpt het om alleen noodzakelijke onderdelen actief te houden. Hoe minder losse schakels, hoe kleiner de kans op fouten.
Wanneer schakel je hulp in?
Als je niet precies weet waar de hack zit, als je website blijft uitvallen of als er betaal- en klantgegevens mee gemoeid zijn, is hulp inschakelen verstandig. Dan wil je niet experimenteren, maar snel naar een veilige en stabiele situatie. Zeker bij een website die onderdeel is van je bedrijf, telt continuïteit zwaar.
Een Nederlands platform met technische ondersteuning kan dan veel rust geven. Je hoeft niet alles zelf uit te zoeken en krijgt hulp bij herstel, onderhoud en doorontwikkeling. Dat is vooral handig wanneer je website meer doet dan alleen informatie tonen, bijvoorbeeld aanvragen verzamelen, afspraken inplannen of online verkopen ondersteunen.
Een gehackte WordPress-website vraagt om snelle actie, maar vooral om een doordachte aanpak. Eerst de schade beperken, daarna opschonen en vervolgens de beveiliging structureel verbeteren. Als je website belangrijk is voor je bedrijf, zorg dan dat techniek, onderhoud en ondersteuning niet losse puzzelstukjes zijn, maar één goed geregeld geheel.