Wanneer je website gehackt is, is het belangrijk om kalm te blijven en direct de schade te beperken: isoleer de site, reset alle toegangen, herstel vanaf een schone backup, verwijder schadelijke code en implementeer blijvende beveiligingsmaatregelen. In de cruciale eerste 24 uur is het doel om de toegang van de aanvaller te blokkeren, verdere schade aan bezoekers en data te voorkomen, verkeerde signalen aan zoekmachines te vermijden en je site op een verantwoorde manier weer live te zetten.
Een gehackte website betekent niet alleen dat er een andere afbeelding op de homepage staat. Vaak blijven aanvallers onzichtbaar en creëren ze spam pagina’s, passen ze betaalformulieren aan, voegen ze beheerdersaccounts toe, plaatsen ze verborgen redirects in de database of gebruiken ze je server voor het versturen van spam e-mails. Het herstelproces is daarom meer dan alleen bestanden verwijderen. Het vraagt om een systematische aanpak die bewijsmateriaal veiligstelt, de schoonmaak bevestigt en herhaling voorkomt.
In deze gids leggen we stap voor stap uit wat je direct moet doen als je website gehackt is. We houden het technisch begrijpelijk en praktisch toepasbaar, ongeacht of je een WordPress site, maatwerk software, webshop of bedrijfswebsite hebt: isoleer, sluit toegang af, herstel, controleer en versterk.
Signalen dat je website gehackt is
Een hack begint niet altijd met een zichtbare storing. Sommige aanvallen lopen wekenlang onopgemerkt door. Al één van onderstaande signalen is reden om de situatie niet als een gewone fout, maar als een beveiligingsincident te behandelen.
- In Google zoekresultaten verschijnen ongewenste titels met gokken, medicijnen, crypto of adult content onder je domein.
- De browser waarschuwt voor onveilige verbinding, phishing of malware op je site.
- Je kunt niet meer inloggen in het beheerpaneel of ziet onbekende admin gebruikers.
- Plotselinge pieken in CPU, RAM, schijfgebruik of e-mailverkeer op de server.
- Onverwachte wijzigingen in .htaccess, index.php, wp-config.php of thema bestanden.
- Bezoekers worden doorgestuurd naar onbekende domeinen.
- Er wordt zonder jouw toestemming massaal e-mail verzonden vanuit je hosting account.
- Beveiligingsplugins zijn uitgeschakeld of logbestanden zijn verwijderd.
Bijvoorbeeld: een blog met normaal 2.000 bezoekers per dag die plotseling 30.000 verzoeken ontvangt, duidt meestal op bots, brute force pogingen of schadelijke scripts. Of een thema van 10 MB dat binnen enkele dagen groeit naar 80 MB kan wijzen op backdoor bestanden.
De eerste 30 minuten na een hack: focus op bewijs en controle, niet paniek
Je eerste impuls moet niet zijn om alles te verwijderen. Willekeurig bestanden wissen kan sporen vernietigen, het schoonmaakproces bemoeilijken en ervoor zorgen dat je een corrupt backup terugzet. Maak eerst een momentopname van de situatie: noteer datum, tijd, waarschuwingen, getroffen URL’s, verdachte gebruikers, recente updates en hosting logs. Die informatie helpt zowel support als beveiligingsspecialisten om snel te handelen.
Voor sites die persoonsgegevens, e-commerce of lidmaatschappen verwerken is het belangrijk om een logboek bij te houden: welke data is mogelijk aangetast, wanneer begon de aanval en vanaf welke IP-adressen is toegang geprobeerd? Bij Hostragons helpt het supportteam als je bij melding domeinnaam, betreffende mappen, tijdsperiode en foutmeldingen doorgeeft. Meer over hosting keuzes vind je via Veilige webhostingpakketten.
| Tijdsframe | Prioriteit | Actie | Te vermijden fout |
|---|---|---|---|
| Eerste 0-30 minuten | Schade beperken | Site isoleren, bewijsmateriaal vastleggen, logs veiligstellen | Alle bestanden lukraak verwijderen |
| 30-90 minuten | Toegang blokkeren | Wachtwoorden, API-sleutels en admin sessies resetten | Alleen WordPress wachtwoord veranderen |
| 1-4 uur | Herstellen vanaf schone bron | Herstellen van geverifieerde backup of geïnfecteerde bestanden in quarantaine plaatsen | Backup na hack als schoon beschouwen |
| 4-24 uur | Verifiëren en versterken | Scannen, updaten, WAF instellen, permissies controleren, monitoring en zoekmachine checks | Denken dat het werk klaar is zodra de site weer online is |
Stap 1: Isoleer de site en beperk verdere schade
De eerste cruciale stap na een hack is voorkomen dat de aanvaller en schadelijke code meer schade aanrichten. Dit is vergelijkbaar met het dichtdraaien van een gaskraan voordat het vuur geblust kan worden. De site hoeft niet volledig offline, maar bezoekers mogen niet worden blootgesteld aan schadelijke redirects, valse betaalformulieren of geïnfecteerde bestanden.
Zet de site in onderhoudsmodus of beperk tijdelijk de toegang
Gebruik je WordPress, schakel dan de onderhoudsmodus in. Bij maatwerk kun je tijdelijk een 503-status teruggeven of alleen toegang toestaan vanaf bepaalde IP-adressen. De 503-code vertelt zoekmachines dat de site tijdelijk niet beschikbaar is, wat beter is dan een 404 of lege pagina. Bij phishing of malware is volledige toegang blokkeren veiliger.
- Laat het beheerpaneel niet open toegankelijk; gebruik IP-restricties.
- Schakel tijdelijk de uitvoering van PHP uit in uploadmappen.
- Stop de SMTP-toegang bij misbruik voor spamversturing.
- Schakel virtuele POS en betaalintegraties tijdelijk uit als die zijn getroffen.
Beveilig logs en de huidige staat van bestanden
Tijdens isolatie moeten toegangslogs, foutlogs, FTP-logs en controlpanel-activiteiten bewaard blijven. Vaak is de eerste ingang een oude plugin, zwak FTP-wachtwoord, gehackt admin-account of verkeerde bestandspermissies. Zonder logs is het lastig om de oorzaak te achterhalen, wat kan leiden tot herhaalde hacks.
Het kan nuttig zijn om de serverbestanden lokaal te downloaden en in een veilige omgeving te analyseren. Omdat deze bestanden schadelijke code kunnen bevatten, doe dit op een computer met antivirusbescherming. Als je hostingpanel backup-opties heeft, bewaar de backup van het incidentmoment alleen voor analyse en gebruik niet direct als herstelbackup. Voor automatische back-ups bekijk je hostingoplossingen met automatische back-up.
Stap 2: Reset alle toegangen, wachtwoorden en sleutels
Veel website-eigenaren veranderen na een hack alleen het beheerderswachtwoord. Maar de ingang van een aanvaller kan ook via FTP, databasegebruikers, hostingpaneel, SSH-sleutels, e-mailaccounts, API-tokens of externe koppelingen zijn. Daarom is de tweede stap het volledig resetten van alle toegangsgegevens.
Welke wachtwoorden moet je veranderen?
- Hosting controlpanel wachtwoord.
- FTP-, SFTP- en SSH-gebruikerswachtwoorden.
- Databasegebruikerswachtwoord en connectie-instellingen.
- Beheerders- en redacteursaccounts in het CMS.
- E-mailaccounts, vooral die via je domein verzenden.
- API-sleutels, betalingssystemen, CDN- en DNS-panelen.
- Git, deployment, automatisering en back-up services sleutels.
Gebruik sterke wachtwoorden van minimaal 16 tekens, uniek en moeilijk te raden. Gebruik nooit hetzelfde wachtwoord op meerdere platformen. Activeer waar mogelijk tweefactorauthenticatie (2FA), vooral voor beheerdersaccounts. Dit vermindert brute force-aanvallen aanzienlijk.
Verwijder verdachte gebruikers en beëindig actieve sessies
Onbekende gebruikers in het CMS alleen deactiveren is onvoldoende; noteer eerst hun rol, aanmaakdatum en acties, en verwijder ze daarna. In WordPress kun je alle sessies beëindigen door beveiligingssleutels te vernieuwen. Bij maatwerk kan de sessietabel worden geleegd. Controleer in webshops vooral accounts met beheerdersrechten, niet klantaccounts.
Een voorbeeld: een aanvaller kan via een oud redacteursaccount met uploadrechten een webshell hebben geplaatst. Alleen het adminwachtwoord veranderen is dan niet genoeg; het redacteursaccount blijft actief. Controleer daarom het rechtenoverzicht en beperk onnodige admin- en redacteursrollen. Zorg ook voor veilige domeinnaam-, DNS- en SSL-beheer via domeinnaam beheer en DNS beveiliging en oplossingen voor SSL certificaat.
Stap 3: Herstel vanaf een schone backup of zet geïnfecteerde delen in quarantaine
De snelste en veiligste manier om te herstellen is teruggaan naar een geverifieerde schone backup. Het is echter cruciaal dat de backup écht schoon is. Een backup van gisteren is misschien al geïnfecteerd als de hack een week eerder begon. Beoordeel altijd backupdata, logs en wijzigingstijden samen.
Hoe kies je een schone backup?
Bepaal eerst wanneer de hack voor het eerst zichtbaar werd. Bijvoorbeeld: als Google Search Console op 12 maart waarschuwt, maar serverlogs verdachte activiteit op 5 maart tonen, dan is een backup van 12 maart niet betrouwbaar. Kies een backup van 4 maart of eerder en scan die grondig.
- De backup moet dateren van vóór het vermoedelijke begin van de hack.
- Er mogen geen onbekende admingebruikers in staan.
- Controleer integriteit van bestanden; vergelijk CMS-kernbestanden met originele pakketten.
- Zoek in de database naar verborgen iframes, base64-codes, verdachte scripts en spam.
- Voer na herstel direct alle software-updates uit.
Wat als er geen backup is?
Als er geen schone backup beschikbaar is, moet je extra voorzichtig te werk gaan. Zet een kopie van de website op een stagingomgeving. Plaats verdachte bestanden in quarantaine, installeer CMS-kernbestanden opnieuw vanuit officiële bronnen en vervang thema’s en plugins door schone versies. De uploadmap is een favoriete plek voor aanvallers; controleer hier goed op .php, .phtml, .phar en vergelijkbare uitvoerbare bestanden.
Database opschonen is net zo belangrijk. Schadelijke redirects zitten vaak verborgen in site-instellingen, widgets, thema-instellingen of content. Zoek in grote databases op keywords als script, iframe, eval, atob, base64_decode, gzinflate, shell_exec en document.location. Niet elke base64-code is kwaadaardig; onzorgvuldig verwijderen kan de site breken. Maak daarom altijd een databasekopie vóór je begint.
Stap 4: Verwijder schadelijke code, update en sluit kwetsbaarheden

Je site alleen herstellen is niet genoeg. Als je de ingang van de aanvaller niet vindt en sluit, kan de hack zich herhalen. Stap vier richt zich op het afronden van schoonmaak, het dichten van softwarelekken en corrigeren van configuratiefouten.
Checklist voor het bestandssysteem
- Bekijk bestanden die recent zijn aangepast en onderzoek onverklaarde wijzigingen.
- Vergelijk CMS-kernbestanden met de officiële versies.
- Controleer uploadmappen op uitvoerbare bestanden.
- Inspecteer verborgen bestanden zoals .user.ini en .htaccess op verdachte redirects.
- Beperk bestandsrechten: standaard is 644 voor bestanden, 755 voor mappen.
- Verwijder ongebruikte thema’s, plugins, oude backup-zipbestanden en testmappen.
Voor WordPress geldt dat ongebruikte plugins verwijderd moeten worden, niet alleen uitgeschakeld. Een verouderde slider, formulier- of bestandsbeheerplugin kan ook uitgeschakeld nog risico’s bevatten. Nulled thema’s en plugins bevatten vaak backdoors en vormen een serieuze bedreiging voor je merk en klantdata.
Update volgorde
Begin met het updaten van het CMS, daarna het thema en vervolgens de plugins. Gebruik je een verouderde PHP-versie? Test compatibiliteit en stap over naar een recente ondersteunde versie. Websites met oude PHP-versies lopen grote risico’s omdat er geen beveiligingspatches meer verschijnen. Bij hosting zijn actuele PHP-versies, geïsoleerde accounts, automatische backups en firewallondersteuning essentieel. Bekijk hiervoor Hostragons web hosting.
Controleer ook altijd of je SSL-certificaat geldig is. SSL beschermt je site niet volledig tegen hacks, maar versleutelt wel de communicatie en vermindert de impact van valse formulieren. SSL is verplicht op login-, betaal- en lidmaatschapspagina’s. Voor certificaatopties kun je kocht SSL certificaat raadplegen.
Stap 5: Controleer, monitor en zorg voor blijvende beveiliging voordat je live gaat
De laatste stap is bevestigen dat je site echt schoon is en maatregelen nemen om herhaling te voorkomen. Sla deze stap niet over, want anders kunnen dezelfde meldingen binnen enkele dagen terugkeren. Controle omvat zowel technische scans als procesmatige checks.
Checks vóór livegang
- Test homepage, loginpagina, betaalpagina en populaire URL’s op verschillende apparaten.
- Controleer Google Search Console op beveiligingsproblemen en handmatige acties.
- Bekijk sitemap en robots.txt.
- Analyseer serverlogs op herhaalde 404-, 500-, POST- en loginpogingen.
- Controleer e-mailreputatie; bij blacklisting start je herstelprocedure.
- Test betaal-, contact- en uploadformulieren.
Als Google of browsers je site als onveilig markeren, dien je na het schoonmaken een verzoek tot herbeoordeling in. Wees hierbij concreet over wat er schoongemaakt is, welke kwetsbaarheden zijn gedicht en welke preventieve maatregelen zijn genomen. Geef bijvoorbeeld aan dat een oude bestandsbeheerplugin is verwijderd, alle adminwachtwoorden zijn vernieuwd en PHP-uitvoering in uploadmappen is uitgeschakeld.
Blijvende beveiligingsmaatregelen
Beveiliging is geen eenmalige actie, maar een continu proces. Zelfs voor kleine zakelijke sites draagt een maandelijkse onderhoudsplanning bij aan het aanzienlijk verlagen van hackrisico’s. Minimaal dienen er wekelijkse updatecontroles, dagelijkse backups, sterke wachtwoordregels en logmonitoring te zijn. Voor drukbezochte sites adviseren we WAF, CDN, geavanceerde botbescherming en externe beveiligingsscans.
| Maatregel | Wat doet het? | Aanbevolen frequentie | Prioriteit |
|---|---|---|---|
| Automatische backups | Levert een schone herstelpunt | Dagelijks of wekelijks | Zeer hoog |
| 2FA (tweefactorauthenticatie) | Voorkomt misbruik van gestolen wachtwoorden | Continu | Zeer hoog |
| CMS en plugin updates | Dicht bekende kwetsbaarheden | Wekelijks controleren | Hoog |
| WAF en botbescherming | Filtert schadelijke verzoeken vóór ze de site bereiken | Continu | Hoog |
| Bestandsintegriteitscontrole | Meldt ongewenste wijzigingen | Dagelijks | Middel-hoog |
| SSL en veilige DNS | Beschermt data en domeinnaam | Continu | Hoog |
Bij bedrijfswebsites is het belangrijk om verantwoordelijkheden schriftelijk vast te leggen. Wie voert updates uit, wie controleert backups, wie wordt geïnformeerd bij beveiligingsincidenten en wanneer gaat de site in onderhoudsmodus? Dergelijke afspraken zorgen ervoor dat het team bij een hack scenario kalm en efficiënt handelt.
Extra herstelstappen voor SEO, reputatie en gebruikersvertrouwen
Zelfs na technisch schoonmaken vraagt SEO extra aandacht. Aanvallers maken vaak duizenden spam-URL’s aan. Als die geïndexeerd zijn, moet je na schoonmaak zorgen voor correcte 404-, 410- of passende redirects. Bulk redirects naar de homepage kunnen juist negatief uitpakken in Google’s kwaliteitsbeoordeling.
Controleer in Search Console geïndexeerde pagina’s, beveiligingsproblemen, handmatige acties en sitemaps. Dien je sitemaps opnieuw in nadat je spam pagina’s definitief hebt verwijderd. Bij schadelijke merk-gerelateerde zoekresultaten kan een verzoek tot herindexering nodig zijn.
Voor het vertrouwen van gebruikers is heldere, niet paniekzaaiende communicatie belangrijk. Als gebruikersdata, betalingsinformatie of accounts mogelijk zijn aangetast, moet je juridische verplichtingen en privacyregels volgen. Bij een eenvoudige informatiesite is de situatie anders dan bij een webshop met leden.
Veelgemaakte fouten om te vermijden
Fouten tijdens het herstel kunnen meer schade veroorzaken dan de hack zelf. De meest voorkomende misstap is denken dat het probleem opgelost is zodra de site weer online staat. Als er een backdoor achterblijft, kan de aanvaller snel terugkomen. Ook het terugzetten van een niet-gecontroleerde backup is riskant: die bevat mogelijk opnieuw schadelijke code.
- Geen backup maken vóór schoonmaak.
- Alleen zichtbare malware verwijderen zonder de oorzaak te onderzoeken.
- Vast blijven houden aan verouderde plugins of thema’s.
- Teveel adminrechten geven aan alle gebruikers.
- Logbestanden wissen of overschrijven zonder te analyseren.
- Gebruik van goedkope of onbetrouwbare thema’s en plugins.
Te ruime bestandsrechten maken het aanvallers makkelijk. Hoewel 777 als snelle oplossing lijkt, is het een groot risico in productieomgevingen. Volg het principe van minimale rechten: schrijfrechten alleen waar strikt noodzakelijk.
Korte samenvatting van directe acties
Bij een hack is het belangrijk om de volgorde te respecteren: eerst site isoleren, dan alle toegang resetten, daarna herstellen via een schone backup of gecontroleerde schoonmaak, kwetsbaarheden dichten en tot slot verifiëren voordat je weer live gaat. Deze aanpak minimaliseert technische risico’s, SEO-schade en reputatieverlies.
Bij Hostragons kun je rekenen op een veilige hostingomgeving, SSL-certificaten, domeinbeheer en back-up oplossingen die de veerkracht van je website vergroten. Wil je je huidige hostingstructuur onder de loep nemen? Begin dan op Hostragons hosting pakketten en Domeinsopzoeking en domeinbeheer. Vergeet niet dat bij je keuze snelheid, veiligheid, backup en support in balans moeten zijn.
Veelgestelde vragen
Moet ik mijn site direct offline halen als die gehackt is?
Als je site malware verspreidt, bezoekers doorstuurt naar andere sites of betaalformulieren zijn aangetast, moet je direct de toegang beperken. Bij minder ernstige gevallen volstaat een 503-onderhoudsmodus of IP-beperking. Het doel is bezoekers te beschermen en zoekmachines duidelijk te maken dat het tijdelijk is.
Is herstellen vanaf een backup altijd voldoende?
Nee. Een backup versnelt herstel, maar als je de oorzaak niet wegneemt, kan de site opnieuw gehackt worden. Na herstel moet je altijd wachtwoorden veranderen, updates doen, bestandsrechten controleren en kwetsbare plugins, thema’s of configuratieproblemen oplossen.
Verlies ik mijn SEO-positie door een hack?
Bij snelle en correcte afhandeling is blijvend SEO-verlies niet altijd het geval. Maar als spam-URL’s geïndexeerd zijn, Google waarschuwt of de site lang offline is, kunnen rankings dalen. Na schoonmaak moet je Search Console controleren, een herbeoordeling aanvragen en spam pagina’s verwijderen.
Waarom wordt mijn WordPress site steeds weer gehackt?
Herhaalde hacks komen vaak door achtergebleven backdoors, verouderde plugins, zwakke wachtwoorden, onnodige admin accounts, onjuiste bestandsrechten en geïnfecteerde backups. Vervang alleen zichtbaar kwaadaardige code niet, maar zoek de oorzaak en reset alle toegangen.
Beïnvloedt mijn hostingkeuze de veiligheid van mijn site?
Ja. Een hosting met geïsoleerde accounts, up-to-date PHP, regelmatige backups, firewall, malware scans, snelle support en SSL-ondersteuning maakt een groot verschil. Veilig hosten lost niet alle risico’s op, maar vermindert de aanvalsvlak en versnelt herstel.