Naar de inhoud
WT Digital

Kennis

Website gehackt? Zo herken je het, los je het op en voorkom je herhaling

Door de redactie van WT Digital · verantwoordelijke uitgever Wilco Terlouw· 29 augustus 2026· 4 min lezen

Kort antwoord

Neem meteen contact op met je hostingpartij, verander alle wachtwoorden (hosting, WordPress, e-mail, FTP) en zet de site tijdelijk offline of in onderhoud. Zet daarna een schone back-up van vóór de hack terug, werk alles bij en laat de site scannen. Meld het bij de Autoriteit Persoonsgegevens als er klantgegevens gelekt kunnen zijn, en vraag in Google Search Console een herbeoordeling aan.

Een gehackte website is bijna nooit persoonlijk. Programma’s zoeken automatisch naar sites met een verouderde plugin of een zwak wachtwoord, en breken in waar het kan. De schade is wel echt: klanten zien een waarschuwing, Google haalt je uit de resultaten en je e-mail kan op een spamlijst komen. Snel en in de goede volgorde handelen beperkt die schade tot een paar dagen.

Hoe weet je dat je website gehackt is?

Meestal merk je het aan een van deze signalen:

  • Google toont bij je site een rode pagina ‘Deze website is mogelijk gehackt’ of ‘Misleidende site’.
  • In Google Search Console staat een melding onder ‘Beveiligingsproblemen’.
  • In de zoekresultaten verschijnen pagina’s van jouw site over medicijnen, gokken of merkkleding, vaak in het Japans of Engels.
  • Bezoekers worden doorgestuurd naar een andere site, soms alleen op mobiel of alleen via Google.
  • Je hostingpartij mailt dat je account spam verstuurt of dat er malware is gevonden.
  • Er staan onbekende gebruikers in WordPress, of je eigen wachtwoord werkt niet meer.
  • De site is ineens erg traag zonder dat je iets veranderd hebt.

Twijfel je? Zoek in Google op site:jouwdomein.nl en bekijk of er pagina’s tussen staan die je niet kent.

Wat doe je het eerste uur?

  1. Bel of mail je hostingpartij. Zij zien logbestanden die jij niet ziet en kunnen de site in quarantaine zetten. Vraag welke back-ups er zijn en van welke datums.
  2. Verander alle wachtwoorden: hostingpaneel, WordPress-beheerders, database, FTP/SFTP en de e-mailaccounts die aan het domein hangen. Doe dat vanaf een computer waarvan je zeker weet dat hij schoon is.
  3. Zet de site offline of in onderhoudsmodus. Een korte melding ‘We werken aan de site, bel ons op …’ is beter dan bezoekers die een waarschuwing of gokreclame zien.
  4. Overschrijf niets. Laat de huidige, besmette versie staan totdat er een kopie van is; die heb je later nodig om te zien hoe ze binnenkwamen.
  5. Waarschuw wie erbij hoort: je bouwer, je collega’s die inloggen, en als je klantgegevens op de site hebt, ook je klanten (zie hieronder).

Hoe krijg je de schadelijke code weg?

De betrouwbaarste weg is een schone back-up van vóór de hack terugzetten, en dan direct alles bijwerken: WordPress of ander systeem, thema, plugins, PHP-versie. Weet je niet wanneer de hack begon, laat dan eerst een scan draaien. Gratis scanners zoals Wordfence of de SiteCheck van Sucuri geven een eerste indruk; een grondige opruiming door een specialist kost in de praktijk € 150 tot € 500 en is voor een bedrijfssite meestal de moeite waard. Verwijder de onbekende gebruikers, controleer de map met uploads op bestanden die daar niet horen (.php-bestanden tussen je foto’s) en bekijk of er onbekende omleidingen in .htaccess staan.

Werd je gehackt via een plugin die geen updates meer krijgt, vervang die dan. Dezelfde gaten laten zitten betekent dat de volgende inbraak een kwestie van weken is.

Moet je een datalek melden?

Als de gehackte site persoonsgegevens verwerkte, ja, waarschijnlijk. Denk aan een contactformulier waarvan de inzendingen in de database staan, een klantenlogin, een boekingssysteem of een webshop met accounts. Onder de AVG (sinds 25 mei 2018) moet je een datalek met risico voor betrokkenen binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en de betrokkenen zelf informeren als het risico hoog is. Een site met alleen statische tekst en een formulier dat direct naar je mailbox stuurt en niets bewaart, valt hier meestal buiten. Leg vast wat er is gebeurd en wat je hebt gedaan; ook als je niet meldt, moet je dat kunnen laten zien.

Let op het verschil met ‘Check je hack’ van de politie: dat is een gratis dienst waarmee je controleert of je e-mailadres in gelekte gegevens voorkomt. Nuttig na een hack, maar het zegt niets over je website.

Hoe kom je van de Google-waarschuwing af?

Ga in Search Console naar ‘Beveiligingsproblemen’, bekijk welke adressen Google noemt, los ze op en klik op ‘Beoordeling aanvragen’. Beschrijf kort wat er mis was en wat je hebt gedaan. Google beoordeelt dat meestal binnen een paar dagen. De rode pagina verdwijnt daarna; je posities herstellen in de weken erna, zolang de spampagina’s niet terugkomen.

Hoe voorkom je herhaling?

  • Werk elke maand alles bij, of laat dat doen; zie WordPress onderhouden.
  • Tweestapsverificatie voor iedereen die kan inloggen.
  • Zo weinig plugins als mogelijk, en alleen van makers die nog updates uitbrengen.
  • Dagelijkse back-ups op een andere plek dan de server zelf, minimaal dertig dagen bewaard.
  • Een site zonder database en plugins (een ‘statische’ site) heeft dit aanvalsvlak niet; voor veel bedrijfssites is dat een reële keuze.

Wil je weten of er nu iets mis is met je site, of hoe kwetsbaar ze is, doe dan de gratis website-check; die kijkt onder meer naar verouderde software en de beveiligde verbinding.

Veelgestelde vragen

Hoe lang duurt het herstel van een gehackte website?

Met een schone back-up en een specialist een dag of twee. Zonder back-up en met veel besmette bestanden een week, soms langer.

Kan mijn hostingpartij mijn site zomaar offline zetten?

Ja, als je site spam verstuurt of malware verspreidt, doen ze dat om andere klanten te beschermen. Meestal krijg je een mail met wat er moet gebeuren om weer online te gaan.

Is mijn website beveiligd met alleen een slotje (https)?

Nee. Het slotje versleutelt de verbinding tussen bezoeker en site, maar zegt niets over lekken in je software. Beide heb je nodig.

Gratis en zonder verplichtingen

Benieuwd hoe je huidige site het doet?

Vul je webadres in. Je krijgt binnen één werkdag een begrijpelijk rapport: hoe snel je site is, of Google je begrijpt en wat er beter kan. In gewone taal.

Rapport binnen één werkdag in je inbox. Geen nieuwsbrief, geen verplichtingen.