WordPress gehackt? Zo haal ik de backdoors eruit
Bij WordPress is opschonen zelden genoeg. Er blijft bijna altijd een achterdeurtje achter in de uploads-map, in een mu-plugin of in de database. Ik ruim die op, dicht het lek waarmee het begon en haal de waarschuwing bij Google weg.

Backdoors Plugin-lek Google-waarschuwing WooCommerce
Draait er een webshop op en verlies je nu omzet? Sluit de shop tijdelijk in plaats van hem besmet open te houden, en mail me de URL en je hoster.

Waarom er nu zoveel WordPress-sites binnenvallen
WordPress is het meest gebruikte CMS ter wereld en daarmee het grootste doelwit. Meestal komt de aanval binnen via een plugin en niet via WordPress zelf, al was juli 2026 daarop een uitzondering.
Op 19 augustus 2026 verscheen Elementor Pro 4.2.2, met een fix voor een lek waarmee een aanvaller zonder in te loggen PHP-bestanden kon uploaden en uitvoeren (CVE-2026-32475). Elementor Pro draait op ongeveer zes miljoen websites. Het lek werkt alleen bij een gepubliceerde Elementor-pagina met een formulier met uploadveld, maar dat zijn er veel.
Die uitzondering was wp2shell. Op 17 juli 2026 verschenen WordPress 6.9.5, 7.0.2 en 6.8.6 met een fix voor twee lekken in de kern, CVE-2026-63030 en CVE-2026-60137, die samen een aanvaller zonder in te loggen code lieten uitvoeren. De Amerikaanse CISA zette beide vier dagen later op de lijst van actief misbruikte kwetsbaarheden. Draait je site nog op een versie van voor die update, dan is bijwerken het eerste wat er moet gebeuren.
Daaronder ligt een structureler patroon. De gemiddelde WordPress-site hangt aan twintig of meer plugins. Elke plugin is een stuk code van iemand anders dat mee-updatet, of juist niet. Zit er één bij die de maker heeft laten liggen, dan is dat de deur.
Waar ik bij WordPress naar kijk
Een WordPress-hack verstopt zich op vaste plekken. Dit zijn ze.
Checksums tegen het origineel
PHP in de uploadmap
De map die je niet ziet
Gebruikers, opties en cronjobs
Wachtwoorden en salts
Waarschuwing eraf
Hoe een WordPress-hack zich laat zien
Een defacement met een boodschap van de hacker is bij WordPress eerder uitzondering dan regel. Meestal wil de aanvaller juist dat je niets merkt, want een site die gewoon draait blijft langer bruikbaar voor spam en doorverwijzingen.
- Google toont bij je site de melding dat deze gehackt kan zijn
- In Google staan pagina's van jouw domein over medicijnen, gokken of merkkleding
- Bezoekers vanaf hun telefoon worden doorgestuurd, terwijl jij op je laptop niets ziet
- Er staat een beheerder in je gebruikerslijst die niemand heeft aangemaakt
- Je hoster meldt spam vanaf je account, of je mail komt overal in de spambox
- Alles updaten en hopen dat het over is. Een update dicht het lek maar laat de backdoor staan
- Een securityplugin installeren op een al besmette site. Die scant vaak precies de code die hem uitschakelt
- De verdachte admin-gebruiker verwijderen en verder niets. Hij staat er morgen weer, want de cronjob maakt hem opnieuw aan
- Een back-up van vorige week terugzetten zonder te weten wanneer de inbraak begon
Twijfel je? Stuur me de URL voordat je iets weggooit, dan kijk ik ernaar.
De vier deuren die het vaakst openstaan
Bij het herstel zoek ik altijd eerst de oorzaak. In de praktijk komt het bijna altijd uit dit rijtje.
Een hack kan ook een datalek zijn
Dit deel wordt vaak vergeten en het is het deel met de grootste gevolgen. Stonden er persoonsgegevens in de database en kon de aanvaller daarbij, dan is de hack niet alleen een technisch probleem maar ook een datalek.
Onder de AVG moet je een datalek binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat er een risico voor betrokkenen bestaat. Bij een WooCommerce-shop met klantgegevens, adressen en bestelhistorie is die kans niet klein.
Wat ik daarin voor je doe
- Vaststellen welke tabellen benaderd konden worden en wat daarin stond
- Vastleggen wanneer de inbraak begon en wanneer hij is gedicht
- Een technische rapportage die je kunt gebruiken voor je eigen melding
Hoe het herstel verloopt
-
1MeldingJe stuurt me de URL, bij wie je host, wanneer je het merkte en of er een webshop of ledenadministratie op draait. Ik kijk dezelfde of de volgende werkdag.
-
2VeiligstellenDe site gaat in quarantaine met een 503-melding en ik maak een volledige kopie van bestanden en database. Bij een webshop zet ik eerst de bestellingen veilig.
-
3ScannenChecksums op de core, de uploadmap en mu-plugins na, en de database doorzoeken op geïnjecteerde code en verborgen beheerders.
-
4OpschonenCore en plugins opnieuw geïnstalleerd vanaf het origineel, backdoors verwijderd en het thema nagelopen op toegevoegde code in functions.php.
-
5DichtzettenHet lek gaat dicht, alle wachtwoorden en security keys worden vernieuwd en tweefactor gaat op de beheerdersaccounts.
-
6Online en GoogleDe site gaat live, ik dien hem opnieuw in bij Google Search Console en check een week later of er niets terugkomt.
Wat kost het herstel?
Geen abonnement en geen strippenkaart. Je betaalt voor het herstel, en pas als je daarna onderhoud wilt praten we over een contract.
Dat het bedrag niet laag is heeft een reden: het opschonen zelf is het kleinste deel van de klus. Een WordPress-site draait vaak op twintig of meer plugins, en een backdoor verstopt zich net zo goed in de uploadmap, in mu-plugins of in een geplande taak in de database als in de pluginlijst. Uitzoeken waar hij precies zit en hoe hij binnenkwam kost de meeste tijd, en dat is ook het deel dat bepaalt of je over twee weken weer aan de beurt bent.
Vanaf € 495
Core en plugins terug naar het origineel, backdoors eruit, database opgeschoond, wachtwoorden en security keys vernieuwd en de melding bij Google laten weghalen. Exclusief btw.
Dit dekt de meeste hacks. Bij een WooCommerce-shop of een site met tientallen plugins hoor je vooraf of het meer wordt.
€ 85 per uur
Het vervangen van plugins zonder opvolger, het opnieuw opbouwen van verloren content, of een migratie naar een schone installatie. Exclusief btw.
Vooraf krijg je een urenschatting met bandbreedte, zodat je zelf beslist hoe ver je wilt gaan.
Voorkomen dat het opnieuw gebeurt
Bij WordPress zit de winst niet in meer beveiligingsplugins, maar in minder afhankelijkheden. Elke plugin die je niet meer gebruikt is een deur die je kunt dichtmetselen.
-
Core, plugins en thema wekelijks bijgewerkt, met een test voordat het live gaat
-
Licenties van premium plugins actief houden, want zonder licentie geen updates
-
Elke plugin die je niet meer gebruikt verwijderen, niet alleen deactiveren
-
Tweefactor op alle beheerders en xmlrpc dichtzetten als je het niet nodig hebt
Dat kan ik doorlopend voor je doen met een WordPress onderhoudscontract, vanaf 35 euro per maand.

Wat je krijgt bij oplevering
- Een rapportage van wat er is aangetroffen, waar het binnenkwam en wanneer
- Alle nieuwe wachtwoorden en nieuwe security keys, veilig aangeleverd
- Een schone back-up van de herstelde situatie
- Een lijst met plugins die eruit kunnen of vervangen moeten worden
Waarom je dit bij mij zou neerleggen
Ik bouw en beheer al jaren zowel WordPress- als Joomla-sites, en ik heb er geen belang bij om je naar het ene of het andere platform te praten. Bij een gehackte site is de vraag alleen: wat zit erin, hoe kwam het binnen en hoe houden we het buiten.
Ik ben freelancer. Je werkt dus direct met degene die het werk ook doet, zonder supportbalie ertussen. Voor grotere klussen werk ik samen met collega's van Bizzmix, zodat je niet van alleen mij afhankelijk bent.
-
WordPress en WooCommerce, inclusief hosting en migraties
-
Werkt met WP-CLI, dus opschonen gaat controleerbaar en niet op gevoel
-
Waalwijk, klanten in heel Nederland
-
Eerlijk advies, ook als het antwoord is dat opnieuw opbouwen goedkoper uitpakt
Draait je site op Joomla in plaats van WordPress? Daarvoor heb ik een aparte pagina, toegespitst op Joomla-extensies.
Wat mensen met een gehackte WordPress-site vragen
WordPress gehackt en je weet even niet waar te beginnen?
Stuur me een mailtje met vier dingen: de URL van je site, bij wie je host, wanneer je het merkte en of er een webshop of ledenadministratie op draait. Daarmee kan ik meestal al zeggen waar je aan toe bent. Ik reageer meestal binnen een werkdag.