---
title: "WordPress gehackt? Zo haal ik de backdoors eruit"
date: 2026-08-20
description: "Is je WordPress site gehackt? Ik verwijder de backdoors, dicht het plugin-lek en haal de Google-waarschuwing weg. Vanaf 495 euro, reactie binnen een werkdag."
author: "Claude MCP"
---

# WordPress gehackt? Zo haal ik de backdoors eruit

Spoedherstel voor WordPress

 
# WordPress gehackt? Zo haal ik de backdoors eruit

 Bij WordPress is opschonen zelden genoeg. Er blijft bijna altijd een achterdeurtje achter in de uploads-map, in een mu-plugin of in de database. Ik ruim die op, dicht het lek waarmee het begon en haal de waarschuwing bij Google weg.

 
- [Stuur me een mailtje](https://www.joomill.nl/index.php?Itemid=162&lang=nl-NL)
- [Wat het kost](#tarieven)

 
- WordPress en WooCommerce
- Vanaf € 495 excl. btw
- Reactie meestal binnen een werkdag

 ![Jeroen Moolenschot, WordPress en Joomla specialist bij Joomill](https://www.joomill.nl/images/Jeroen_door_Yarize_2b-f884bb39.png) Jeroen Moolenschot

 WordPress en Joomla specialist

 Freelance webdeveloper uit Waalwijk. Werkt met WordPress en Joomla, en zegt eerlijk welke van de twee bij je past.

 
---

 Backdoors Plugin-lek Google-waarschuwing WooCommerce

 [Stuur een mailtje](https://www.joomill.nl/index.php?Itemid=162&lang=nl-NL)

 **Draait er een webshop op en verlies je nu omzet?** Sluit de shop tijdelijk in plaats van hem besmet open te houden, en mail me de URL en je hoster.

 [info@joomill.nl](mailto:info@joomill.nl)

 ![Scherm met code, waar een kwetsbare WordPress-plugin binnenkomt](https://www.joomill.nl/images/landingspagina/wordpress-gehackt-beveiliging.jpg) Zomer 2026

 
## Waarom er nu zoveel WordPress-sites binnenvallen

 WordPress is het meest gebruikte CMS ter wereld en daarmee het grootste doelwit. Meestal komt de aanval binnen via een plugin en niet via WordPress zelf, al was juli 2026 daarop een uitzondering.

 Op 19 augustus 2026 verscheen Elementor Pro 4.2.2, met een fix voor een lek waarmee een aanvaller zonder in te loggen PHP-bestanden kon uploaden en uitvoeren (CVE-2026-32475). Elementor Pro draait op ongeveer zes miljoen websites. Het lek werkt alleen bij een gepubliceerde Elementor-pagina met een formulier met uploadveld, maar dat zijn er veel.

 Die uitzondering was wp2shell. Op 17 juli 2026 verschenen WordPress 6.9.5, 7.0.2 en 6.8.6 met een fix voor twee lekken in de kern, CVE-2026-63030 en CVE-2026-60137, die samen een aanvaller zonder in te loggen code lieten uitvoeren. De Amerikaanse CISA zette beide vier dagen later op de lijst van actief misbruikte kwetsbaarheden. Draait je site nog op een versie van voor die update, dan is bijwerken het eerste wat er moet gebeuren.

 Daaronder ligt een structureler patroon. De gemiddelde WordPress-site hangt aan twintig of meer plugins. Elke plugin is een stuk code van iemand anders dat mee-updatet, of juist niet. Zit er één bij die de maker heeft laten liggen, dan is dat de deur.

 Updaten dicht het gat, maar het schoont een site die al binnengedrongen is niet op. Dat is precies waar ik langskom.

 
## Waar ik bij WordPress naar kijk

 Een WordPress-hack verstopt zich op vaste plekken. Dit zijn ze.

 
- ### Checksums tegen het origineel

 Core

 Met WP-CLI vergelijk ik alle core-bestanden met de originele versie. Alles wat is aangepast of toegevoegd rolt daar meteen uit.
- ### PHP in de uploadmap

 Uploads

 PHP-bestanden horen niet thuis in wp-content/uploads. Staan ze er wel, dan is dat vrijwel altijd de backdoor waarmee de aanvaller terugkomt.
- ### De map die je niet ziet

 Must-use plugins

 De map mu-plugins laadt automatisch alles wat erin staat, zonder dat het in je pluginlijst verschijnt. Een populaire plek om iets achter te laten.
- ### Gebruikers, opties en cronjobs

 Database

 Ik loop de database na op geïnjecteerde scripts, verborgen beheerders en geplande taken in wp_options die zichzelf opnieuw installeren.
- ### Wachtwoorden en salts

 Toegang

 Alle wachtwoorden vernieuwd en de security keys in wp-config opnieuw gegenereerd, zodat elke gestolen sessie in één klap waardeloos is.
- ### Waarschuwing eraf

 Google

 De site opnieuw indienen bij Google Search Console, zodat de melding dat je site gehackt kan zijn uit de zoekresultaten verdwijnt.

 
## Hoe een WordPress-hack zich laat zien

 Een defacement met een boodschap van de hacker is bij WordPress eerder uitzondering dan regel. Meestal wil de aanvaller juist dat je niets merkt, want een site die gewoon draait blijft langer bruikbaar voor spam en doorverwijzingen.

 
- - Google toont bij je site de melding dat deze gehackt kan zijn
- In Google staan pagina's van jouw domein over medicijnen, gokken of merkkleding
- Bezoekers vanaf hun telefoon worden doorgestuurd, terwijl jij op je laptop niets ziet
- Er staat een beheerder in je gebruikerslijst die niemand heeft aangemaakt
- Je hoster meldt spam vanaf je account, of je mail komt overal in de spambox
- - Alles updaten en hopen dat het over is. Een update dicht het lek maar laat de backdoor staan
- Een securityplugin installeren op een al besmette site. Die scant vaak precies de code die hem uitschakelt
- De verdachte admin-gebruiker verwijderen en verder niets. Hij staat er morgen weer, want de cronjob maakt hem opnieuw aan
- Een back-up van vorige week terugzetten zonder te weten wanneer de inbraak begon

 Twijfel je? Stuur me de URL voordat je iets weggooit, dan kijk ik ernaar.

 
## De vier deuren die het vaakst openstaan

 Bij het herstel zoek ik altijd eerst de oorzaak. In de praktijk komt het bijna altijd uit dit rijtje.

 
- Een premium plugin met een verlopen licentie

 Hij blijft werken, maar krijgt geen updates meer, dus elk nieuw lek blijft openstaan.
- Een gekraakt thema of plugin van een downloadsite

 Daar zit de achterdeur al ingebouwd voordat je hem installeert.
- Wachtwoorden raden op wp-login.php of xmlrpc.php

 Dat gaat geautomatiseerd, dag en nacht, op elke WordPress-site die bestaat.
- Een plugin met een bekend lek die nooit is bijgewerkt

 Zoals het Elementor Pro-lek van augustus 2026, dat wel gepatcht is maar niet overal is bijgewerkt.

 Bij oplevering krijg je van mij te horen welke van deze vier het bij jou was, en wat er nodig is om die deur dicht te houden.

 AVG

 
## Een hack kan ook een datalek zijn

 Dit deel wordt vaak vergeten en het is het deel met de grootste gevolgen. Stonden er persoonsgegevens in de database en kon de aanvaller daarbij, dan is de hack niet alleen een technisch probleem maar ook een datalek.

 Onder de AVG moet je een datalek binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat er een risico voor betrokkenen bestaat. Bij een WooCommerce-shop met klantgegevens, adressen en bestelhistorie is die kans niet klein.

 ### Wat ik daarin voor je doe

 De melding zelf doe je als verwerkingsverantwoordelijke altijd zelf. Ik lever de feiten aan, ik ben geen jurist en geef geen juridisch advies.

 - Vaststellen welke tabellen benaderd konden worden en wat daarin stond
- Vastleggen wanneer de inbraak begon en wanneer hij is gedicht
- Een technische rapportage die je kunt gebruiken voor je eigen melding

 
## Hoe het herstel verloopt

 Van je eerste mail tot een schone site duurt het meestal twee tot vijf werkdagen. Een WooCommerce-shop met veel bestellingen kost wat meer tijd, omdat er niets verloren mag gaan.

 
- ### 1

 Melding

 Je stuurt me de URL, bij wie je host, wanneer je het merkte en of er een webshop of ledenadministratie op draait. Ik kijk dezelfde of de volgende werkdag.
- ### 2

 Veiligstellen

 De site gaat in quarantaine met een 503-melding en ik maak een volledige kopie van bestanden en database. Bij een webshop zet ik eerst de bestellingen veilig.
- ### 3

 Scannen

 Checksums op de core, de uploadmap en mu-plugins na, en de database doorzoeken op geïnjecteerde code en verborgen beheerders.
- ### 4

 Opschonen

 Core en plugins opnieuw geïnstalleerd vanaf het origineel, backdoors verwijderd en het thema nagelopen op toegevoegde code in functions.php.
- ### 5

 Dichtzetten

 Het lek gaat dicht, alle wachtwoorden en security keys worden vernieuwd en tweefactor gaat op de beheerdersaccounts.
- ### 6

 Online en Google

 De site gaat live, ik dien hem opnieuw in bij Google Search Console en check een week later of er niets terugkomt.

 
## Wat kost het herstel?

 Geen abonnement en geen strippenkaart. Je betaalt voor het herstel, en pas als je daarna onderhoud wilt praten we over een contract.

 Dat het bedrag niet laag is heeft een reden: het opschonen zelf is het kleinste deel van de klus. Een WordPress-site draait vaak op twintig of meer plugins, en een backdoor verstopt zich net zo goed in de uploadmap, in mu-plugins of in een geplande taak in de database als in de pluginlijst. Uitzoeken waar hij precies zit en hoe hij binnenkwam kost de meeste tijd, en dat is ook het deel dat bepaalt of je over twee weken weer aan de beurt bent.

 
- ### Vanaf € 495

 Spoedherstel

 Onderzoek, opschonen en dichtzetten

 Core en plugins terug naar het origineel, backdoors eruit, database opgeschoond, wachtwoorden en security keys vernieuwd en de melding bij Google laten weghalen. Exclusief btw.

 Dit dekt de meeste hacks. Bij een WooCommerce-shop of een site met tientallen plugins hoor je vooraf of het meer wordt.
- ### € 85 per uur

 Meerwerk

 Alles wat buiten het herstel valt

 Het vervangen van plugins zonder opvolger, het opnieuw opbouwen van verloren content, of een migratie naar een schone installatie. Exclusief btw.

 Vooraf krijg je een urenschatting met bandbreedte, zodat je zelf beslist hoe ver je wilt gaan.

 Onderhoud daarna kost vanaf 35 euro per maand.

 
## Voorkomen dat het opnieuw gebeurt

 Bij WordPress zit de winst niet in meer beveiligingsplugins, maar in minder afhankelijkheden. Elke plugin die je niet meer gebruikt is een deur die je kunt dichtmetselen.

 
- Core, plugins en thema wekelijks bijgewerkt, met een test voordat het live gaat
- Licenties van premium plugins actief houden, want zonder licentie geen updates
- Elke plugin die je niet meer gebruikt verwijderen, niet alleen deactiveren
- Tweefactor op alle beheerders en xmlrpc dichtzetten als je het niet nodig hebt

 Dat kan ik doorlopend voor je doen met een [WordPress onderhoudscontract](https://www.joomill.nl/wordpress/onderhoudscontract), vanaf 35 euro per maand.

 ![Openstaand hangslot tussen toetsenbordtoetsen als beeld voor een backdoor in WordPress](https://www.joomill.nl/images/landingspagina/wordpress-gehackt-beveiliging.jpg) ### Wat je krijgt bij oplevering

 Draait je site bij een hoster die zelf al maatregelen heeft genomen, dan stem ik dat met ze af.

 - Een rapportage van wat er is aangetroffen, waar het binnenkwam en wanneer
- Alle nieuwe wachtwoorden en nieuwe security keys, veilig aangeleverd
- Een schone back-up van de herstelde situatie
- Een lijst met plugins die eruit kunnen of vervangen moeten worden

 
## Waarom je dit bij mij zou neerleggen

 Ik bouw en beheer al jaren zowel WordPress- als Joomla-sites, en ik heb er geen belang bij om je naar het ene of het andere platform te praten. Bij een gehackte site is de vraag alleen: wat zit erin, hoe kwam het binnen en hoe houden we het buiten.

 Ik ben freelancer. Je werkt dus direct met degene die het werk ook doet, zonder supportbalie ertussen. Voor grotere klussen werk ik samen met collega's van **Bizzmix**, zodat je niet van alleen mij afhankelijk bent.

 
- WordPress en WooCommerce, inclusief hosting en migraties
- Werkt met WP-CLI, dus opschonen gaat controleerbaar en niet op gevoel
- Waalwijk, klanten in heel Nederland
- Eerlijk advies, ook als het antwoord is dat opnieuw opbouwen goedkoper uitpakt

 Draait je site op Joomla in plaats van WordPress? Daarvoor heb ik [een aparte pagina](https://www.joomill.nl/joomla-gehackt), toegespitst op Joomla-extensies.

 
## Wat mensen met een gehackte WordPress-site vragen

 
- ### Wordfence of Sucuri heeft niets gevonden. Ben ik dan veilig?

 Vaak niet. Een securityplugin op een al besmette site scant met code die de aanvaller kan uitschakelen, en veel backdoors staan op plekken waar zo'n plugin niet kijkt. Ze zijn nuttig om een schone site schoon te houden, niet om een besmette site te redden.
- ### Hoe snel kun je beginnen?

 Ik reageer meestal binnen een werkdag. Wat je al wel meteen kan doen: laat je hoster de site tijdelijk afschermen, dan stopt de schade terwijl je op mij wacht.
- ### Wat kost het precies?

 Spoedherstel begint bij 495 euro exclusief btw. Daar zit het onderzoek in, het opschonen, het dichten van het lek en de aanmelding bij Google. Blijkt onderweg dat er meer nodig is, dan hoor je dat eerst en beslis jij of we doorgaan.
- ### Raak ik mijn WooCommerce-bestellingen kwijt?

 Nee, bestellingen en klantgegevens blijven staan. Ik zet ze bij stap twee apart veilig voordat er iets wordt opgeschoond, juist omdat je bij een webshop niets kunt missen. Wel raad ik aan de shop tijdelijk te sluiten in plaats van hem besmet open te houden.
- ### Moet ik dit melden als datalek?

 Als er persoonsgegevens in de database stonden en de aanvaller daarbij kon, is dat een datalek. Melden bij de Autoriteit Persoonsgegevens moet dan binnen 72 uur na ontdekking. Ik lever de technische feiten aan waarmee je die melding kunt onderbouwen, de melding zelf doe je zelf.
- ### Ik heb een back-up. Is dat genoeg?

 Vaak niet. Een hack wordt gemiddeld pas weken na de inbraak ontdekt, dus de kans is groot dat de back-up de backdoor al bevat. Heb je meerdere back-ups bewaard, dan vergelijk ik ze om te zien vanaf welk moment het misging.
- ### Ik gebruik Elementor Pro. Ben ik nu kwetsbaar?

 Alleen als de plugin ook echt is bijgewerkt. Een verlopen licentie betekent geen updates, en dan blijft het lek openstaan terwijl de plugin gewoon werkt. Dat is een van de vier oorzaken die ik bij vrijwel elk herstel tegenkom.
- ### Moet ik mijn hoster inschakelen?

 Ja. De hoster ziet in de logs vaak precies wanneer en via welk bestand het binnenkwam en kan aan hun kant al maatregelen nemen. Ik werk regelmatig samen met hosters aan dit soort meldingen en stem het graag met ze af.
- ### Verlies ik mijn positie in Google?

 Als het snel wordt opgelost meestal niet blijvend. De melding in de zoekresultaten verdwijnt nadat Google de site opnieuw heeft gecontroleerd. Wel kunnen geïnjecteerde spampagina's nog een tijd in de index blijven staan, die haal ik er via Search Console uit.
- ### Is opnieuw opbouwen niet goedkoper?

 Soms wel. Als de site tientallen plugins draait waarvan de helft niet meer wordt onderhouden, ben je met een schone installatie en het overzetten van je content vaak goedkoper uit dan met eindeloos opschonen. Ik zeg het eerlijk als dat zo is.
- ### Werk je door heel Nederland?

 Ja. Herstelwerk gaat via de server, dus waar je zit maakt niet uit. Ik werk vanuit Waalwijk voor klanten door het hele land en meestal is er geen reden om langs te komen.
- ### Wat als ik niet zeker weet of ik gehackt ben?

 Stuur me de URL, dan kijk ik ernaar. Twijfelgevallen kosten mij een paar minuten en jou niets. Vaak blijkt het een verlopen certificaat, een cachingprobleem of een gewone foutmelding te zijn en is er niets aan de hand.

 
## WordPress gehackt en je weet even niet waar te beginnen?

 Stuur me een mailtje met vier dingen: de URL van je site, bij wie je host, wanneer je het merkte en of er een webshop of ledenadministratie op draait. Daarmee kan ik meestal al zeggen waar je aan toe bent. Ik reageer meestal binnen een werkdag.

 [Neem contact met mij op](https://www.joomill.nl/index.php?Itemid=162&lang=nl-NL)
