Website gehackt? Wat nu? Zo herstel je je website zonder extra schade
Is je website gehackt, of vermoed je dat er iets mis is? Dan telt vooral de volgorde waarin je handelt. Meteen willekeurig bestanden verwijderen of een oude back-up terugzetten kan de oorzaak verbergen, bewijs overschrijven of een besmetting gewoon opnieuw meenemen. Beperk eerst de schade, bewaar wat je nodig hebt om te onderzoeken wat er gebeurd is en herstel daarna gecontroleerd.
Voor een bedrijfswebsite of webshop is een hack niet alleen een technisch probleem. Er kunnen ook klanten, persoonsgegevens, e-mailaccounts, betalingen en je vindbaarheid in Google bij betrokken zijn. Daarom vind je hieronder een praktisch stappenplan voor Belgische zelfstandigen en kmo’s, met extra aandacht voor WordPress.
Website gehackt? Doe dit eerst 1) Verander niet zomaar bestanden. 2) Beperk toegang of zet de site gecontroleerd in onderhoud. 3) Bewaar een kopie van de huidige besmette toestand. 4) Verwittig je hostingpartij of webmaster. 5) Controleer of andere accounts of persoonsgegevens geraakt kunnen zijn. 6) Zoek de oorzaak en maak de site grondig schoon. 7) Herstel alleen uit een aantoonbaar schone bron. 8) Reset toegang en beveilig opnieuw. 9) Controleer eventuele meldplichten. 10) Controleer Google en monitor na de herstart.
DNS Belgium adviseert eigenaars van een gehackte website om snel te handelen, de website voor onderzoek buiten gebruik te nemen, de oorzaak te achterhalen en daarna een back-up te herstellen. Zie de officiële uitleg over website hacking.
1. Controleer eerst of je website echt gehackt is
Niet elke storing is een hack. Een fout na een update, een verlopen certificaat of een defecte plugin kan er ernstig uitzien zonder dat er iemand is binnengedrongen. Zoek daarom naar meerdere signalen voordat je conclusies trekt.
- Je ziet pagina’s, links, pop-ups of teksten die niemand van je team heeft geplaatst.
- Bezoekers worden doorgestuurd naar vreemde websites.
- Je kunt niet meer inloggen of er zijn onbekende beheeraccounts aangemaakt.
- Je hostingpartij meldt malware, ongewoon servergebruik of verdachte bestanden.
- Google Search Console meldt een beveiligingsprobleem of je browser toont een rode veiligheidswaarschuwing.
- Je website wordt plots extreem traag, verstuurt spam of gebruikt onverwacht veel servercapaciteit.
- Er verschijnen onbekende pagina’s in Google, bijvoorbeeld rond gokken, geneesmiddelen of andere spamonderwerpen.
Let op: geen melding in Search Console betekent niet automatisch dat de website schoon is. Een aanvaller kan zich ook stil houden of alleen delen van de site misbruiken.
2. Beperk verdere schade zonder meteen alles te wissen
Als bezoekers risico lopen, moet je de besmette website of het getroffen deel zo snel mogelijk isoleren. Bij een gewone kmo-site kan dat betekenen dat je tijdelijk een onderhoudspagina toont, verkeer blokkeert naar besmette onderdelen of de hostingpartij vraagt de site in quarantaine te plaatsen.
Trek niet automatisch de stekker uit een server en verwijder niet meteen alle verdachte bestanden. Bij een ernstige of gerichte aanval kunnen logs, bestanden en timestamps belangrijk zijn om te begrijpen wat er gebeurd is. Overleg bij twijfel eerst met je hostingpartij of een securityspecialist.
- Stop advertenties of campagnes die bezoekers naar de besmette website sturen.
- Pauzeer indien nodig formulieren, betalingen of logins die niet betrouwbaar werken.
- Gebruik een schoon toestel voor beheer en wachtwoordwijzigingen als je vermoedt dat ook een computer besmet kan zijn.
- Maak geen openbare technische details bekend die een aanvaller tijdens het incident kunnen helpen.
3. Maak een kopie van de gehackte toestand en bewaar bewijs
Een back-up van een gehackte site is geen herstelpunt, maar kan wel belangrijk bewijsmateriaal zijn. Bewaar daarom, als dat veilig kan, een volledige kopie van bestanden en database voordat je begint op te schonen. Noteer ook wanneer je het probleem ontdekte en welke meldingen je hebt gezien.
- Bewaar relevante server- en toegangslogs voordat ze overschreven worden.
- Noteer verdachte gebruikers, gewijzigde bestanden, onbekende plugins en rare redirects.
- Maak screenshots van waarschuwingen in Search Console, je hostingpaneel of browser.
- Houd bij welke herstelacties je uitvoert en wanneer.
Ook WordPress adviseert om voor de schoonmaak een snapshot van de omgeving te bewaren, zelfs als die besmet is. Zie FAQ My site was hacked op WordPress.org.
4. Neem contact op met je hostingpartij of webmaster
Je hostingpartij ziet vaak informatie die jij in WordPress niet kunt zien. Denk aan serverlogs, malwarewaarschuwingen, ongewoon CPU-gebruik, gewijzigde bestanden of accounts die vanaf vreemde locaties inloggen. Vraag daarom vroeg in het proces wat zij hebben vastgesteld en welke herstelopties beschikbaar zijn.
- Vraag of de host de website al heeft geïsoleerd of bestanden in quarantaine heeft gezet.
- Vraag welke back-ups beschikbaar zijn en van welke datum ze zijn.
- Vraag of andere websites binnen hetzelfde hostingaccount mogelijk geraakt zijn.
- Laat bevestigen of zij malware kunnen scannen of serverlogs kunnen bewaren voor onderzoek.
Heb je geen vaste technische partner? De webmasterdiensten van Moonbeetle zijn bedoeld voor technisch onderhoud, controles en ondersteuning bij problemen met websites en WordPress.
5. Controleer ook e-mail, hosting, domeinnaam en andere accounts
Een websitehack blijft niet altijd beperkt tot WordPress. Als dezelfde wachtwoorden elders gebruikt werden, of een aanvaller toegang kreeg tot hosting of e-mail, kan het probleem groter zijn dan één website.
- Controleer beheerdersaccounts in WordPress en verwijder onbekende gebruikers.
- Controleer hosting-, FTP/SFTP- en databaseaccounts.
- Controleer het account bij je domeinregistrar en eventuele DNS-wijzigingen.
- Controleer zakelijke e-mailaccounts op ongekende doorstuurregels, nieuwe sessies of gewijzigde hersteladressen.
- Controleer andere websites die dezelfde hosting, beheeraccounts of wachtwoorden gebruiken.
Wijzig kritieke toegang vanaf een betrouwbaar toestel en beëindig verdachte sessies. Na de volledige schoonmaak is het verstandig de belangrijkste wachtwoorden nogmaals te vernieuwen, zodat gestolen inloggegevens uit de besmette periode niet bruikbaar blijven.
6. Zoek de oorzaak en maak de website grondig schoon
Alleen zichtbare malware verwijderen is niet genoeg. Als de achterdeur of kwetsbaarheid blijft bestaan, kan de website enkele uren of dagen later opnieuw besmet raken. De schoonmaak moet daarom ook antwoord geven op de vraag: hoe is de aanvaller binnengekomen?
- Werk het CMS, thema’s en plugins bij naar ondersteunde versies.
- Vervang gewijzigde WordPress-corebestanden door schone bestanden uit de officiële WordPress-bron.
- Installeer plugins en thema’s opnieuw vanuit betrouwbare, officiële bronnen in plaats van verdachte kopieën te behouden.
- Verwijder onbekende beheeraccounts, geplande taken en software die niet meer gebruikt wordt.
- Controleer configuratiebestanden en de database op ongewenste wijzigingen.
- Gebruik een malwarescanner als hulpmiddel, maar vertrouw niet op één scan als bewijs dat alles schoon is.
Heb je weinig technische ervaring, een webshop met klantdata of een infectie die telkens terugkomt? Dan is professionele malwareverwijdering veiliger dan zelf experimenteren. Een half opgeschoonde website kan opnieuw besmet raken zonder dat je het meteen merkt.
WordPress website gehackt? Controleer deze onderdelen extra
- wp-admin en wp-includes: vervang de corebestanden door schone versies van WordPress.org.
- Plugins en thema’s: verwijder oude of niet-onderhouden software en installeer schone versies opnieuw.
- wp-config.php en .htaccess: controleer op onbekende code, redirects en gewijzigde instellingen.
- Gebruikers en rollen: verwijder onbekende admins en geef alleen noodzakelijke beheerdersrechten.
- Geplande taken (cron): controleer of er onbekende of verdachte taken actief zijn.
- Authenticatiesleutels/salts: vernieuw ze na een incident zodat oude sessies ongeldig worden.
7. Herstel alleen vanaf een aantoonbaar schone back-up
Een back-up is pas een goede herstelbron als je redelijk zeker weet dat hij van vóór de inbraak komt. Als de website al weken besmet was zonder zichtbare symptomen, kan ook een recente back-up malware bevatten.
Maak daarom onderscheid tussen twee soorten back-ups:
| Type | Doel | Belangrijk |
| Kopie van de gehackte toestand | Onderzoek, bewijs en referentie | Niet als “schone” productieversie terugzetten. |
| Geverifieerde schone back-up | Herstel van de website | Controleer datum, updates en oorzaak voordat de site live gaat. |
Heb je geen betrouwbare schone back-up? Dan is een gecontroleerde herinstallatie of handmatige schoonmaak vaak veiliger dan lukraak een oudere kopie terugzetten.
8. Reset toegang en beveilig de herstelde website opnieuw
Pas wanneer de website schoon is, maak je de beveiliging opnieuw op orde. Dit is het moment om niet alleen de zichtbare hack op te lossen, maar ook de zwakke plek waardoor het incident kon gebeuren.
- Vernieuw WordPress-, hosting-, FTP/SFTP-, database- en domeinwachtwoorden waar relevant.
- Zet tweestapsverificatie aan voor beheerders en kritieke accounts.
- Verwijder ongebruikte plugins, thema’s en accounts.
- Installeer alle relevante beveiligingsupdates.
- Controleer bestands- en gebruikersrechten.
- Stel automatische back-ups in en bewaar minstens één kopie buiten dezelfde hostingomgeving.
- Test of een back-up ook echt teruggezet kan worden.
Na het herstel kun je de preventieve maatregelen verder uitwerken met de gids Website beveiliging in 2026. Daar vind je een uitgebreidere aanpak voor updates, toegangsbeheer, back-ups en monitoring.
9. Controleer of er sprake is van een gegevensinbreuk
Een gehackte website is niet automatisch hetzelfde als een meldingsplichtig datalek. Wel moet je nagaan of persoonsgegevens verloren, gewijzigd, ingezien of gekopieerd kunnen zijn. Dat is vooral relevant voor webshops, klantportalen, ledenwebsites, formulieren en websites waarop persoonsgegevens in een database worden bewaard.
De Belgische Gegevensbeschermingsautoriteit stelt dat een verwerkingsverantwoordelijke een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en indien mogelijk uiterlijk binnen 72 uur na kennisname moet melden, tenzij het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van personen.
- Stel vast welke persoonsgegevens mogelijk geraakt zijn en hoeveel personen betrokken zijn.
- Beoordeel het risico voor de betrokken personen en documenteer je afweging.
- Meld de inbreuk via het GBA-portaal wanneer de wettelijke meldingsdrempel is bereikt.
- Bij een waarschijnlijk hoog risico voor personen kan ook communicatie aan de betrokkenen nodig zijn.
- Vraag juridisch of privacyadvies wanneer de impact onduidelijk is.
Belangrijk Deze sectie is algemene informatie, geen juridisch advies. Bij gevoelige gegevens, betalingsdata, medische informatie of een groot incident is het verstandig om meteen een privacy- of securityspecialist te betrekken.
10. Controleer Google, vraag pas daarna een review aan en zet gecontroleerd live
Een gehackte website kan door Google worden gemarkeerd als gevaarlijk of misleidend. Controleer daarom in Google Search Console het rapport Beveiligingsproblemen. Google toont daar voorbeelden van getroffen URL’s, maar benadrukt dat zo’n lijst niet noodzakelijk volledig is.
Volgens de officiële Search Console-documentatie over beveiligingsproblemen moet je alle gemelde problemen op de hele website oplossen en testen vóór je een beoordeling aanvraagt.
- Controleer het rapport Beveiligingsproblemen in Search Console.
- Test de getroffen URL’s en controleer ook vergelijkbare pagina’s die niet in de voorbeeldlijst staan.
- Vraag pas een review aan wanneer je zeker bent dat de oorzaak én de besmetting zijn opgelost.
- Houd rekening met een beoordelingstijd van enkele dagen tot enkele weken, afhankelijk van het type probleem.
- Controleer na de herstart rankings, indexatie, serverlogs en nieuwe waarschuwingen.
Zet de website vervolgens gecontroleerd terug online. Test formulieren, checkout, login, e-mailmeldingen, redirects en andere functies die voor je bedrijf belangrijk zijn. Een technisch “schone” site die na herstel geen aanvragen of betalingen verwerkt, is nog niet klaar.
Wat kan een hack doen met je vindbaarheid in Google?
De impact verschilt per incident. Malware, verborgen spampagina’s, redirects of veiligheidswaarschuwingen kunnen bezoekers afschrikken en je organische verkeer verminderen. Google kan waarschuwingen tonen en schadelijke of gehackte content uit de zoekresultaten houden.
Na herstel hoeft je SEO niet permanent verloren te zijn. Zorg dat alle ongewenste pagina’s en redirects verdwenen zijn, controleer Search Console, herstel interne links en belangrijke pagina’s en blijf de komende weken volgen of de normale indexatie en rankings terugkeren.
Hoe wordt een website meestal gehackt?
Bij kleine bedrijfswebsites is een hack vaak geen persoonlijke aanval. Geautomatiseerde bots zoeken continu naar bekende kwetsbaarheden en zwakke accounts. Veel incidenten ontstaan door een combinatie van achterstallig onderhoud en te ruime toegang.
- Verouderde of kwetsbare plugins, thema’s of CMS-software.
- Zwakke of hergebruikte wachtwoorden.
- Te veel beheerdersaccounts of accounts van ex-medewerkers.
- Onbetrouwbare of “nulled” plugins en thema’s.
- Slecht beveiligde hosting-, FTP- of domeinaccounts.
- Kwetsbaar maatwerk, formulieren of externe integraties.
- Een besmet toestel van iemand met beheertoegang.
Hoe voorkom je dat je opnieuw gehackt wordt?
Na een incident is de verleiding groot om alleen “een securityplugin” te installeren en verder te gaan. De beste bescherming is juist een combinatie van onderhoud, toegangsbeheer, monitoring en herstelbare back-ups.
- Plan vaste updates en technische controles.
- Gebruik unieke wachtwoorden en 2FA.
- Beperk beheerdersrechten en verwijder oude accounts.
- Bewaar automatische back-ups op een aparte locatie en test herstel.
- Monitor op malware, onverwachte wijzigingen en vreemde logins.
- Verwijder software die je niet gebruikt of die niet meer wordt onderhouden.
Daarom hoort deze pagina inhoudelijk samen met de preventieve gids over websitebeveiliging. De ene pagina helpt tijdens het incident; de andere helpt voorkomen dat je hier opnieuw belandt.
Wanneer schakel je beter professionele hulp in?
Zelf herstellen is niet altijd de goedkoopste optie. Als je niet zeker weet wat besmet is, de website telkens opnieuw geïnfecteerd raakt of er klantgegevens betrokken kunnen zijn, kan een fout herstel meer schade veroorzaken dan het oplost.
- Je webshop of klantportaal verwerkt persoonsgegevens of betalingen.
- De hack komt terug nadat je de site al hebt opgeschoond.
- Je hostingaccount bevat meerdere websites of zakelijke e-mail.
- Je weet niet wanneer de besmetting begonnen is en welke back-up veilig is.
- Google blijft beveiligingsproblemen melden.
- Je hebt geen toegang meer tot WordPress, hosting of domeinbeheer.
Wil je dat iemand de technische situatie bekijkt en helpt bepalen wat er moet gebeuren? Bekijk de webmasterdiensten van Moonbeetle of vraag een afspraak aan.
Veelgestelde vragen over een gehackte website
Hoe weet ik of mijn website gehackt is?
Let op onbekende inhoud, redirects, vreemde gebruikers, hostingwaarschuwingen, malwaremeldingen, problemen met inloggen en het rapport Beveiligingsproblemen in Google Search Console. Eén symptoom kan ook een technische storing zijn, dus controleer meerdere signalen.
Moet ik een gehackte website meteen offline halen?
Als bezoekers risico lopen, moet je verdere schade snel beperken. Voor een gewone bedrijfswebsite kan een onderhoudspagina of quarantaine passend zijn. Bij een ernstige gerichte aanval kan bewijsmateriaal belangrijk zijn; overleg dan eerst met je host of securityspecialist voordat je systemen wist of herinstalleert.
Kan ik gewoon een back-up terugzetten?
Alleen als je redelijk zeker weet dat die back-up van vóór de inbraak is en schoon is. Bewaar daarnaast indien mogelijk een aparte kopie van de gehackte toestand voor onderzoek en referentie.
Mijn WordPress-website is gehackt. Moet ik alle plugins verwijderen?
Bij een grondige schoonmaak is het verstandig plugins en thema’s te controleren en verdachte of verouderde software te verwijderen. Herinstalleren vanuit de officiële bron is veiliger dan onbekende bestanden uit de besmette installatie blijven gebruiken.
Moet ik een datalek altijd binnen 72 uur melden?
Niet elke websitehack is automatisch meldingsplichtig. Als persoonsgegevens zijn gelekt of toegankelijk zijn geworden, moet je het risico beoordelen. In België geldt voor meldingsplichtige gegevensinbreuken dat de bevoegde toezichthouder zonder onredelijke vertraging en indien mogelijk uiterlijk binnen 72 uur na kennisname wordt geïnformeerd.
Hoe krijg ik de waarschuwing van Google weg?
Los eerst alle beveiligingsproblemen op en test de hele site. Vraag daarna via het rapport Beveiligingsproblemen in Search Console een review aan. Google geeft aan dat een review enkele dagen tot enkele weken kan duren.
Kan een hack mijn Google-ranking schaden?
Ja. Verborgen spam, schadelijke redirects, malware en browserwaarschuwingen kunnen verkeer en zichtbaarheid aantasten. Na een volledige schoonmaak en een succesvolle review kunnen posities zich herstellen, maar blijf Search Console en je belangrijkste pagina’s opvolgen.
Hoe voorkom ik een tweede hack?
Werk software tijdig bij, gebruik 2FA en unieke wachtwoorden, beperk beheerdersrechten, verwijder ongebruikte software, maak externe back-ups en monitor de site. Structureel onderhoud is belangrijker dan één losse beveiligingsplugin.
Na het herstel kun je de preventieve maatregelen verder uitwerken met de gids “Website beveiligen in 2026”. Zo blijft deze pagina gericht op incidentherstel en blijft de beveiligingsgids gericht op preventie.
Conclusie: snel handelen is goed, maar de juiste volgorde is belangrijker
Bij een gehackte website is snelheid belangrijk, maar een goede volgorde nog belangrijker. Beperk verdere schade, bewaar de huidige toestand, betrek je hostingpartij, maak de website grondig schoon en herstel alleen uit een betrouwbare bron. Controleer daarna alle toegangen, eventuele privacyverplichtingen en Google Search Console voordat je weer volledig live gaat.
De laatste stap is voorkomen dat hetzelfde opnieuw gebeurt. Updates, sterke logins, 2FA, geteste back-ups en regelmatig technisch onderhoud maken een bedrijfswebsite veel beter bestand tegen de volgende aanval.
Website gehackt? Niet zeker of je website volledig schoon is of goed hersteld is?
Bekijk de webmasterdiensten van Moonbeetle of neem contact op.