Wordpress gehackt? Zo herken en herstel je het
Help, mijn Wordpress-website is gehackt. Een rood scherm in Chrome, vreemde tekens in Google of een site die bezoekers doorstuurt naar een gokwebsite. Is je Wordpress gehackt, dan ben je niet de eerste en bijna altijd valt het te herstellen.
Hieronder staat wat je nu moet doen, hoe je een gehackte Wordpress-site herkent, waarom de melding weghalen niet genoeg is en hoe wij zo'n site herstellen. Mijn website is gehackt, wat nu? Eerst het antwoord op die vraag, daarna de uitleg.
Zit je er nu middenin? Neem contact op. We kijken vandaag nog mee en zeggen eerlijk wat er nodig is.
Website gehackt, wat nu? Doe dit meteen
Vijf onderdelen, in deze volgorde. Ze kosten je een half uur en voorkomen dat het probleem erger wordt.
- Wijzig alle wachtwoorden. Alle Wordpress-beheerders, je hostingaccount, FTP of SFTP en de database. Log in Wordpress ook alle andere sessies uit, anders zit iemand die al binnen is er nog steeds in.
- Maak een back-up van de huidige, besmette staat. Dat lijkt wat raar, maar je hebt hem nodig om te zien wat er gebeurd is en hoe iemand binnenkwam. Bewaar hem apart en zet hem nooit terug.
- Verwijder niets op goed geluk en zet niet blind een oude back-up terug. Je haalt dan de zichtbare rommel weg en laat de achterdeur staan. Waarom dat misgaat, staat verderop.
- Bel je hostingprovider. Die heeft logbestanden die jij niet ziet en kan controleren of er meer besmette sites op je account staan.
- Zet de site tijdelijk in onderhoudsmodus als bezoekers worden doorgestuurd of Chrome een waarschuwing geeft. Beter even offline dan bezoekers naar malware sturen.
Liever niet zelf aan de slag? Neem contact op, dan pakken we het over.
Hoe herken je een gehackte Wordpress-site?
Als je Wordpress-website gehackt is, ziet dat er bijna nooit uit zoals je verwacht. Meestal blijft je site gewoon werken en gebeurt het kwaad ernaast: spampagina's, doorverwijzingen voor alleen mobiele bezoekers en mails die op jouw naam de wereld ingaan.
Loop deze signalen langs. Herken je er één, dan is er iets aan de hand. Herken je er twee, dan is het zo goed als zeker.
Waarschuwingen in browser en Google
- "Deze site is misleidend" of een rood scherm in Chrome. Google Safe Browsing heeft malware of phishing op je domein gevonden. Dit is het duurste signaal, want vrijwel al je bezoekers haken hier af.
- "Deze site is mogelijk gehackt" onder je zoekresultaat. Google ziet pagina's of inhoud die er niet thuishoort, meestal spam.
- Een melding onder Beveiligingsproblemen in Search Console. Hier staat wát Google gevonden heeft, en hier vraag je later de herbeoordeling aan.
Wordpress- en PHP-foutmeldingen
- "Er is een kritieke fout opgetreden op deze website". Een kritieke fout in Wordpress is vaker een plugin-conflict dan een hack. Schrik dus niet meteen, maar controleer wel.
eval()'d codein een foutmelding. Er draait code die zichzelf pas samenstelt op het moment dat hij draait. In normale plugins kom je dat bijna nooit tegen, in geïnjecteerde malware standaard.headers already sent. Vaak doordat er bovenaan een PHP-bestand iets is bijgeschreven, al is het maar een lege regel.failed to open stream. Je site vraagt een bestand op dat er niet meer is. Klassiek na een half opgeruimde hack.
Vreemde code in je bestanden
Dit zijn de sporen van Wordpress-malware in je bestanden. Veel mensen noemen dat een Wordpress-virus. Officieel heet het malware, maar het gaat om hetzelfde.
eval(base64_decode(. Verborgen code, gecodeerd zodat jij en je scanner er niet doorheen kijken.- Onbekende PHP-bestanden met willekeurige namen. Dat zijn webshells: daarmee bestuurt iemand je server op afstand, ook nadat je je wachtwoord hebt gewijzigd.
- PHP-bestanden in
/wp-content/uploads/. Daar horen alleen afbeeldingen en documenten. Staat er.php, dan is dat geen vergissing.
Vreemde JavaScript in de broncode
var _0xgevolgd door onleesbare tekens. Versleutelde JavaScript, meestal om bezoekers door te sturen of spam te injecteren.- Scripts van domeinen die je niet kent. Kijk in de broncode naar elke
srcdie niet van jou of een bekende dienst is. - Een nep-CAPTCHA. "Druk op Win+R om te bewijzen dat je geen robot bent." Wie dat doet, installeert malware op zijn eigen computer. Hier is je bezoeker het doelwit.
- Een nep-browserupdate. "Je Chrome is verouderd, werk nu bij." Zelfde verhaal.
Symptomen die je zelf merkt
- Je site stuurt door naar spam- of goksites. Vaak alleen voor bezoekers met een telefoon of bezoekers die via Google komen. Daarom zie jij het zelf soms niet en je klant wel.
- Japanse of Chinese tekens in Google. Zoek op
site:jouwdomein.nlen je ziet honderden pagina's die je nooit gemaakt hebt: Wordpress-spam die iemand op jouw domein publiceert. Dit heet de Japanese keyword hack. - Een beheerder die je niet kent onder Gebruikers.
- Je kunt zelf niet meer inloggen.
- Je server verstuurt spam, of klanten krijgen vreemde mails van jouw adres.
- Je host blokkeert je account of stuurt een malwaremelding.
Herken je hier iets van? Stuur ons je domeinnaam via de websitecheck of neem direct contact op. We kijken waar het zit voordat je zelf gaat sleutelen.
Waarom de melding weghalen niet genoeg is
Hier gaan de meeste sites een tweede keer onderuit. Je vindt een verdacht bestand, gooit het weg, de site werkt weer en twee weken later begint het opnieuw.
Daar zijn drie redenen voor.
De achterdeur blijft open. Een Wordpress-hack laat bijna altijd meer achter dan de schade die je ziet: een extra beheerder, een webshell tussen je uploads, een aangepast bestand van Wordpress zelf. Ruim je alleen het zichtbare op, dan is de weg naar binnen nog vrij.
Je back-up kan al besmet zijn. Een hack blijft vaak weken onopgemerkt. De back-up van vorige maand lijkt veilig, maar bevat mogelijk precies hetzelfde probleem. Een back-up terugzetten is alleen een oplossing als je weet van wanneer de besmetting is.
Het lek zelf is er nog. Een verouderde plugin, een gestolen wachtwoord of een andere besmette site op hetzelfde hostingpakket. Zolang de oorzaak niet gevonden is, is opschonen uitstel.
Daarom werken we in vaste stappen, en hoort het zoeken naar de oorzaak daar standaard bij.
Hoe wij een gehackte Wordpress-site herstellen
Gehackte websites herstellen we in vijf stappen. Malware verwijderen is daar één van.
- Analyse. Bestanden, database, logbestanden en gebruikers. Wat is aangepast, wanneer en via welk account of IP-adres.
- Opschonen. Malware, webshells en spampagina's eruit. Core, thema's en plugins vervangen we door schone versies van de bron, in plaats van ze te repareren.
- Oorzaak vinden. Welke plugin, welk wachtwoord, welk lek. Zonder dit antwoord is de klus niet af.
- Beveiligen. Updates, nieuwe wachtwoorden, tweestapsverificatie, bestandsrechten en een firewall.
- Waarschuwing laten verwijderen. Herbeoordeling aanvragen in Search Console, zodra de site aantoonbaar schoon is. Eerder heeft het geen zin: een afgewezen herbeoordeling kost je alleen tijd.
Doorlooptijd: meestal binnen 4-8 uur opgeschoond. Wat het kost: vanaf € 600, afhankelijk van hoe lang de besmetting er zat en hoeveel plugins er in het spel zijn.
Webshop gehackt? Dan is er meer aan de hand dan techniek. Bij een gehackte WooCommerce of andere webshop gaat het ook over klantgegevens en betaalpagina's. Kunnen persoonsgegevens zijn ingezien, dan is het een datalek en heb je 72 uur om dat bij de Autoriteit Persoonsgegevens te melden. Wacht daar niet mee tot de site weer werkt.
Laat het vandaag oppakken. Neem contact op of vraag een check aan.
Voorkomen is beter: zo beveilig je Wordpress
Wordpress beveiligen zit vooral in gewoonten:
- Werk Wordpress zelf, je thema en je plugins bij. Maandelijks, niet één keer per jaar. Bijna elke hack die we zien komt binnen via iets waarvoor al maanden een update klaarstond. Dat is wat Wordpress-onderhoud in de praktijk is.
- Sterke wachtwoorden en tweestapsverificatie. Vooral op de beheerdersaccounts.
- Gooi weg wat je niet gebruikt. Elke plugin en elk thema dat je niet nodig hebt is een deur die open kan staan. Uitgeschakeld is niet weg.
- Regel je back-ups echt. Automatisch, buiten je hosting opgeslagen, met meerdere versies terug. Eén back-up van gisteren helpt je niet als de besmetting van vorige maand is.
- Houd het in de gaten. Of je site online is, of er bestanden veranderen en wat Search Console meldt. Hoe eerder je het ziet, hoe kleiner de schade.
Waarom wij klanten van Wordpress afhalen
Wij bouwen geen Wordpress-sites. Is je site gehackt, dan helpen we je weer online, en soms is dat gewoon je Wordpress opschonen. Alleen vinden we het geen goed idee om daarna verder te gaan alsof er niets gebeurd is.
De meeste hacks die we zien komen binnen via een plugin. Een gemiddelde Wordpress-site draait op tientallen plugins van net zoveel verschillende makers, en elke plugin heeft toegang tot je hele site. Blijft één van die makers achter met zijn updates, dan ben jij kwetsbaar, en van buiten kun je niet zien welke dat is.
Onder een website in eigen beheer zit die laag niet: geen plugin-ecosysteem en geen updates van derden, en dus veel minder plekken waar iemand binnen kan komen. Dat is meestal niet duurder dan een Wordpress-site met een onderhoudscontract eromheen, en het is sneller.
Zo werkt het in de praktijk: eerst zorgen we dat je weer online staat, desnoods op je huidige Wordpress. Daarna kijken we rustig of je site nog past bij wat je nodig hebt. Is het antwoord dat je gewoon door kunt, dan hoor je dat ook van ons.
Bij Groneco, een installatiebedrijf uit Nunspeet, verzorgen we de website, e-mail en techniek. Eén partij voor het geheel, zodat ze er niet naar hoeven om te kijken. Meer over hoe dat gaat staat bij website laten maken.
Veelgestelde vragen
Hoe weet ik zeker of mijn Wordpress-site gehackt is?
Loop de signalen hierboven langs, kijk in Search Console onder Beveiligingsproblemen en
zoek op site:jouwdomein.nl. Zie je pagina's die je niet gemaakt hebt, dan heb je je
antwoord. Twijfel je, stuur ons je domeinnaam.
Hoe lang duurt het voordat de waarschuwing van Google weg is? Na een herbeoordeling in Search Console meestal één tot drie dagen. Voorwaarde is dat je site op dat moment echt schoon is. Vraag je hem te vroeg aan, dan wordt hij afgewezen en ben je langer bezig.
Kan ik niet gewoon een back-up terugzetten? Soms wel, maar alleen als je weet dat die back-up van vóór de besmetting is en het lek gedicht is. Anders zet je het probleem samen met je site terug.
Hoe zijn ze binnengekomen? Meestal via een plugin of thema dat niet is bijgewerkt. Soms via een zwak of hergebruikt wachtwoord, en soms via een andere besmette site op hetzelfde hostingaccount.
Wat kost het om een gehackte site te herstellen? Vanaf € 600. De prijs hangt af van hoe lang het al speelt, hoeveel plugins er draaien en of er een webshop met klantgegevens bij zit.
Moet ik een datalek melden? Als er persoonsgegevens ingezien kunnen zijn, ja. Denk aan klantgegevens in een webshop of inzendingen van je contactformulier. Dat moet binnen 72 uur nadat je het weet, bij de Autoriteit Persoonsgegevens.
Wat nu?
Niet in paniek raken, niets blind weggooien en niet stoppen zodra de melding weg is. Vind de oorzaak, zodat je volgende maand niet weer terug bij af bent.
Wil je dat iemand meekijkt? Neem contact op of vraag de websitecheck aan. Je hoort wat er aan de hand is en wat het kost om het op te lossen, ook als het antwoord is dat je zelf verder kunt.
Johan Dörper
Bouwt websites, webshops en koppelingen voor zelfstandigen en het MKB op de Veluwe. Eén partij, één aanspreekpunt.
Stel je vraag direct