
Hoe voorkom je dat jouw mailserver op een blacklist komt?
16 mei 2024
Je opent ’s ochtends je website en er staat een gokreclame in het Japans. Of een klant belt: “Google waarschuwt dat jullie site onveilig is.” Paniek is begrijpelijk, maar zelden nuttig. In vijftien jaar WordPress-beheer hebben we tientallen gehackte sites opgeruimd, en bijna altijd volgt het herstel dezelfde volgorde. Hieronder staat die volgorde, in gewone taal, zodat je vandaag nog kunt handelen.
Eén ding vooraf, want het is de fout die we het vaakst zien: begin niet met het verwijderen van bestanden. Wie meteen gaat opruimen, wist het bewijs van hoe de aanvaller binnenkwam. En dan sta je over drie weken opnieuw op deze pagina.
Eerst: is je site écht gehackt?
Niet elke storing is een hack. Een witte pagina of een databasefout komt vaker door een mislukte update dan door een aanvaller. WordPress.org noemt een aantal duidelijke signalen (Indicators of Compromise) waarbij je wél van een inbraak uit mag gaan:
- Google of Bing markeert je site als onveilig, of bezoekers krijgen een rode waarschuwingspagina.
- Je hostingpartij heeft je website offline gehaald.
- Virusscanners van bezoekers slaan aan op jouw domein.
- Je krijgt melding dat vanaf jouw site andere websites worden aangevallen.
- Er zijn beheerdersaccounts aangemaakt die jij niet kent.
- Je ziet met eigen ogen vreemde content of doorverwijzingen in de browser.
Herken je hier niets van, maar werkt de site niet? Dan is het waarschijnlijk een technisch probleem. Lees dan eerst hoe je “Er heeft zich een kritieke fout voorgedaan op deze site” oplost.
Gehackte WordPress website herstellen in 8 stappen
1. Documenteer wat je ziet (10 minuten)
Maak screenshots, noteer datum en tijdstip, en schrijf op wat er de afgelopen dagen is gewijzigd: een nieuwe plugin, een thema-aanpassing, een medewerker die vertrok. Dit is je incidentrapport. Of je het nu zelf oplost of uitbesteedt: zonder deze aantekeningen wordt stap 7 (achterhalen hoe ze binnenkwamen) vrijwel onmogelijk.
2. Maak een back-up van de besmette situatie
Ja, ook van de gehackte versie. Bestanden én database. Tijdens het opschonen gaat er weleens iets stuk, en dan wil je kunnen terugvallen, al is het op een besmette kopie. Bewaar die back-up buiten de webserver.
3. Sluit alle deuren tegelijk
Wachtwoorden wijzigen alleen voor WordPress is niet genoeg. Vernieuw ze overal waar toegang mogelijk is:
- Alle WordPress-beheerders (forceer een reset voor álle gebruikers).
- FTP/SFTP-accounts.
- Het hostingcontrolepaneel (cPanel, DirectAdmin, Plesk).
- De MySQL-databasegebruiker.
- De security keys in
wp-config.php. Genereer nieuwe via de officiële WordPress key generator en plak ze over de oude heen. Hiermee gooi je iedereen die nog ingelogd is er direct uit, ook de aanvaller.
Zet meteen tweestapsverificatie aan voor beheerdersaccounts. Het kost vijf minuten en voorkomt verreweg de meeste herhalingen.
4. Scan op twee niveaus
Gebruik altijd twee soorten scanners, want ze kijken naar verschillende dingen. Een externe scanner (zoals Sucuri SiteCheck of VirusTotal) bekijkt je site zoals een bezoeker dat doet en ziet doorverwijzingen en blacklist-status. Een plugin-scanner (Wordfence, Sucuri Scanner, GOTMLS) vergelijkt je bestanden met de originelen en ziet aangepaste code. Samen dekken ze veel meer dan elk apart.
Scan ook je eigen laptop of pc. In een deel van de gevallen is de website niet het startpunt: een trojan op de werkplek onderschept FTP- en inloggegevens, en de “hack” is dan alleen het gevolg.
5. Vervang de kern in plaats van hem te repareren
De mappen /wp-admin en /wp-includes horen geen enkel bestand van jou te bevatten. Verwijder ze en zet ze via FTP terug met een schone kopie van dezelfde WordPress-versie. Doe dit níet via de “opnieuw installeren”-knop in het dashboard: die overschrijft bestaande bestanden, maar laat door de aanvaller toegevoegde bestanden gewoon staan.
Daarna komt het handwerk in /wp-content, waar je thema en plugins staan. Let extra op deze bestanden. Ze worden bij vrijwel elke infectie aangepast omdat ze bij élke paginaweergave worden uitgevoerd:
.htaccess(in de hoofdmap, maar controleer ook submappen, er staan er vaak meerdere)index.phpheader.phpenfooter.phpfunctions.php
Plugins en thema’s die je niet actief gebruikt: verwijderen, niet deactiveren. Een gedeactiveerde plugin met een lek is nog steeds een bestand op je server dat aangeroepen kan worden.
6. Update alles, en begin bij de kern
Pas als de site schoon is, ga je updaten. Dit is op dit moment extra urgent: op 6 augustus 2026 verscheen WordPress 7.0.3, een beveiligingsrelease die twaalf kwetsbaarheden dicht. Daaronder zit een pre-auth cross-site scripting-lek op het inlogscherm (CVE-2026-64638) dat onder omstandigheden tot uitvoering van PHP-code kan leiden. Met andere woorden: bruikbaar zonder dat de aanvaller een account nodig heeft. WordPress adviseert direct bij te werken. Kwetsbaarheden in plugins vormen in de praktijk trouwens een nog grotere risicobron dan de kern zelf.
Update niet blind op een productiesite. In onze stapsgewijze handleiding voor het veilig updaten van een WordPress-website lees je hoe je dat gecontroleerd doet.
7. Wijzig de wachtwoorden nóg een keer
Dit slaan mensen bijna altijd over. Je hebt in stap 3 wachtwoorden gewijzigd terwijl de site nog besmet was. De aanvaller kon die dus mogelijk gewoon meelezen. Doe het na het schoonmaken opnieuw, met lange, unieke wachtwoorden uit een wachtwoordmanager.
8. Herstel je reputatie bij Google en je e-mail
Een schone site is niet automatisch een zichtbare site. Dien via Google Search Console een verzoek tot herbeoordeling in om de blacklist-melding te laten verdwijnen. Registreer je site ook bij Bing Webmaster Tools, zodat je bij een volgend incident sneller een signaal krijgt.
Let daarnaast op je e-mail. Gehackte websites worden vaak ingezet om spam te versturen, en omdat het mailverkeer meestal via hetzelfde server-IP loopt, kun je op een e-mailblacklist belanden. Klantmail komt dan in de spambox terecht. Lees hoe je dat aanpakt in hoe voorkom je dat jouw mailserver op een blacklist komt.
Wanneer schakel je hulp in?
Eerlijk: het bovenstaande stappenplan is te doen als je een beetje technisch bent en je site overzichtelijk is. Bel iemand als één van deze dingen speelt:
- Je verdient geld met de site (webshop, offerteaanvragen) en elk uur offline kost omzet.
- Je hebt geen bruikbare back-up van vóór de infectie.
- De infectie komt terug nadat je hem hebt opgeruimd. Dan staat er ergens nog een backdoor.
- Er zijn mogelijk persoonsgegevens buitgemaakt. Dan speelt er ook een meldplicht-vraagstuk en is snelheid belangrijker dan zelf uitzoeken.
Zit je hier middenin? Wij ruimen gehackte WordPress-sites op, achterhalen de oorzaak en zetten het monitoring- en updatebeheer erop zodat het niet herhaalt. Bekijk onze diensten of neem contact op voor een adviesgesprek, ook als je alleen even wilt sparren over wat je ziet.
Voorkomen is echt goedkoper dan herstellen
Vrijwel elke gehackte site die wij tegenkomen, heeft dezelfde achtergrond: updates die maanden bleven liggen, of een plugin die al jaren niet meer door de maker wordt onderhouden. Een schoonmaakoperatie kost al snel een paar honderd euro plus de omzetderving; structureel onderhoud kost een fractie daarvan. In waarom een WordPress-website onderhouden moet worden gaan we daar dieper op in.
Vergeet ook de SEO-kant niet. Een periode op een blacklist of vol met spamlinks kost posities, en die komen niet vanzelf terug. Een SEO-specialist kan na het herstel beoordelen wat de schade in de zoekresultaten is geweest.
Veelgestelde vragen
Hoe lang duurt het herstellen van een gehackte WordPress-website?
Met een schone back-up van vóór de infectie ben je vaak binnen een paar uur weer online. Zonder back-up, of bij een infectie die al weken loopt, is een tot twee werkdagen realistischer. Het opsporen van backdoors en het herstellen van je status bij Google kost de meeste tijd.
Is een back-up terugzetten genoeg?
Alleen als die back-up gegarandeerd van vóór de inbraak is én je het lek dicht. Zet je een back-up terug op een verouderde WordPress-installatie met hetzelfde kwetsbare plugin, dan ben je binnen enkele dagen opnieuw besmet. Wachtwoorden wijzigen en updaten hoort er altijd bij.
Is een securityplugin voldoende bescherming?
Een securityplugin helpt bij signaleren en het afremmen van inlogpogingen, maar hij dicht geen lekken. Tijdig updaten, sterke unieke wachtwoorden, tweestapsverificatie en het weggooien van ongebruikte plugins doen in de praktijk meer voor je veiligheid.
Mijn hosting heeft de site offline gehaald. Wat nu?
Neem eerst contact op met je hostingpartij: zij kunnen vaak precies aangeven welke bestanden zijn gemarkeerd, en soms zit het probleem breder op een gedeelde server. Vraag ook welke logbestanden zij bewaren, die zijn goud waard om te achterhalen hoe de aanvaller binnenkwam.
Moet ik aangifte doen of melden bij de Autoriteit Persoonsgegevens?
Als er persoonsgegevens van klanten betrokken kunnen zijn, geldt er onder de AVG in beginsel een meldplicht met een korte termijn. Wij zijn geen juristen, dus laat dit beoordelen door iemand die dat wel is, maar begin er wel meteen aan zodra je vermoedt dat gegevens zijn ingezien.
Kort samengevat
Documenteer, back-up, sluit alle toegangen, scan op twee niveaus, vervang de kern in plaats van hem te repareren, update, wijzig wachtwoorden opnieuw en herstel je reputatie. In die volgorde. En zorg daarna dat updates niet meer blijven liggen. Dat is de enige stap die de andere zeven overbodig maakt.
Wil je hier niet zelf over nadenken? Plan een vrijblijvend adviesgesprek met ProTrix in Rhenen. We kijken mee naar je site, benoemen de reële risico’s en vertellen je eerlijk wat wél en niet nodig is.




