BeveiligingRode waarschuwing in Chrome: oorzaak en herstel
Een rood scherm met "Misleidende website" of "Deze site bevat malware" jaagt vrijwel elke bezoeker weg. Wat de Chrome-waarschuwing precies betekent, waardoor…
Lees verderFirewall, malwarescans, loginbeveiliging en, als het toch misgaat, volledig hackherstel inclusief herbeoordeling bij Google.
Elke dag worden WordPress-websites geautomatiseerd gescand op bekende lekken. Het maakt aanvallers niet uit of u een groot bedrijf of een eenmanszaak bent: een verouderde plugin is genoeg. De gevolgen zijn een rode waarschuwing in Chrome, spam-links in Google, omleidingen naar vreemde sites en klanten die het vertrouwen verliezen.
Wij richten de beveiliging van uw website professioneel in en bewaken die doorlopend. Bent u al gehackt? Dan ruimen wij op, dichten wij het lek en herstellen wij uw reputatie bij Google en spamfilters.

Veel ondernemers denken bij een hack aan een persoon die doelbewust hun website uitkiest. In de praktijk gaat het bijna nooit zo. Het overgrote deel van de aanvallen op WordPress-websites wordt uitgevoerd door geautomatiseerde programma's, zogeheten bots, die dag en nacht het internet afspeuren naar bekende zwakke plekken. Zo'n bot weet niet wie u bent en heeft geen interesse in uw bedrijf. Hij zoekt alleen een deur die openstaat. Uw website hoeft dus niet groot of bekend te zijn om doelwit te worden; het volstaat dat hij bereikbaar is.
De meest voorkomende ingang is een verouderde plugin of een verouderd thema. Zodra een beveiligingslek in een populaire plugin bekend wordt, verschijnen binnen enkele uren scripts die alle websites met die plugin proberen te misbruiken. Wie de update dan een paar weken laat liggen, loopt een reëel risico. Hetzelfde geldt voor oudere WordPress-versies en voor plugins die door de maker niet meer worden bijgehouden.
Een tweede veelvoorkomende oorzaak is een zwak wachtwoord. Bots proberen eindeloos combinaties van gebruikersnamen en wachtwoorden op de inlogpagina. Een gebruikersnaam als 'admin' in combinatie met een wachtwoord dat ook op andere websites is gebruikt, is dan binnen korte tijd geraden. Wachtwoorden die ooit zijn uitgelekt bij een ander datalek circuleren in lijsten die aanvallers gewoon kunnen downloaden.
Daarnaast zien wij regelmatig problemen met zogenoemde nulled thema's en plugins: betaalde uitbreidingen die gratis van een obscure website zijn gedownload. Die bestanden bevatten opvallend vaak verborgen code die de aanvaller op afstand toegang geeft. De 'gratis' plugin blijkt dan achteraf de duurste aankoop die u ooit deed. Tot slot speelt gedeelde hosting een rol: staan er meerdere websites in dezelfde omgeving zonder goede scheiding, dan kan een besmetting van de ene website overslaan naar de andere.
Het geruststellende is dat al deze ingangen bekend zijn en goed af te sluiten zijn. Dat is precies waar structurele websitebeveiliging over gaat: niet één keer een slot kopen, maar ervoor zorgen dat de deuren dicht blijven terwijl de wereld om uw website heen verandert.
Een hack valt lang niet altijd meteen op. Aanvallers hebben er vaak belang bij dat u niets merkt, omdat zij uw website dan langer kunnen gebruiken voor spam, phishing of het verspreiden van malware. Toch zijn er signalen die u zelf kunt herkennen. Loop onderstaande punten eens langs; herkent u er één of meer, dan is nader onderzoek verstandig.
Sommige signalen zijn subtiel. Een klassiek voorbeeld is de zogenoemde cloaking-hack: gewone bezoekers zien uw normale website, maar de zoekmachine krijgt een versie vol spamlinks te zien. U merkt dan pas iets als uw posities in Google instorten of als iemand u wijst op de vreemde zoekresultaten. Daarom controleren wij bij een beveiligingscheck ook hoe uw website eruitziet 'door de ogen van Google'.
Wat u zelf kunt doen: zoek in Google op site:uwdomein.nl en bekijk of er pagina's tussen staan die u niet kent. Controleer daarnaast de lijst met gebruikers in uw WordPress-beheer. Twijfelt u, dan kunt u altijd een gratis websitecheck aanvragen; wij kijken dan mee zonder dat u ergens aan vastzit.

Het woord firewall roept het beeld op van een muur waar niets doorheen komt. Dat beeld klopt maar half. Een firewall voor websites, ook wel web application firewall genoemd, is eerder een portier die elk verzoek aan uw website beoordeelt voordat het binnenkomt. Verzoeken die eruitzien als een bekende aanval worden geweigerd; gewone bezoekers merken er niets van.
Wat een goede firewall doet:
Wat een firewall niet doet:
Een vaak gehoord misverstand is dat een firewallplugin de website 'veilig maakt' en dat updates daarna minder dringend zijn. Het tegendeel is waar: de firewall is het vangnet voor de periode tussen het bekend worden van een lek en het moment dat u de update installeert. Die periode wilt u zo kort mogelijk houden.
Wij werken met een firewall op twee niveaus. Op de server wordt het grofste verkeer al geweerd, zodat aanvallen uw WordPress-installatie niet eens bereiken. Binnen WordPress draait een tweede laag die specifieke aanvallen op plugins en thema's herkent. Beide lagen worden automatisch bijgewerkt met nieuwe aanvalspatronen, en wij controleren in het maandrapport wat er is geblokkeerd. Zo ziet u ook zwart op wit hoeveel pogingen er dagelijks op uw website worden gedaan; dat aantal verrast de meeste ondernemers.
Malware is een verzamelnaam voor schadelijke code die zonder uw medeweten op uw website is geplaatst. Dat kan een klein stukje code zijn dat bezoekers doorstuurt naar een andere website, een verborgen inlogmogelijkheid voor de aanvaller, een script dat spam verstuurt, of een programma dat de rekenkracht van uw server gebruikt om cryptomunten te delven. Een malwarescan zoekt systematisch naar zulke code.
Een goede scan bekijkt drie dingen. Ten eerste worden alle bestanden van WordPress, uw thema en uw plugins vergeleken met de originele versies. Elk bestand dat afwijkt, wordt gemarkeerd; een afwijking kan onschuldig zijn, maar is vaak het spoor van een besmetting. Ten tweede wordt gezocht naar bekende kwaadaardige patronen, zoals versleutelde code die zichzelf pas bij uitvoering ontcijfert. Ten derde wordt de database gecontroleerd, want ook daar kunnen aanvallers scripts verstoppen, bijvoorbeeld in de instellingen of in de inhoud van pagina's.
Belangrijk om te weten: een scan vanaf buiten, waarbij een dienst alleen uw openbare pagina's bekijkt, geeft een beperkt beeld. Zo'n scan ziet de doorverwijzing die een bezoeker krijgt, maar niet de verborgen achterdeur in een bestand dat nooit openbaar wordt geladen. Daarom combineren wij een externe scan met een scan vanaf de server zelf, waarbij elk bestand toegankelijk is.
Hoe vaak scannen? Bij onze abonnementen loopt een automatische scan dagelijks; bij een afwijking krijgt ons team direct een melding. Daarnaast doen wij na elke update een controle, omdat een update zelf ook een moment is waarop bestanden veranderen en een afwijking anders makkelijk verborgen blijft in de ruis. Wie geen abonnement heeft, kan kiezen voor een eenmalige beveiligingsbeurt waarin de website grondig wordt doorgelicht.
Wat u zelf kunt controleren: veel hostingpartijen bieden in het beheerpaneel een eenvoudige virusscanner. Die vangt zeker niet alles, maar een melding daar is altijd reden om verder te kijken. Ook Google Search Console geeft onder 'Beveiligingsproblemen' aan of Google iets verdachts heeft gezien op uw website. Het loont om dat scherm af en toe te openen, of te laten meenemen in uw maandelijkse onderhoudsronde.

De inlogpagina van WordPress is bij elke website op dezelfde plek te vinden en werkt overal hetzelfde. Daarmee is het voor bots een dankbaar doelwit. Op een gemiddelde Nederlandse bedrijfswebsite zien wij honderden tot duizenden mislukte inlogpogingen per week, allemaal geautomatiseerd. Zolang de wachtwoorden sterk zijn, richt dat geen schade aan, maar u wilt niet afhankelijk zijn van de discipline van iedereen die ooit een account heeft gekregen.
Daarom nemen wij een aantal maatregelen die samen de inlogpagina flink minder aantrekkelijk maken:
Een vraag die wij vaak krijgen: is tweestapsverificatie niet lastig voor medewerkers die af en toe een bericht plaatsen? In de praktijk went het binnen een week. Wij richten het zo in dat vertrouwde apparaten voor een bepaalde periode worden onthouden, zodat niet bij elke handeling een code nodig is. Voor wie geen smartphone wil gebruiken, is een code per e-mail een prima alternatief.
Vergeet ook de andere toegangen niet. Naast WordPress heeft uw website een hostingpaneel, FTP-toegang en een databasebeheer. Die inloggegevens staan soms al jaren in een oude e-mail of bij een vorige webbouwer. Bij een beveiligingsbeurt vernieuwen wij deze wachtwoorden en zetten wij toegang die niet meer nodig is uit.
Het slotje in de adresbalk kent iedereen. Dat slotje betekent dat de verbinding tussen de bezoeker en uw website versleuteld is via SSL, tegenwoordig eigenlijk TLS genoemd. Vult iemand een contactformulier in of logt een klant in, dan kan niemand onderweg meelezen. Zonder dat slotje toont Chrome een waarschuwing 'Niet beveiligd', wat bezoekers afschrikt en wat Google meeweegt in de beoordeling van uw website.
Een certificaat installeren is tegenwoordig bij de meeste hostingpartijen gratis en eenvoudig. Toch gaat het regelmatig mis, en wel op drie manieren. Het certificaat verloopt zonder dat iemand het merkt, waardoor bezoekers ineens een rood scherm zien. Of de website is wel via https bereikbaar, maar de oude http-versie werkt ook nog, zodat bezoekers en zoekmachines twee versies zien. Of er staan nog onderdelen op de pagina, zoals een afbeelding of een lettertype, die via http worden geladen; het slotje verdwijnt dan of wordt grijs. Wij controleren deze drie punten bij elke website en zetten monitoring op de vervaldatum van het certificaat.
Beveiligingsheaders zijn minder bekend, maar minstens zo nuttig. Het zijn korte instructies die uw server meestuurt met elke pagina en die de browser van de bezoeker vertellen wat wel en niet mag. Een paar voorbeelden, vertaald naar gewone taal:
Deze headers zijn bij de meeste WordPress-websites niet ingesteld, simpelweg omdat niemand er ooit naar heeft gekeken. Ze kosten niets, hebben geen invloed op de snelheid en zijn met een goede configuratie in een uur geregeld. De Content Security Policy vraagt wel zorgvuldigheid: te streng ingesteld blokkeert hij bijvoorbeeld uw statistieken of uw chatwidget. Daarom testen wij elke header eerst in de rapportagestand voordat hij daadwerkelijk blokkeert.

Bij een beveiligingscheck vragen wij altijd om de lijst met gebruikers. Bijna elke website die een paar jaar bestaat, heeft daar verrassingen in zitten: de stagiair van drie jaar geleden, de vorige webbouwer, een marketingbureau waarvan de samenwerking allang is gestopt, en een account met de naam 'test'. Allemaal met beheerdersrechten. Elk van die accounts is een mogelijke ingang, zeker als het wachtwoord ooit is hergebruikt of gedeeld.
Goed gebruikersbeheer begint met een simpel principe: iedereen krijgt precies de rechten die nodig zijn voor zijn taak, en niets meer. WordPress kent daarvoor standaardrollen:
Wat wij bij een beveiligingsbeurt doen: alle accounts doornemen met u, overbodige accounts verwijderen en de inhoud ervan overdragen aan een bestaande gebruiker, rollen terugbrengen naar wat nodig is, en voor alle overgebleven beheerders tweestapsverificatie inschakelen. Daarnaast zetten wij een melding aan: wordt er een nieuwe beheerder aangemaakt, dan krijgen u en ons team daar een e-mail van. Een aanvaller die zichzelf een account geeft, valt daardoor meteen op.
Een praktisch advies voor samenwerking met externe partijen: maak voor elk bureau een eigen account met een duidelijke naam, en verwijder het zodra de samenwerking stopt. Deel nooit uw eigen inloggegevens. Loopt er iets mis, dan is altijd terug te zien wie wat heeft gedaan. Dat is niet alleen prettig voor de beveiliging, maar ook voor de samenwerking.
Tot slot: ook u als eigenaar hoeft niet dagelijks met een beheerdersaccount te werken. Voor het plaatsen van een nieuwsbericht volstaat een redacteursaccount. Bewaar het beheerdersaccount voor de momenten waarop het echt nodig is. Mocht een wachtwoord dan toch ooit uitlekken, dan is de schade een stuk kleiner.
Alle voorgaande maatregelen verkleinen de kans op een hack. Geen enkele maatregel brengt die kans naar nul. Daarom is de belangrijkste vraag niet of u een hack kunt voorkomen, maar hoe snel u er weer bovenop bent als het toch gebeurt. Het antwoord daarop hangt bijna volledig af van de kwaliteit van uw back-ups.
Een bruikbare back-up voldoet aan een paar eisen die in de praktijk vaak niet gehaald worden:
Naast de vaste back-upcyclus maken wij vóór elke wijziging een extra back-up. Gaat een update mis of blijkt een plugin een conflict te veroorzaken, dan is de website binnen enkele minuten terug in de vorige staat. Voor u betekent dat: geen lange uitval en geen zenuwachtige middag.
Bij hackherstel is de back-up vaak het startpunt. Wij vergelijken de huidige website met een schone eerdere versie om precies te zien welke bestanden zijn toegevoegd of gewijzigd. Dat maakt de opschoning sneller en grondiger dan wanneer wij alleen kunnen afgaan op wat een scanner aanwijst. Wat u zelf kunt controleren: vraag uw hostingpartij eens wat er precies in de back-up zit, hoe lang deze bewaard blijft en hoe u een herstel aanvraagt. De antwoorden op die drie vragen zeggen veel over hoe goed u er voorstaat.

Is uw website gehackt, dan wilt u vooral weten wat er nu gaat gebeuren en hoe lang het duurt. Hieronder staat de volgorde die wij bij vrijwel elk hackherstel aanhouden. Bij een gemiddelde bedrijfswebsite is de website binnen één werkdag weer schoon en bereikbaar; de nazorg, zoals de herbeoordeling door Google, loopt daarna nog enkele dagen door.
Hackherstel bieden wij aan vanaf € 249. U ontvangt na afloop een verslag in gewoon Nederlands: wat er is gevonden, hoe de aanvaller is binnengekomen en wat er is gedaan om herhaling te voorkomen. Wilt u zeker weten dat het daarna ook zo blijft, dan is een abonnement met doorlopende beveiliging de logische vervolgstap; de kosten daarvan zijn een fractie van een tweede herstel.
De technische opschoning is vaak het overzichtelijke deel van een hack. De schade aan uw reputatie is lastiger te meten, maar kan langer doorwerken. Klanten die een virusmelding kregen bij het bezoeken van uw website, onthouden dat. Google onthoudt het ook: een website die als onveilig is gemarkeerd, verliest posities en krijgt die niet automatisch terug zodra het rode scherm weg is.
Herstel van uw reputatie verloopt langs vier sporen:
Een praktisch punt dat vaak wordt vergeten: controleer uw bedrijfsprofiel bij Google en uw vermeldingen op sociale media. Aanvallers wijzigen soms de websitelink in zulke profielen naar hun eigen website. Ook advertenties die naar uw website verwijzen, kunnen tijdens de hack zijn afgekeurd; die moeten opnieuw worden ingediend. Wij nemen deze punten mee in de nacontrole, zodat u niet weken later ontdekt dat een deel van uw verkeer nog steeds de verkeerde kant op ging.

Een hack is niet alleen een technisch probleem; het kan ook een datalek zijn in de zin van de AVG. Van een datalek is sprake wanneer persoonsgegevens verloren zijn gegaan of wanneer onbevoegden er toegang toe hebben gehad. Op een gewone bedrijfswebsite gaat het dan bijvoorbeeld om de gegevens uit contactformulieren, nieuwsbriefinschrijvingen, reacties of, bij een webshop, om klantaccounts en bestelgegevens. Ook een e-mailadres is een persoonsgegeven.
De hoofdregel is als volgt. Constateert u een datalek waarbij een risico bestaat voor de betrokken personen, dan moet u dit binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens. Is het risico hoog, bijvoorbeeld omdat wachtwoorden, financiële gegevens of medische gegevens zijn ingezien, dan moet u ook de betrokken personen zelf informeren. Blijkt het risico verwaarloosbaar, bijvoorbeeld omdat de aanvaller alleen een spampagina heeft geplaatst en aantoonbaar geen toegang had tot gegevens, dan hoeft u niet te melden, maar u moet het incident wel intern vastleggen.
Die beoordeling is in de praktijk lastig, en dat is precies waar onze technische analyse helpt. In het verslag na een hackherstel beschrijven wij zo concreet mogelijk:
Met dat verslag kunt u, eventueel samen met uw jurist of functionaris gegevensbescherming, onderbouwd beslissen of een melding nodig is en de melding zelf goed invullen. Wij geven geen juridisch advies, maar zorgen wel dat u de feiten hebt die voor die beslissing nodig zijn. De termijn van 72 uur begint te lopen op het moment dat u het lek ontdekt, niet op het moment dat de hack plaatsvond; snel handelen na ontdekking is dus belangrijk.
Ook zonder incident vraagt de AVG iets van u. U moet passende technische maatregelen nemen om persoonsgegevens te beschermen; updates, beveiligde verbindingen, toegangsbeheer en back-ups horen daarbij. En werkt u met een partij die toegang heeft tot uw website en dus tot persoonsgegevens, dan hoort daar een verwerkersovereenkomst bij. Die sluiten wij standaard met elke klant. Zo ligt vast wat wij wel en niet met uw gegevens doen, en kunt u dat bij een controle laten zien.
Een fysiotherapiepraktijk met drie vestigingen merkte op een maandagochtend dat hun website in Google werd getoond met de melding 'Deze site is mogelijk gehackt'. De website zelf zag er normaal uit. Toen wij op de server keken, bleek een verouderde plugin voor een fotogalerij de ingang te zijn geweest; het lek was drie weken eerder bekend geworden, de update was nooit uitgevoerd. De aanvaller had een verborgen map met enkele duizenden pagina's over gokwebsites aangemaakt, alleen zichtbaar voor zoekmachines, plus een extra beheerdersaccount met een onopvallende naam.
Het herstel verliep volgens het stappenplan: website in onderhoudsstand, back-up, opschoning aan de hand van een schone back-up van een maand eerder, verwijdering van de plugin en vervanging door een onderhouden alternatief, nieuwe wachtwoorden en salts, firewall en tweestapsverificatie ingesteld. Dezelfde dag was de website weer online. De herbeoordeling bij Google was na vier dagen goedgekeurd. Omdat het afsprakenformulier op de website gegevens naar een extern systeem stuurde en niet in de database bewaarde, kon in het verslag worden onderbouwd dat er geen persoonsgegevens waren ingezien. De praktijk legde het incident intern vast en hoefde geen melding te doen.
Wat dit voorbeeld illustreert, komt terug in een aantal misverstanden die wij vaak horen:
Wilt u weten hoe uw website ervoor staat? Bekijk wat een abonnement kost of neem gerust contact met ons op; wij kijken graag met u mee, ook als u alleen een tweede mening wilt.
Blokkeert bekende aanvalspatronen, brute-force-pogingen en verdachte bots voordat ze uw site bereiken.
Bestanden en database worden dagelijks vergeleken met de originele WordPress-bronnen. Afwijkingen zien wij direct.
Tweestapsverificatie, beperkte inlogpogingen, sterke wachtwoorden en een afgeschermde inlogpagina.
Malware verwijderen, backdoors sluiten, wachtwoorden en sleutels resetten, lek dichten en herbeoordeling aanvragen bij Google. Vanaf € 249.
Veilige formulieren, SSL, een correcte privacyverklaring en cookiemelding. Wij sluiten een verwerkersovereenkomst met u.
Extern opgeslagen binnen de EU. Zelfs bij een volledige besmetting zetten wij een schone versie terug.
Dezelfde website, twee scenario's. Links de gemiddelde score van websites die wij bij een eerste check aantreffen, rechts na drie maanden onderhoud.
Er verschijnen 5 tot 15 plugin-updates. Niemand voert ze uit. Bekende lekken blijven open.
Database en cache raken vervuild. Laadtijd loopt op, Google merkt het.
Bots scannen uw site op precies die verouderde plugins. Loginpagina krijgt honderden pogingen.
Een update van de hosting breekt de e-mailbezorging. Aanvragen komen niet meer aan, niemand merkt het.
Malware, spam-links, rode waarschuwing in Chrome. Herstel kost dagen, omzet en vertrouwen.
Praktische artikelen uit onze kennisbank, geschreven door het team dat het dagelijks doet.
BeveiligingEen rood scherm met "Misleidende website" of "Deze site bevat malware" jaagt vrijwel elke bezoeker weg. Wat de Chrome-waarschuwing precies betekent, waardoor…
Lees verder
BeveiligingEen groothandel klaagde maandenlang over een trage website. De oorzaak was geen zware plugin maar verstopte rekencode. Het verloop van dit geval,…
Lees verder
BeveiligingEen gehackte website of een verkeerd verstuurde export kan een datalek zijn dat u binnen 72 uur moet melden. Wanneer dat geldt,…
Lees verder
BeveiligingDe NIS2-richtlijn zorgt voor veel onrust bij kleinere bedrijven. Voor wie geldt hij, wat betekent hij voor uw website en welke maatregelen…
Lees verder
BeveiligingAcht regels in wp-config.php bepalen of een gestolen inlogsessie nog geldig is. Wat de WordPress salts doen, waarom u ze na een…
Lees verder
BeveiligingHet certificaat is goed, maar het slotje blijft weg of de browser waarschuwt. Dan laadt er nog iets via http. Symptomen, oorzaken…
Lees verderVoor kleine bedrijfswebsites die veilig en actueel moeten blijven.
Voor ondernemers die klanten via hun website binnenhalen.
Voor webshops en bedrijven waarbij elke minuut downtime geld kost.
Maandelijks opzegbaar · Geen opstartkosten · Eerste maand niet tevreden? Geld terug.

Maandelijkse updates, back-ups, beveiliging en monitoring. Uw WordPress-website blijft veilig, snel en up-to-date.

Directe hulp bij problemen, vragen en aanpassingen. Eén vast aanspreekpunt dat uw website door en door kent.

Wit scherm, pluginconflict, gehackte website of kapot formulier? Wij lossen het snel én grondig op.

iDEAL, verzendkoppelingen en checkout-optimalisatie. Voor webshops die gewoon moeten blijven draaien.

Groene Core Web Vitals en een laadtijd onder de 2 seconden. Meer bezoekers die blijven, betere posities in Google.
Signalen zijn een waarschuwing in Chrome of Google, vreemde zoekresultaten (vaak in het Japans of over medicijnen), omleidingen, onbekende beheerders of een plotselinge vertraging. Twijfelt u? Vraag een gratis websitecheck aan; wij scannen uw site handmatig.
Hackherstel begint bij € 249, inclusief opschoning, lek dichten en herbeoordeling bij Google. Voor klanten met een Zakelijk- of Groei-abonnement is het inbegrepen.
Nee, en wie dat belooft is niet eerlijk. Wel kunnen wij het risico tot een minimum beperken met updates, firewall, monitoring en back-ups, zodat een incident snel en zonder dataverlies is opgelost.
Vraag een gratis websitecheck aan. U ontvangt binnen één werkdag een helder rapport, zonder verplichtingen.