Wij bouwen nu aan
Webshop voor diervoedingsmerkWordPress migratie voor advocatenkantoorWooCommerce koppeling met Exact OnlineElementor website voor architectenbureauMeertalige website voor exportbedrijfWordPress onderhoud voor horecaketenMaatwerk plugin voor vastgoedplatformWebshop met voorraadkoppeling voor retailerWebshop voor diervoedingsmerkWordPress migratie voor advocatenkantoorWooCommerce koppeling met Exact OnlineElementor website voor architectenbureauMeertalige website voor exportbedrijfWordPress onderhoud voor horecaketenMaatwerk plugin voor vastgoedplatformWebshop met voorraadkoppeling voor retailer

Technisch WordPress bureau voor websites, WooCommerce webshops en koppelingen. Een vast team voor nieuwe projecten en doorontwikkeling, vanuit Amstelveen.

Wat kost het herstellen van een gehackte WordPress-site?

Geschreven door Leon op 19 augustus 2026

Wat kost het herstellen van een gehackte WordPress-site?

De kosten van het herstellen van een gehackte site zijn vooraf niet in een bedrag uit te drukken, omdat niemand weet wat er is gebeurd totdat het onderzoek dat uitwijst. Wat je wel kunt weten: welk model er wordt gebruikt, wat de ondergrens is, en welke factoren bepalen waar je daarboven uitkomt.

Dit artikel geeft dus geen prijs, maar wel het inzicht dat je nodig hebt om te begrijpen waarom een vaste prijs hier niet werkt en waar de omvang van afhangt.

Waarom een vaste prijs vooraf hier niet werkt

Bij andere klussen is een offerte logisch. Je beschrijft wat je wilt, de uitvoerder berekent wat dat kost, en je tekent. Bij een hack werkt dat anders.

Op het moment dat je het bij ons meldt, weten we nog niet hoe de aanvaller is binnengekomen. Hoe lang de besmetting er al zit. Welke bestanden zijn geraakt. Of er koppelingen zijn aangetast. Dat is geen onwil, maar de aard van het werk.

Een vaste prijs vooraf betekent onvermijdelijk dat er een veiligheidsmarge in zit. Die marge betaal je ook als hij niet nodig blijkt, en de partij die de marge bepaalt heeft geen reden om hem krap te zetten.

Werken via een strippenkaart lost dat op. Je betaalt de werkelijk bestede uren en ziet achteraf waaraan ze zijn besteed. Geen verborgen buffer, geen langlopende verplichting.

Hoe het herstel bij ons verloopt

Herstel loopt bij ons vrijwel altijd via een strippenkaart, omdat het bijna zonder uitzondering nieuwe klanten betreft. Er is geen lopende relatie en dus geen voorgaande overeenkomst om op terug te vallen.

Strippenkaarten zijn er in vier, acht, twintig en veertig uur. Ze hebben een geldigheidstermijn die korter is bij een kleine kaart dan bij een grote.

Voor een kleinere site is vier uur haalbaar. Bij grotere sites bepaalt het onderzoek de omvang, en die is vooraf niet te geven. Pas als duidelijk is waar de besmetting zit en hoe de aanvaller binnenkwam, is te overzien wat opruimen kost. De meeste sites zijn binnen een dag weer live. Dat is een ervaringsgegeven, geen toezegging.

Als je een SLA-overeenkomst hebt, wordt bij een calamiteit binnen vier uur gehandeld. Dat verkort de periode dat de site uit de lucht is, wat invloed heeft op de totale schade.

Welke factoren bepalen de omvang van de werkzaamheden

De factoren hieronder bepalen in de praktijk of je met een kleine kaart uitkomt of niet.

Omvang van de site. Een kleine site zonder koppelingen is sneller onderzocht dan een webshop met een grote catalogus, actieve betaalintegraties en een koppeling met een boekhoudsysteem. Meer te doorzoeken betekent meer uren.

Of koppelingen zijn geraakt. Als een aanvaller toegang heeft gehad tot de koppeling met een betaalprovider of een extern systeem, vraagt dat aanvullend onderzoek en soms afstemming met die partij. Dat telt mee in de bestede tijd.

Of de backend nog bereikbaar is. Soms is de adminomgeving geblokkeerd of ontoegankelijk. Dat vraagt een andere aanpak dan wanneer er gewoon ingelogd kan worden.

Hoe lang de besmetting er al zit. Een hack die al weken aanwezig is, heeft doorgaans meer bestanden bereikt dan een recente. Hoe ouder, hoe meer er te doorzoeken valt.

Of de oorzaak eenduidig uit de logging blijkt. Soms wijst de logging direct naar een verouderde plugin of een gelekt wachtwoord. In andere gevallen is aanvullende logging nodig om een interne oorzaak uit te sluiten. In onze praktijk is een verouderde plugin in ongeveer 75 procent van de gevallen de toegangsweg geweest.

De afweging die tijdens het werk gemaakt wordt

Doorzoeken is niet altijd de snelste of meest efficiënte route. Bij een kleine site waarbij de besmetting niet eenduidig te isoleren valt, kan het exporteren van de content en opnieuw opbouwen op een schone installatie sneller zijn dan alles bestand voor bestand nalopen.

We hebben die afweging zelf gemaakt bij een site waar de besmetting hardnekkig bleek. Welke aanpak goedkoper uitvalt, is op voorhand niet te zeggen en hangt af van wat het onderzoek oplevert.

Deze keuze maak je tijdens het werk, niet ervoor. Dat is een van de redenen waarom een vaste offerte hier structureel niet past.

Kosten die naast het herstel kunnen lopen

De technische werkzaamheden zijn één kant van de rekening. Bij een webshop die een dag uit de lucht is, loopt er omzet mis. Die schade staat los van wat het herstel kost, maar is onderdeel van dezelfde situatie.

Als er bij de hack persoonsgegevens zijn buitgemaakt, is er mogelijk een meldplicht. De Autoriteit Persoonsgegevens is de bevoegde instantie voor wat je in dat geval moet doen. Regels en uitvoeringsverplichtingen wijzigen, dus voor de consequenties in jouw situatie is een jurist de aangewezen partij.

Voor alles wat je moet doen op het moment dat je ontdekt dat je gehackt bent, verwijzen we door naar Mijn WordPress-site is gehackt: wat nu?. Preventieve maatregelen komen aan bod in Hoe beveilig je WordPress preventief?.

Herstel is eenmalig, de oorzaak niet

Een gehackte site herstellen lost het directe probleem op. Maar de situatie die de hack mogelijk maakte, bestaat daarna nog steeds als er niets verandert.

In onze praktijk is een verouderde plugin in ongeveer 75 procent van de gevallen de toegangsweg geweest. Als na herstel niets aan het onderhoud verandert, blijft die situatie bestaan. De afweging die je moet maken is niet herstel tegenover niets doen, maar herstel plus structureel onderhoud tegenover herstel dat zich herhaalt.

Meer over wat er na een hack nodig is om herhaling te voorkomen, vind je in het overzicht WordPress beveiligen en een gehackte site herstellen. Hoe wij herstel en doorlopend onderhoud afrekenen staat beschreven bij onze WordPress-support.

De beslissing die overblijft is die van jou: wat kost het als de site een dag uit de lucht is, wat is er structureel nodig om herhaling te voorkomen, en welke van de twee weegt zwaarder in jouw situatie?

Veelgestelde vragen

Wat kost het herstellen van een gehackte WordPress-site? Dat is vooraf niet in een bedrag uit te drukken, omdat de omvang pas duidelijk wordt nadat het onderzoek uitwijst hoe de aanvaller is binnengekomen en welke bestanden zijn geraakt. Herstel verloopt bij ons via een strippenkaart. Voor een kleinere site is vier uur haalbaar. Bij grotere sites bepaalt het onderzoek de omvang.

Waarom krijg ik vooraf geen vaste prijs? Een vaste prijs vooraf vereist dat je weet wat er is misgegaan. Bij een hack is dat onbekend totdat het onderzoek dat oplevert. Een partij die wél een vaste prijs geeft, bouwt een veiligheidsmarge in die je betaalt ook als hij niet nodig blijkt. Een strippenkaart dekt precies de werkelijk bestede uren, niet meer.

Kan ik het zelf oplossen om kosten te besparen? Dat hangt sterk af van je technische kennis en de aard van de besmetting. Blijft de toegangsweg openstaan, dan is het probleem niet weg. De vraag is dan niet of het goedkoper is om het zelf te doen, maar of je zeker weet dat de oorzaak is weggenomen.

Hoe weet ik achteraf waar de uren aan zijn besteed? Bij een strippenkaart krijg je achteraf een overzicht van waar de uren aan besteed zijn. Je betaalt de werkelijk gemaakte uren, niet een vooraf bepaald pakket.

Wat kost het als de site opnieuw besmet raakt? Herhaling doorloopt hetzelfde proces: opnieuw onderzoek, opnieuw herstel, opnieuw uren. De vraag is of na het eerste herstel de onderliggende oorzaak is weggenomen. Zonder structureel onderhoud blijft de situatie die de eerste hack mogelijk maakte, in veel gevallen bestaan.

Zitten er kosten aan die niet bij het herstel zelf horen? Ja. Bij een webshop die uit de lucht is, loopt er omzet mis. Als bij de hack persoonsgegevens zijn buitgemaakt, kunnen er meldverplichtingen en juridische vervolgstappen aan verbonden zijn. Die kosten staan los van de technische werkzaamheden, maar maken wel deel uit van de totale impact.

Leon

Over de auteur

Leon

Oprichter & WordPress Developer

Leon Katz richtte WP Agency op vanuit zijn passie voor WordPress en webdevelopment. Met meer dan 20 jaar ervaring in de technische sector helpt hij bedrijven…

Meer weten over deze auteur →