
Malware van een WordPress-site verwijderen begint niet met opschonen, maar met begrijpen hoe de aanvaller binnenkwam. Wie dat overslaat, verwijdert de schade maar laat de deur open.
Dat klinkt als een omweg. Toch is het precies de reden waarom een opgeschoonde site na een paar dagen opnieuw besmet kan raken. De vraag “hoe verwijder ik de malware?” is begrijpelijk, maar het is niet de vraag die de situatie oplost. Hieronder leggen we uit waarom, en wat er in de praktijk wél nodig is.
Waarom je eerste reflex de situatie ingewikkelder maakt
Stel: je vermoedt dat een verouderde plugin de toegangsweg was. In onze praktijk is dat in ongeveer 75 procent van de gevallen zo geweest. De logische stap is dan om die plugin bij te werken. Maar dat is precies het probleem.
Want daarmee verwijder je exact de versie waarin het lek zat. Die kwetsbare versie is het bewijsmateriaal. Zolang die er nog staat, kun je achterhalen welk lek is misbruikt en wat de aanvaller daarmee kon doen. Na de update is dat aanknopingspunt weg. Je hebt iets gedicht, maar je weet niet of het het enige gat was, en je weet niet wat de aanvaller in de tussentijd heeft achtergelaten.
Dit is concreter dan “sporen wissen”. Een update na een hack maakt in veel gevallen het onderzoek onmogelijk. Niet omdat de reflex onverstandig is, want die is juist heel logisch. Maar het gevolg is zelden te overzien op het moment dat je het doet.
Hetzelfde geldt voor handmatig bestanden verwijderen, plugins deactiveren of een automatische scan draaien en daarna alles terugzetten. Je kunt de situatie schoner laten lijken terwijl de toegangsweg nog intact is.
Malware verwijderen en de oorzaak wegnemen zijn twee verschillende dingen
Malware verwijderen zonder de oorzaak te kennen laat de situatie achter die de besmetting mogelijk maakte. Een site kan er schoon uitzien, een scan kan niets melden, en toch staat de toegangsweg nog open.
Dat is ook waarom een scan niet genoeg is. Een scanner herkent wat hij herkent. Dat een scan niets meldt, betekent niet dat de site schoon is. Het verschil tussen “geen signalen gevonden” en “daadwerkelijk schoon” is precies waar dit werk om draait. Nieuwe of aangepaste malware wordt soms pas later door scanners opgemerkt, of helemaal niet.
Inzicht in de bredere aanpak van beveiliging en herstel vind je in ons overzicht van WordPress beveiligen en een gehackte site herstellen.
Wat er in de praktijk wel gebeurt
Herstel begint niet met opschonen, maar met toegang. Toegang tot de site én tot de hostingomgeving, zodat er op serverniveau gekeken kan worden wat er is gebeurd. Dat is een andere laag dan wat je via het WordPress-dashboard ziet.
Daarna volgt het vaststellen waar de besmetting zit: in bestanden, in de database, of in allebei. Vervolgens wordt via de logging vastgesteld hoe de aanvaller binnenkwam. Pas als dat helder is, wordt de toegangsweg gesloten. Dan pas begint het opschonen: inclusief herinstallatie van de WordPress-core, het doorlopen van thema’s en plugins, en het controleren van de database op ingevoegde code.
Er zijn situaties waarin de oorzaak niet eenduidig uit de logging blijkt. Soms is een interne oorzaak ook niet uit te sluiten. Een besmet apparaat van iemand met toegang tot de site kan net zo goed de bron zijn. In die gevallen wordt aanvullende logging opgezet, zodat zichtbaar wordt of het probleem aan gebruikerszijde ligt.
Na het opschonen volgt oplevering. En daarna: structureel onderhoud. Bij een kleinere site kan het exporteren van de content en opnieuw opbouwen op een schone installatie sneller zijn dan alles nalopen. Die afweging maakt deel uit van het werk zelf, niet van de planning vooraf.
Bij oplevering is de site schoon. Herhaling is nooit volledig uit te sluiten.
Hoe wij herstel aanpakken staat beschreven bij onze WordPress-support.
De vragen die bij oplevering beantwoord moeten zijn: weet je zeker hoe de aanvaller binnenkwam, wat gebeurt er als de besmetting terugkomt, en wie zorgt er daarna voor dat de site bijgewerkt blijft.
Verwante onderwerpen
Wat je doet in de eerste uren na ontdekking staat in Mijn WordPress-site is gehackt: wat nu?. Hoe je zelf signalen herkent lees je in Hoe controleer je je WordPress-site op malware?. En als je wil begrijpen waarom sites überhaupt gehackt worden, is Waarom worden WordPress-sites gehackt? de juiste plek.
Preventie is een apart spoor. WordPress preventief beveiligen legt uit hoe je de kans op een nieuwe infectie structureel verkleint, los van het hersteltraject. Goed onderhoud is daarin een factor die vaak onderschat wordt. Meer over de samenhang tussen updates en veiligheid vind je bij WordPress updates, compatibiliteit en onderhoud.
Veelgestelde vragen
Kun je zelf malware van je WordPress-site verwijderen? Technisch gezien wel, maar de vraag is of je weet wat je verwijdert en of je de oorzaak meeneemt. Wie alleen de zichtbare besmetting opruimt zonder de toegangsweg te dichten, heeft een schone site die opnieuw besmet kan raken. In veel gevallen maakt zelf ingrijpen het onderzoek moeilijker.
Waarom is een plugin updaten na een hack geen goed idee? Een verouderde plugin is in onze praktijk in ongeveer 75 procent van de gevallen de toegangsweg geweest. Die kwetsbare versie is tegelijk het bewijsmateriaal: daarin zit de informatie over welk lek is misbruikt. Na een update is die informatie weg, en weet je niet wat de aanvaller via dat lek heeft kunnen doen of achterlaten.
Verwijdert een securityplugin de malware voor je? Een securityplugin kan bekende malware herkennen en melden, maar is geen vervanger voor onderzoek naar de oorzaak. Plugins werken op basis van bekende patronen. Nieuwe of aangepaste malware wordt daardoor soms gemist, of pas later herkend.
Betekent een schone scan dat de site veilig is? Niet per definitie. Een scan vindt wat hij herkent. “Geen signalen gevonden” is iets anders dan “schoon”. Het verschil daartussen is precies wat in een grondige controle op serverniveau zichtbaar wordt.
Wat gebeurt er als de malware wel weg is maar de oorzaak niet? De toegangsweg staat dan nog open, en daarmee blijft herinfectie mogelijk. Opschonen zonder die weg te dichten lost het zichtbare probleem op, niet het onderliggende.
Hoe lang duurt het opschonen van een besmette site? De meeste sites zijn binnen een dag weer live. Dat is praktijkervaring, geen toezegging. De doorlooptijd hangt af van hoe diep de besmetting zit, of de oorzaak snel uit de logging te herleiden is, en of een herbouw sneller is dan een volledige scan van de bestaande installatie.

Over de auteur
Salar
WordPress Developer
Salar is een ervaren WordPress developer die zich richt op het bouwen van betrouwbare, snelle websites. Met een sterke technische achtergrond in PHP en…
Meer weten over deze auteur →