WPZeker
← Kennisbank

Malware verwijderen uit WordPress

Opruimen is het makkelijke deel. Het gat dichten is waar het meestal misgaat, want anders staan ze er over twee weken weer.

Opruimen is het makkelijke deel. Er zijn plugins die het grotendeels voor je doen, en een hoster kan een schone back-up terugzetten. Waar het meestal misgaat is de stap erna, en dat verklaart waarom zoveel gehackte sites twee weken later weer gehackt zijn.

Eerst vastleggen, dan pas opruimen

Maak een kopie van de site en de database zoals hij nu is, vóórdat je iets aanraakt. Dat voelt tegennatuurlijk, want je wilt het weg hebben. Maar zonder die kopie kun je achteraf niet achterhalen wat er gebeurd is, en dus ook niet hoe ze binnenkwamen.

Zet die kopie ergens waar hij niet per ongeluk uitgevoerd kan worden. Het is besmet materiaal.

Opruimen

Het gat dichten, en dit is de stap die telt

Ruim je alleen op, dan staat de deur nog open. De vier meest voorkomende ingangen:

  1. Een plugin met een bekend lek, of eentje die uit de directory is gehaald. Dit is verreweg de meest voorkomende.
  2. Een beheerder met een zwak of hergebruikt wachtwoord.
  3. Een verlopen premium plugin die geen beveiligingsupdates meer krijgt omdat de licentie niet meer loopt.
  4. Een tweede site op dezelfde hosting die wél kwetsbaar was. Bij gedeelde hosting kan dat overslaan.

Alle sleutels vervangen. Wachtwoorden van beheerders, de beveiligingssleutels in wp-config.php, je database-wachtwoord, en de API-sleutels van je betaalprovider. Wie binnen is geweest heeft die kunnen meenemen, en een nieuw wachtwoord op een oude sleutel helpt niet.

Weer schoon verklaard worden

Als je site op een blacklist stond of Google hem als onveilig markeerde, moet je dat apart laten opheffen. Dat gaat via Google Search Console, en het duurt dagen tot weken. Hoe eerder je het aanvraagt, hoe eerder je bezoekers weer terugkomen.

Wat er misschien is meegenomen

Schoon is niet hetzelfde als niets kwijt. Kijk na wat er op je site aan gegevens stond: inzendingen van je contactformulier, een ledenlijst, geüploade bestanden, gebruikersaccounts met hun e-mailadressen. Dat is precies waar een inbraak op uit is, en het verdwijnt zonder sporen achter te laten.

Is er kans dat persoonsgegevens zijn ingezien, dan kan er een meldplicht spelen en heb je daar maar 72 uur voor. Dat is geen technische vraag; leg die voor aan iemand die er verstand van heeft, en doe dat dezelfde dag.

Wanneer je het niet zelf moet doen

Als je na het opruimen niet kunt zeggen hoe ze binnenkwamen. Dan heb je symptomen behandeld, en dan komt het terug. Bij een site komt daar bij dat elk uur stilstand geld kost, en dat zelf uitzoeken vaak duurder is dan het uitbesteden.

Wat wij doen bij een gehackte site, en wat het ongeveer kost.

Liever niet zelf

Wij houden WordPress-sites bij en controleren elke pagina, niet alleen de voorpagina. Vanaf € 29 per maand, en je kunt eerst gratis laten kijken wat er van jouw site te zien is.

Verder lezen