WordPress website gehackt
WordPress is een enorm populair CMS-systeem. Met zoveel gebruikers is het helaas ook een populair platform bij hackers. Doordat WordPress opensource software is en volledig naar wens aangepast kan worden, bestaat er altijd een kans dat je plugins of thema’s installeert welke zwakke plekken bevatten. Meestal worden zwakke plekken direct opgelost, als deze bekend worden. Vergeet je WordPress zelf of de plugins en thema’s te updaten, dan ben je kwetsbaar voor mogelijke hacks.
Helaas heb ik dit in de praktijk al meerdere keren zien gebeuren. Door AI worden er steeds vaker zwakke plekken gevonden, waar kwaadwillenden vervolgens gebruik van maken. Het is steeds belangrijker om je tegen hackers te weren, anders ben je vroeg of laat een keer aan de beurt.
Recente WordPress hacks
17-07-26 – wp2shell hack
Een beveiligingsbedrijf ontdekte dat de onderstaande WordPress versies twee kwetsbaarheden bevatten, waarmee een hacker relatief makkelijk in WordPress kan komen.
WordPress 7.0.0 – 7.0.1
WordPress 6.9.0 – 6.9.4
Bron: WordPress.org
Is mijn WordPress website gehackt?
Vermoed je dat er een hacker bezig is geweest in jouw WordPress website? Dan is dat in de eerste plaats behoorlijk schrikken. Nu is het zo dat dit meestal geautomatiseerd wordt uitgevoerd. Het zal niet zo snel voorkomen dat een ‘inbreker’ persoonlijk in jouw website zit te snuffelen. Dit is misschien een kleine geruststelling mocht je daadwerkelijk gehackt zijn.
Signalen van een gehackte WordPress website
Vreemde gebruikers met Admin rechten
Een belangrijk signaal om een hack te ontdekken is de aanwezigheid van een of meerdere beheerders in WordPress die je zelf nooit hebt toegevoegd. Dit kunnen gebruikers zijn met een vreemde naam of een schuilnaam die begint met bijvoorbeeld: wp-maintenance of wp-backup. In een recente hack bij een klant hadden de hackers niet eens de moeite gedaan om de gebruikersnamen te verhullen. WP2Shell is letterlijk de naam van het lek.

Kom je dit soort beheerders tegen in WordPress? Dan moeten alle alarmbellen bij je gaan rinkelen. Je bent dan zeker weten gehackt.
Vreemde plugins
Bij een klant die onlangs helaas getroffen werd door de WP2Shell kwetsbaarheid in WordPress viel een vreemde plugin mij als eerste op. De naam van de plugin was een vreemde willekeurige reeks tekens. Verder was de plugin gemaakt door Developer met de versie 1.0.0. Zo’n vage plugin slaat natuurlijk nergens op en is heel verdacht. Bij het analysren van de code van deze plugin was wel duidelijk dat dit geen enkele goede bedoeling had.

Redirects naar spam
Een ander signaal van een gehackte WordPress website is dat bezoekers worden doorgestuurd naar spam-, phishing- of andere ongewenste websites. Hackers bouwen vaak slimmigheidjes in waardoor dit bijvoorbeeld niet gebeurd als je als beheerder dit controleert, zodat het langer actief blijft.
Krijg je meldingen dat bezoekers op een andere website terechtkomen dan verwacht? Dan is dat een sterke aanwijzing dat je website mogelijk is gehackt.
Meldingen van beveiligingsplugins zoals Wordfence
Gebruik je beveiliging zoals Wordfence? Dan kan deze meldingen geven als er iets verdachts aan de hand is. Bijvorbeeld vanwege gewijzigde bestanden, verdachte code of onbekende beheerders. Beveiliging zoals WordFence houdt een aanval niet gegarandeerd tegen, maar is beter dan niets. En helpt je sneller op te merken dat er iets gaande is.
Spam welke vanaf je domein wordt verstuurd
Krijg je plotseling meldingen dat klanten vreemde spam van je ontvangen? Dan kan dat vanwege een hack in WordPress zijn. De hacker plaatst dan kwaadaardige scripts in WordPress welke automatisch spam beginnen te versturen namens jouw website. Bij de hack van een klant van mij, kwam ik dit soort scripts helaas ook tegen. Neem dit serieus, want het kan enorme schade opleveren voor de ‘online repuatie’ van je domeinnaam.
WordPress hack oplossen
Heb je vastgesteld dat jouw WordPress website daadwerkelijk gehackt is? Dan is het belangrijk om dit snel op te lossen om verder schade te voorkomen. Ik moet wel eerlijk zijn dat als je hier geen ervaring mee hebt, dan is het bijna niet te doen om dit volledig op te schonen en alle benodigde maatregelingen te nemen. Een WordPress hack zit vaak geraffineerd in elkaar. Het zorgt voor een achterdeurtje via ongewenste code welke niet makkelijk te verwijderen is.
Stappenplan WordPress Hack oplossen
1. Inventariseren van de schade
Voordat je uberhaupt ergens aanzit, probeer je eerst na te waar het lek zit en wat de schade is. Zonder te weten waar de website kwetsbaar is, kun je nooit zeker weten dat dit probleem opgelost is. Hoogstwaarschijnlijk zit de kwetsbaarheid in een verouderde versie van WordPress, een thema of een plugin. Dit soort kwetsbaarheden zijn vaak goed gedocumenteerd. Kopieer de WordPress versie, Gebruikte thema (incl. de versie) en alle plugins (incl. de versies) en vraag bijvoorbeeld aan ChatGPT of er kwetsbaarheden bekend zijn.
Een hack kan vervelende gevolgen hebben. Heb je bijvoorbeeld een WooCommerce webshop? Dan staan er klantgegevens in WordPress welke door de hackers misbruikt kunnen worden. Indien je klanten een gebruikersaccount kunnen aanmaken, zijn de wachtwoorden mogelijk ook gecompromitteerd. Deze staan weliswaar versleuteld in WordPress. Maar zwakke wachtwoorden zijn alsnog te kraken.
Gebruik je contactformulieren en wordt de invoer daarvan opgeslagen in WordPress, dan moet je ervan uitgaan dat dit ook gelekt is.
Gaat de e-mail via dezelfde hosting als je website? Dan bestaat de kans dat hackers toegang hebben tot je inbox. Ik raad je sowieso af om tegenwoordig nog e-mail via een standaard hostingpakket te laten lopen. Zie bijvoorbeeld dit artikel van de NSCS
Zijn er mogelijk persoonsgegegevens gestolen tijdens de WordPress hack? Lees dan dit artikel van de Autoriteit Persoonsgegevens (AP) om te beoordelen of een melding moet doen bij het AP en eventueel bij de betrokkenen.
Ook als je geen melding doet, is het verstandig om wat bewijsmateriaal van de hack te bewaren. Bijvoorbeeld screenshots van verdachte gebruikers of plugins. Ook kun je een backup maken van de huidige situatie. Tenslotte kun je een overzicht maken van alle klanten of ingevulde contactformulieren welke mogelijk gelekt zijn.
2. Malware opschonen of backup terugzetten
Nu is het tijd om de malware-infectie te verwijderen. Een achterdeur is vaak verstopt in veel verschillende bestanden van legitieme plugins, thema’s en bijvoorbeeld in de uploadmap van afbeeldingen. Het is doorgaans niet makkelijk om de infectie volledig te verwijderen. Bij de hack van mijn klant bleek bij meerdere plugins, in een thema en bij de uploadmap kwaadwillende code aanwezig te zijn. Dit kun je handmatig allemaal oplossen, maar de kans bestaat dat je iets over het hoofd ziet, waardoor de malware zichzelf weer herstelt.
De snelste en veiligste methode is daarom om een backup terug te zetten. Uiteraard naar een moment waarop de hack nog niet heeft plaatsgevonden. Uiteraard raak je dan alles kwijt wat er na de backup aan de website is aangepast. Zorg er dus voor dat je bijvoorbeeld orders of contactaanvragen exporteert voordat je de website terugzet naar een backup.
Is terugzetten naar een backup geen optie? Dan zul je de malware moeten verwijderen uit de website. Als eerste verwijder je verdachte gebruikers en plugins. Vervolgens zit de malware waarschijnlijk op veel plekken geinjecteerd. Om alle geinfecteerde bestanden te vinden heb je een beveiligingstool zoals WordFence nodig. Deze bevat een scanner die verdachte bestanden vindt. Het is aan te raden om besmette plugins direct te verwijderen en opnieuw te installeren. In veel gevallen breekt er dan niets, en is de infectie direct verdwenen. Zorg ervoor dat WordFence (of een andere tool) geen enkel verdacht bestand meer vindt. Anders kan de Malware zich herstellen.
3. Kwetsbaarheid oplossen
Zorg ervoor dat de kwetsbaarheid van de website opgelost wordt. Meestal is dat eenvoudig door de betreffende plugin, thema of WordPress zelf te updaten. Was de oorzaak een oud thema of plugin welke niet meer wordt voorzien van updates? Dan deze direct verwijderen.
Als een hacker toegang had tot de website dan beschikt hij ook over de inloggegevens van de database. Na het terugzetten van een backup zijn deze gegevens onveranderd. Een hacker kan dan met deze gegevens mogelijk opnieuw binnenkomen. Het aanpassen van deze database inloggegevens is goed te doen. Al verschilt de manier waarop per hosting. In dit artikel laat ik je zien hoe je de inloggegevens van de database aanpast.
Daarnaast moet je uiteraard alle wachtwoorden aanpassen van de gebruikers in WordPress.
Let op dat eventuele API-koppelingen met bijvoorbeeld een AI-model of andere service mogelijk ook gecompromitteerd zijn. Reset deze API-keys om te voorkomen dat een hacker hier misbruik van maakt.
WordPress hack voorkomen
WordPress altijd up to date houden
De eenvoudigste manier om de kans op een hack te verkleinen, is door automatische updates in te schakelen. Zet zowel de WordPress core als alle plugins op automatisch updaten. Zo worden beveiligingsupdates direct geïnstalleerd en blijft de periode waarin een bekende kwetsbaarheid misbruikt kan worden zo klein mogelijk.
Automatische updates kunnen soms een bug veroorzaken of maatwerk laten vastlopen. Daarom was ik er lange tijd terughoudend mee. Inmiddels kijk ik daar echt anders naar. Door de opkomst van AI worden kwetsbaarheden namelijk veel sneller opgespoord én misbruikt. Daardoor weegt het risico op een hack tegenwoordig zwaarder dan het risico op een foutje door een update.
Onder de streep is een bug na een update meestal zo opgelost, terwijl je aan een gehackte website een dagtaak hebt.
WordPress beveiliging installeren
Een WordPress website die altijd up-to-date is, is al behoorlijk veilig. Voor extra veiligheid installeer je een plugin zoals WordFence. De gratis variant hiervan biedt een firewall en geeft meldingen bij verdachte gebeurtenissen. Maar de gratis variant loopt wel een maand achter op updates rondom nieuwe kwetsbaarheden. Het beste is de betaalde variant, deze krijgt binnen enkele uren nieuwe kwetsbaarheden binnen en zorgt ervoor dat je daartegen beschermd bent.
Geef een reactie