Malware van je WordPress-site laten verwijderen kost bij Nederlandse specialisten met gepubliceerde prijzen tussen de € 169 en € 749 per site — en veel van die partijen werken alleen op werkdagen. Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) doet het voor € 50 inclusief btw per website, elke dag van 08:00 tot middernacht via WhatsApp of telefoon, met de afspraak: niet opgelost is niet betalen. Zelf doen kan ook, gratis, maar dan moet je het wél grondig doen — een half opgeruimde site is binnen een week opnieuw besmet.
Wat kost het om een gehackte WordPress-site te laten opschonen?
Opschonen, malware verwijderen, een hack herstellen, een site schoonmaken: het zijn vier woorden voor hetzelfde werk. Een opruiming die de naam verdient bestaat uit drie delen: alle malware en achterdeurtjes weghalen uit bestanden én database, het lek dichten waardoor de inbreker binnenkwam, en daarna opnieuw scannen tot er nul treffers overblijven. Ontbreekt een van die drie, dan koop je een paar rustige weken en geen oplossing.
Nederlandse specialisten die hun prijs publiceren, rekenen voor dat werk tussen de € 169 en € 749 per website (peildatum augustus 2026), afhankelijk van het soort site en de zwaarte van de besmetting. Wat je daarvoor precies krijgt, staat zelden op de prijspagina. Vraag dus na of de database wordt meegenomen, of het lek wordt gedicht, of er na afloop opnieuw wordt gescand, en of werk in het weekend, een webshop of een besmetting die "complex" blijkt apart wordt afgerekend.
Bij Correcthosting kost het opschonen € 50 inclusief btw per website, met alle drie de delen erin. Meestal is dat binnen een uur klaar; duurt het langer, dan werken we door voor dezelfde prijs. Elke dag van 08:00 tot middernacht, ook in het weekend, en je site hoeft er niet voor bij ons gehost te zijn.
Zelf verwijderen: gratis, maar alleen goedkoop als je grondig bent
Malware verwijderen is geen kwestie van "de rare bestanden weggooien". Hackers verstoppen tientallen kleine backdoor-bestandjes op plekken waar je nooit kijkt, en één vergeten exemplaar is genoeg om alles terug te laten komen. Wie het zelf wil doen, moet minimaal dit afwerken:
- Verse core- en pluginbestanden terugzetten. Vervang
wp-admin,wp-includesen alle losse PHP-bestanden in de hoofdmap door verse kopieën van wordpress.org, en doe hetzelfde met elke plugin en je thema. Vergelijken is foutgevoelig, vervangen niet. - De uploads-map nalopen op PHP-bestanden. In
wp-content/uploadshoren afbeeldingen en documenten, nooit PHP. Alles wat je daar aan PHP vindt mag weg. - De database uitkammen. Verstopte beheerdersaccounts in
wp_users, gewijzigde e-mailadressen, injecties in opties en gecachte inhoud — de database is net zo goed besmet gebied als de bestanden. - Het lek dichten. Updates draaien, wachtwoorden en beveiligingssleutels vernieuwen, ongebruikte plugins en thema's verwijderen. Zonder deze stap sta je volgende maand op hetzelfde punt.
De volledige werkwijze staat stap voor stap in WordPress-site gehackt — dit doe je eerst. Reken op een paar uur werk als je thuis bent in FTP en databases, en flink meer als je het al doende moet leren.
Waarom een scanner-plugin niet genoeg is
De bekende beveiligingsplugins zijn prima als alarmbel, maar als schoonmaakgereedschap schieten ze tekort. Een plugin draait bínnen WordPress en ziet dus alleen wat de — besmette — site hem laat zien. Goed gemaakte malware verstopt zich daarvoor: gecodeerde bestandjes die niet op bekende patronen lijken, aanpassingen in kernbestanden, en backdoors die de scanner zelf uitschakelen of zijn uitslag vervalsen. In de praktijk vindt een tweede, onafhankelijke scan vanaf de server geregeld nog webshells die de eerste ronde had gemist. Schoon durven noemen kan pas als een verse scan, buiten WordPress om, nul treffers geeft.
Laten doen: dit rekent de markt — en dit rekenen wij
De markt zit tussen de € 169 en € 749 per website (peildatum augustus 2026). Let bij het vergelijken niet alleen op de prijs, maar ook op de voorwaarden: veel partijen werken alleen op werkdagen of kantooruren, geven geen harde hersteltijd, of rekenen bij voor "complexe" gevallen. Reken een lage instapprijs met toeslagen dus eerst door voordat je vergelijkt.
Bij Correcthosting is de afspraak simpel: € 50 inclusief btw per website, meestal binnen een uur schoon, en niet opgelost betekent niet betalen. Lukt het een keer niet binnen een uur, dan werken we door voor dezelfde prijs. Elke dag van 08:00 tot middernacht — ook in het weekend en op feestdagen — krijg je direct een specialist via WhatsApp of telefoon. Je site hoeft er niet voor bij ons gehost te zijn.
Wat je voor die € 50 krijgt: eerst een volledige back-up, dan alle malware en achterdeurtjes eruit — bestanden én database — het lek gedicht, WordPress en plugins bijgewerkt, en beveiligingssleutels en wachtwoorden ververst. Daarna scannen we opnieuw met onze eigen scansoftware, net zo lang tot er nul treffers overblijven. Webshops (WooCommerce en Magento) kunnen ook: bestellingen en klantgegevens blijven behouden.
Waarom € 50 volstaat
Het verschil met de markttarieven komt uit de manier waarop het werk is georganiseerd. De scan draait met onze eigen malwarescanner, met signaturen die we zelf bijhouden op basis van wat we op onze servers tegenkomen. Diezelfde scanner draait elke nacht op onze servers, dus het gereedschap staat klaar. Voor een serverbeheerder is een opruiming routinewerk: de plekken waar malware zich verstopt zijn bekend, de controle van de database is een vaste stap en de herscan draait automatisch. Er zit geen accountmanager of ticketsysteem tussen jou en degene die het werk doet. En we scannen door tot een verse scan nul treffers geeft, want een tweede ronde vindt geregeld nog wat de eerste heeft gemist.
Wil je het laten doen? Dat regel je via de spoedhulp-pagina, voor een webshop via de pagina voor gehackte websites en webshops.
Wat we het vaakst aantreffen op gehackte sites
Dit is wat we in ons eigen serverbeheer het vaakst tegenkomen, zonder namen en domeinen.
Webshells in de uploads-map staan met afstand bovenaan: kleine PHP-bestanden tussen duizenden afbeeldingen, waarmee een aanvaller op afstand bestanden kan plaatsen, wijzigen en uitvoeren. Ze dragen onschuldige namen en vallen in het WordPress-dashboard nooit op.
Verstopte beheerdersaccounts zijn de tweede klassieker. Een deel staat gewoon in de gebruikerslijst; een ander deel staat in de database onder een afwijkende tabelprefix, zodat WordPress ze niet toont en een oppervlakkige schoonmaak ze mist. Zo'n account is de reserve-ingang voor als de rest is opgeruimd.
Verwaarloosde installaties leveren de grootste puinhopen op. Een WordPress-site die jarenlang niet was bijgewerkt, bleek ruim 50.000 spam-trackbacks te hebben verzameld; de pagina was daardoor 4,7 megabyte groot en nauwelijks nog te laden. Het opruimen was hier vooral databasewerk, gevolgd door een update naar een ondersteunde versie.
Loaders in kernbestanden horen bij gerichtere aanvallen. Bij één site was een stukje code in vijf kernbestanden van WordPress geïnjecteerd; de site gaf daardoor alleen nog een 500-fout. Voor de eigenaar leek dat een gewone 500-fout, geen hack.
Spampagina's en cloaking zijn de variant die je zelf niet ziet. De hacker toont honderden spampagina's of een doorverwijzing alleen aan Googlebot of aan bezoekers die uit een zoekresultaat komen; als eigenaar zie je je gewone site. Het eerste signaal is dan de melding "Deze site is mogelijk gehackt" onder je zoekresultaat, of een klant die op een goksite belandt. Wat die Google-melding betekent en hoe je een omleiding naar een goksite weghaalt, staat in twee aparte artikelen.
Tot slot de gevallen die verder gaan dan de website zelf: een contactformulier op een Joomla-site dat als spamrelay werd misbruikt, en een backdoor die zich buiten de website had genesteld, met een eigen cronregel en tienduizenden toegevoegde SSH-sleutels. Bij een site die bij ons gehost is, controleren we daarom ook op serverniveau. En soms is de schade geen hack: een mailplugin die formuliermail naar een opgeheven server bleef sturen, waardoor weken aan aanvragen stil verloren gingen zonder dat iemand een foutmelding zag.
Wat je klaarzet voordat je belt
Een opruiming begint sneller als de toegang meteen geregeld is. Nodig zijn de login van je hosting (het paneel van je hoster, of anders FTP- of SFTP-gegevens) en een beheerderslogin van WordPress. Heb je die niet bij de hand, zoek ze dan op bij je hoster of bij de bouwer van de site; daarop wachten is vaak het langste deel van de klus.
Daarnaast helpt het als je vertelt wanneer het begon en wat je precies zag: een waarschuwing van Google, een mail van je hoster over spam, een klant die op een vreemde pagina belandde, of bestanden met een verdachte wijzigingsdatum. Die informatie wijst naar de ingang, en het lek dichten is de helft van het werk.
Vertel ook of het een webshop is en of er klantgegevens op de site staan. Dan maken we eerst een back-up en leggen we vast wat we aantreffen, zodat je een eventuele melding bij de Autoriteit Persoonsgegevens kunt onderbouwen (zie de gevolgen van een gehackte website). Bestaat er een back-up van vóór de hack, zeg dat dan ook: soms is terugzetten sneller dan opruimen, mits het lek daarna alsnog wordt gedicht. Wis intussen niets: verdachte bestanden en logregels zijn het spoor naar de ingang.
Drie situaties en wat ze kosten
Een gewone WordPress-site — een bedrijfssite, portfolio of blog — kost € 50 inclusief btw. Daar zit alles in: back-up, malware en achterdeurtjes eruit, database gecontroleerd, lek gedicht, updates, verse sleutels en wachtwoorden, en een herscan tot nul treffers.
Een webshop in WooCommerce of Magento kost ook € 50 inclusief btw, met behoud van bestellingen en klantgegevens. We beginnen met een volledige back-up en zetten geen oude kopie terug waarmee je recente bestellingen kwijt zou zijn; de opruiming gebeurt in de bestaande database. Wat we aan klantgegevens aantreffen, leggen we vast voor een eventuele melding.
Meerdere sites op één hostingpakket rekenen we per website af: € 50 per site. Een besmetting op een gedeeld account springt van site naar site, en een site die niet is nagekeken is de weg terug naar binnen voor alle andere. Elke site krijgt daarom dezelfde volledige behandeling, inclusief een eigen herscan.
Na de schoonmaak: zorg dat je hier niet nog eens staat
Een opruiming lost het incident op, niet de oorzaak. Verreweg de meeste besmettingen komen binnen via verouderde plugins en thema's, zwakke of hergebruikte wachtwoorden, of gekraakte "gratis" premium-thema's met ingebouwde achterdeur. Wat blijvend helpt: automatische updates met een back-up achter de hand (zie WordPress veilig up-to-date houden), bescherming tegen brute-force op je inlogpagina, en periodiek controleren of er geen onbekende beheerders zijn bijgekomen. Liever helemaal geen omkijken? Dat is precies wat WordPress-onderhoud voor € 150 per jaar (excl. btw) doet: nachtelijke updates, malwarescans en back-ups.
