Hoe kan ik een onveilige website veilig maken?

Van malware tot SSL: herstel de beveiliging van je website stap voor stap en bescherm je bezoekers.

Leestijd: 5 minuten 04 juni 2026
Geschreven door
Bekijk Sjoerd Kuipers's auteurs pagina

Een onveilige website is niet alleen een technisch probleem. Het is een risico voor je bezoekers, je reputatie en je positie in Google. Wanneer je website gehackt is, malware bevat of simpelweg geen SSL-certificaat heeft, verlies je snel het vertrouwen van je doelgroep. En dat vertrouwen terugwinnen kost tijd.

In deze gids doorloop je stap voor stap hoe je de controle over je websitecontent en beveiliging terugpakt. Van een eerste statuscheck tot automatische back-ups: na elke stap weet je precies wat je hebt gedaan en wat het resultaat moet zijn.

Controleer eerst de beveiligingsstatus van je website

Voordat je iets repareert, moet je weten wat er mis is. Begin met een grondige scan van je website. Zo voorkom je dat je symptomen aanpakt terwijl de oorzaak onopgemerkt blijft.

Gebruik een of meerdere van de volgende tools om snel een beeld te krijgen:

  • Google Search Console heeft een rapport ‘Beveiligingsproblemen’. Open het dashboard, ga naar het betreffende rapport en controleer of Google waarschuwingen heeft geregistreerd. Als je site geblokkeerd is, zie je dat hier als eerste.
  • VirusTotal en urlscan.io zijn gratis tools waarmee je jouw URL kunt scannen op malware, phishing en verdachte scripts. Plak je websiteadres in het zoekveld en bekijk het rapport.
  • ScamCheck van Veiliginternetten.nl controleert of jouw domein voorkomt in lijsten van oplichters of phishingpagina’s.
  • Internet.nl test of je website voldoet aan gangbare internetstandaarden, waaronder beveiligingsprotocollen.

Na het uitvoeren van deze scans heb je een concreet beeld van de problemen. Noteer alle bevindingen voordat je verdergaat. Als Google Search Console een actieve waarschuwing toont, is je site mogelijk al geblokkeerd in de zoekresultaten. Dat merk je aan een plotselinge daling van je websiteverkeer.

Verwijder malware en herstel aangetaste bestanden

Als de scan malware heeft gevonden, is snel handelen essentieel. Hackers laten vaak verborgen achterdeurtjes achter, waarmee ze ook na opschoning opnieuw toegang kunnen krijgen. Werk dus grondig.

Volg deze stappen voor een effectieve opschoning:

  1. Stel vast op welke datum de malware voor het eerst actief werd. Kijk hiervoor naar de bestandsdatums in de bestandsbeheerder van je hostingpaneel. Bestanden die recenter zijn aangepast dan verwacht, zijn verdacht.
  2. Zet een back-up terug van minimaal één week vóór de infectie. Maak eerst een back-up van de huidige situatie, zodat je niets kwijtraakt.
  3. Installeer een beveiligingsplugin zoals Wordfence Security. Deze vergelijkt jouw bestanden met de originele WordPress-bronbestanden en markeert afwijkingen.
  4. Verwijder verdachte gebruikersaccounts die je niet herkent. Wijzig daarna alle beheerderswachtwoorden.

Na het opschonen controleer je of de beveiligingsplugin geen nieuwe meldingen geeft. Voer ook een nieuwe externe scan uit via VirusTotal of urlscan.io. Pas als beide schoon zijn, weet je dat de opschoning geslaagd is.

Update software, plugins en thema’s naar de nieuwste versie

Verouderde software is de meest voorkomende oorzaak van gehackte WordPress-websites. Zodra een kwetsbaarheid in een plugin of thema bekend wordt, gaan geautomatiseerde bots actief op zoek naar websites die die versie nog draaien. Je hebt dus weinig tijd.

Zo pak je updates gestructureerd aan:

  1. Log in op je WordPress-dashboard en ga naar Dashboard > Updates. Je ziet hier een overzicht van alle beschikbare updates voor WordPress zelf, plugins en thema’s.
  2. Voer beveiligingsupdates altijd direct uit. Voor grote versie-updates van WordPress kun je een paar dagen wachten, zodat pluginontwikkelaars eventuele compatibiliteitsproblemen kunnen oplossen.
  3. Verwijder plugins en thema’s die je niet actief gebruikt. Inactieve software blijft een risico, ook als die niet geactiveerd is.
  4. Controleer of elke plugin nog actief wordt onderhouden door de ontwikkelaar. Een plugin die al jaren geen update heeft gehad, is een risicofactor.

Na het updaten test je de website op een stagingomgeving of controleer je direct in de browser of alles nog correct werkt. Controleer de homepagina, contactformulieren en eventuele betaalpagina’s. Als alles functioneert, is deze stap geslaagd.

Versterk toegangsbeveiliging met sterke wachtwoorden en twee-factorauthenticatie

Een sterk wachtwoord is je eerste verdedigingslinie. Maar een wachtwoord alleen is tegenwoordig niet meer genoeg. Het NCSC adviseert tweefactorauthenticatie Deze link opent in een nieuw tabblad voor alle online accounts waarbij gevoelige gegevens in het spel zijn. En een WordPress-beheerderaccount valt daar zeker onder.

Stel toegangsbeveiliging in via deze stappen:

  1. Verander alle beheerderswachtwoorden. Een sterk wachtwoord bestaat uit minimaal 12 tekens, een mix van hoofdletters, kleine letters, cijfers en speciale tekens, en bevat geen persoonlijke informatie.
  2. Gebruik een wachtwoordmanager zoals Bitwarden of 1Password om unieke wachtwoorden te genereren en op te slaan. Zo hoef je ze niet te onthouden en gebruik je nooit hetzelfde wachtwoord twee keer.
  3. Installeer een 2FA-plugin voor WordPress, zoals WP 2FA of de premiumversie van All-in-One Security. Koppel dit aan een authenticator-app zoals Google Authenticator of Microsoft Authenticator.
  4. Beperk het aantal inlogpogingen via je beveiligingsplugin. Na een x-aantal mislukte pogingen wordt het IP-adres tijdelijk geblokkeerd.

Nadat je 2FA hebt ingesteld, log je uit en test je het inlogproces opnieuw. Je zou nu naast je wachtwoord ook om een verificatiecode gevraagd moeten worden. Werkt dat correct, dan is je inlogpagina aanzienlijk beter beschermd.

Installeer een SSL-certificaat en forceer HTTPS

Zonder SSL-certificaat toont Google Chrome een ‘Niet veilig’-melding in de adresbalk. Veel bezoekers klikken direct weg zodra ze die melding zien. Bovendien is een SSL-certificaat verplicht onder de AVG als je persoonsgegevens verwerkt, wat bij vrijwel elke website met een contactformulier het geval is.

Installeer en activeer SSL via deze stappen:

  1. Controleer bij je hostingprovider of er al een SSL-certificaat actief is. Veel providers bieden een gratis Let’s Encrypt-certificaat aan dat je met één klik kunt activeren.
  2. Is er nog geen certificaat, vraag dan een DV-certificaat (Domein Validatie) aan via je hostingpanel. Voor organisaties die extra vertrouwen willen uitstralen, is een OV- of EV-certificaat een betere keuze.
  3. Forceer HTTPS door in WordPress via Instellingen > Algemeen de URL aan te passen van http:// naar https://. Voeg ook een redirect toe in je .htaccess-bestand zodat HTTP-bezoekers automatisch doorgestuurd worden.
  4. Controleer op ‘mixed content’: interne links of afbeeldingen die nog via HTTP worden geladen. Een plugin zoals Really Simple SSL helpt dit automatisch te corrigeren.

Na de installatie controleer je of het slotje zichtbaar is in de adresbalk van je browser. Gebruik ook de gratis tool van SSL Labs (ssllabs.com/ssltest) om te verifiëren of het certificaat correct is geconfigureerd. Een score van A of A+ is het doel.

Stel een firewall en beveiligingsmonitoring in

Een firewall houdt kwaadaardig verkeer buiten de deur voordat het je website bereikt. Zie het als een portier die bezoekers screent aan de ingang. Een Web Application Firewall (WAF) beschermt specifiek tegen webgebaseerde aanvallen zoals SQL-injecties en cross-site scripting, aanvalsvormen die regelmatig voorkomen bij WordPress-websites.

Stel je firewall en monitoring in via de volgende stappen:

  1. Installeer Wordfence of All-in-One Security (AIOS) als je dat nog niet hebt gedaan. Beide plugins bieden een ingebouwde WAF die verdachte verzoeken automatisch blokkeert.
  2. Activeer de firewall in de plugininstellingen en stel deze in op ‘uitgebreide bescherming’. Volg de installatiewizard van de plugin voor de aanbevolen configuratie.
  3. Schakel bestandsscannen in. De plugin vergelijkt dan periodiek jouw bestanden met de originele WordPress-broncode en meldt afwijkingen.
  4. Stel e-mailmeldingen in voor verdachte activiteiten, zoals meerdere mislukte inlogpogingen of geblokkeerde aanvallen. Zo heb je direct inzicht zonder continu in het dashboard te hoeven kijken.

Controleer na de installatie of de firewall actief is via het plugin-dashboard. Je zou al snel de eerste geblokkeerde verzoeken moeten zien, wat aangeeft dat de monitoring werkt. Het Digital Trust Center benadrukt Deze link opent in een nieuw tabblad dat juiste configuratie en actieve monitoring onmisbaar zijn. Een firewall die je installeert en daarna vergeet, biedt onvoldoende bescherming.

Automatiseer back-ups en stel een herstelplan op

Back-ups zijn je vangnet. Alles wat je tot nu toe hebt gedaan, beschermt je website actief. Maar geen enkele beveiliging is honderd procent waterdicht. Een recente back-up zorgt ervoor dat je bij een incident snel kunt herstellen zonder alles opnieuw te hoeven opbouwen.

Stel geautomatiseerde back-ups in via deze stappen:

  1. Installeer een back-upplugin zoals UpdraftPlus. Ga naar de instellingen en kies een back-upfrequentie die past bij hoe vaak je website wordt bijgewerkt. Bij een actieve website is dagelijks aan te raden.
  2. Koppel de plugin aan externe opslag zoals Google Drive of Dropbox. Sla back-ups nooit uitsluitend op bij je hostingprovider. Als de server uitvalt of gehackt wordt, ben je anders alles kwijt.
  3. Stel in hoeveel back-ups bewaard blijven. Minimaal vier wekelijkse back-ups geven je voldoende terugkijkvenster bij een infectie die niet direct opgemerkt wordt.
  4. Test je back-up. Herstel de back-up op een stagingomgeving en controleer of de website volledig functioneert. Een back-up die je nooit hebt getest, is een back-up waarvan je niet weet of hij werkt.

Na het instellen ontvang je een bevestigingsmail van UpdraftPlus zodra de eerste automatische back-up is gemaakt. Controleer ook in je externe opslag of het bestand daadwerkelijk is opgeslagen. Pas dan weet je zeker dat het automatiseringsproces correct werkt.

Met een werkende back-upstrategie heb je alle stappen doorlopen om de beveiliging van je website structureel te verbeteren. Van statuscheck tot herstelplan: je website staat er nu een stuk steviger voor.

Wil je zeker weten dat beveiliging vanaf het begin goed is geregeld? Bij website development door Stuurlui zit veilig coderen standaard in het proces, van code reviews tot pentests. Neem contact op en we kijken samen wat jouw website nodig heeft.