HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Directe hulp

Je website verwijst bezoekers door naar vreemde sites – wat je nu moet doen

Klanten melden dat ze op gok- of spamsites belanden. Je opent de website zelf, en alles ziet er normaal uit. Dat is geen vals alarm – zo werkt dit nu eenmaal.

Dat jij niets ziet, bewijst niets
Aanvallers verbergen een inbraak bewust voor de eigenaar van de website – Google noemt dat cloaking en waarschuwt er nadrukkelijk voor je daardoor te laten misleiden. Neem meldingen van klanten dus serieus, ook als je ze zelf niet kunt nabootsen.

Het .htaccess-bestand – heel gewoon, en een geliefd doelwit

Een .htaccess-bestand in de Joomla-hoofdmap is niets ongewoons. Joomla levert een kant-en-klaar bestand htaccess.txt mee dat volgens Joomla zelf instructies bevat tegen veelvoorkomende aanvallen en voor zoekmachinevriendelijke adressen; gebruikelijk is om het te hernoemen naar .htaccess. Daaruit volgen twee dingen. Ten eerste wijst de handleiding er uitdrukkelijk op dat je htaccess.txt niet moet bewerken, omdat een Joomla-update het bestand kan overschrijven – je werkt in het hernoemde bestand. Ten tweede documenteerde Sucuri in 2019 een Joomla-geval waarin het schadelijke script erop gebouwd was zijn doorverwijzingspatroon in elk gevonden .htaccess-bestand te schrijven. Eén opgeschoond bestand betekent dus niet dat de website schoon is.

Waar zulke code zich verstopt

Sucuri noemt in zijn opschoongids voor Joomla de gebruikelijke plekken: backdoors die worden geïnjecteerd in bestanden als index.php en in mappen als /components, /modules en /templates, en bestanden die de naam van een echt Joomla-bestand dragen maar in de verkeerde map staan. In het Joomla-geval van april 2026 stond de code bovenaan in de index.php van de website. Er bestaat ook malware die zich als doodgewone Joomla-plug-in nestelt en versluierde JavaScript-code in de pagina injecteert – Sucuri vermeldt die onder de aanduiding php.spam-seo.joomla-injector.002. Voor jou volgen daar twee dingen uit: een plug-in die je niet kent verdient een kritische blik, en templatebestanden bekijk je zonder FTP en zonder commandoregel gewoon in het beheer, onder SysteemSitesjablonen.

Wat meestal onschuldig is

Joomla heeft in de kern een eigen functie voor doorverwijzingen: de plug-in Systeem - Verwijzingen verzamelt ontbrekende pagina's, de component Verwijzingen stuurt ze door naar pagina's die er wél zijn. Vermeldingen daar horen bij de normale gang van zaken. Doorverwijzingen aantreffen in die component is dus geen bewijs van een aanval.

Kernbestanden vervangen – en wat daar niet onder valt

Joomla kan zijn eigen kernbestanden vervangen zonder commandoregel. De update-component heeft daarvoor een knop met het opschrift Joomla! core bestanden opnieuw installeren, omschreven als het opnieuw installeren van alle kernbestanden om beschadigde of ontbrekende bestanden te herstellen. Ken de grens voordat je erop vertrouwt: die omschrijving dekt uitdrukkelijk alleen de kernbestanden. Extensies, templates, extra geplaatste bestanden en de database vallen er niet onder – een backdoor in een template of een plug-in blijft daarbij gewoon staan.

Opruimen is maar het halve werk
Zolang de ingang openstaat, staat hetzelfde er over een paar dagen weer. Werk Joomla en elke extensie bij en leg je installatie naast de officiële lijst met kwetsbare extensies.

Bronnen & verder lezen

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.