Waarom Joomla-sites gehackt worden (en het meestal niet aan Joomla ligt)
Niet de Joomla-core is het probleem, maar de extensies eromheen. Over page builders, editors, formulieren, verouderde PHP en effectieve hardening.
"Joomla is toch onveilig?" Die vraag krijgen we met enige regelmaat, meestal van iemand die het ergens heeft opgevangen. Het antwoord is nee — en dat is geen verdediging van ons favoriete CMS, maar wat we zien als we besmette sites opruimen. In vrijwel alle gevallen lag het niet aan Joomla zelf.
De Joomla-core wordt actief onderhouden, kwetsbaarheden worden snel gepatcht en elke melding wordt openbaar gepubliceerd door het Security Strike Team. Waar het dan wél misgaat, en wat je eraan kunt doen, lees je hieronder.
Oorzaak 1: extensies van derden
Dit is met afstand de grootste categorie. Een doorsnee Joomla-site draait tien tot dertig extensies, gemaakt door evenzoveel verschillende partijen, elk met een eigen opvatting over kwaliteit en een eigen tempo van patchen. Jouw site is precies zo veilig als de zwakste daarvan.
Vier soorten extensies zijn structureel het vaakst het doelwit:
- Page builders. Veel code, veel functionaliteit en vaak een uploadfunctie. In 2026 kreeg SP Page Builder drie ernstige lekken op rij; wat daar gebeurde en hoe je ziet of je geraakt bent, staat in dit artikel.
- Editors met bestandsbeheer. Een editor die uploads toestaat is per definitie interessant. Bij JCE zien we bovendien dat aanvallers de uploadprofielen aanpassen, zodat ze later PHP-bestanden kunnen plaatsen zonder nog een kwetsbaarheid nodig te hebben.
- Formulier-extensies. Alles wat bezoekersinvoer verwerkt, verwerkt ook de invoer van aanvallers. Een uploadveld voor "je cv of portfolio" is een directe route naar de server als de validatie niet klopt.
- Galerijen en mediabeheerders. Zelfde verhaal, en vaak extensies die al jaren niet meer zijn bijgewerkt maar nog gewoon meedraaien.
Belangrijk om te begrijpen: het gaat hier zelden om slecht gemaakte extensies. Het gaat om veelgebruikte extensies. Populariteit trekt onderzoek aan, van beveiligingsonderzoekers en van aanvallers, en een lek in een extensie die op honderdduizenden sites draait is de moeite van het automatiseren waard.
Nulled extensies verdienen een aparte waarschuwing. Een betaalde extensie die je gratis van een obscure site haalt, bevat vrijwel altijd een ingebouwde backdoor. Dat is geen risico maar het verdienmodel: de aanbieder verkoopt geen software, hij verkoopt toegang tot jouw server.
Oorzaak 2: verouderde PHP
Onder je CMS draait PHP, en ook dat is software met kwetsbaarheden en een einddatum. Een PHP-versie die geen security-support meer krijgt, is een open gat waar geen enkele Joomla-instelling iets tegen doet — het zit een laag dieper dan alles wat je in de backend kunt regelen.
Verouderde PHP komt bijna nooit alleen: een site die op oude PHP draait, draait meestal ook een oude Joomla-versie, want de twee houden elkaar gevangen. Wie dat wil doorbreken, moet beide in één traject aanpakken. Wat dat inhoudt, lees je in Joomla 3 of 4 in 2026: upgraden of migreren?
Oorzaak 3: updates die blijven liggen
De meest voorkomende oorzaak is ook de saaiste. Er was een patch, hij is niet geïnstalleerd.
Dit is contra-intuïtief, maar het openbaar publiceren van een kwetsbaarheid is nou juist wat de aanval start. Vanaf dat moment weet iedereen wat het lek is, hoe je het misbruikt en hoe je herkent welke sites kwetsbaar zijn. Binnen dagen draaien er geautomatiseerde scanners die het hele internet afgaan. Er zit dus geen mens achter een scherm naar jouw site te kijken; jouw site komt gewoon voorbij in een lijst.
Het venster tussen "patch beschikbaar" en "patch geïnstalleerd" is daarmee het gevaarlijkste moment in het leven van je website. Wie eens per kwartaal updatet, staat drie maanden per keer open met een lek waarvan de handleiding publiek is.
Oorzaak 4: de rest
- Zwakke en hergebruikte wachtwoorden. Een beheerderswachtwoord dat ook op een gelekte webshop stond, is geen wachtwoord meer.
- Geen tweefactorauthenticatie. Dit alleen al maakt een gestolen wachtwoord waardeloos.
- Te veel beheerders. Elk Super User-account is een sleutel. Accounts van mensen die allang vertrokken zijn, zijn sleutels die rondzwerven.
- Gedeelde hosting zonder isolatie. Staat jouw site op een server met vijftig andere, dan kan een besmetting soms overspringen.
- Verkeerde file permissions. Een map op 777 is een map waar iedereen in mag schrijven.
- Een besmette werkplek. Een keylogger op de laptop van een beheerder levert de inloggegevens gratis aan.
Hardening: wat echt helpt
Je hoeft geen beveiligingsspecialist te zijn om het overgrote deel van de geautomatiseerde aanvallen af te weren. Deze maatregelen leveren samen de meeste winst op:
- Draai een versie die nog patches krijgt — Joomla 5 of 6, op een actuele PHP-versie. Alles hieronder is dweilen met de kraan open.
- Update wekelijks. Controleer op een vast moment en installeer beveiligingsupdates binnen dagen. Zet automatische core-updates aan als je op Joomla 5.4 of hoger zit.
- Zet tweefactorauthenticatie aan voor elke beheerder, zonder uitzonderingen.
- Ruim op. Verwijder extensies die je niet gebruikt in plaats van ze uit te zetten — uitgeschakelde code staat nog steeds op de server. Zelfde voor oude beheerdersaccounts.
- Scherm de beheeromgeving af. Hernoem
/administrator, beperk toegang tot bekende IP-adressen als dat kan, en blokkeer na een paar mislukte inlogpogingen. - Zet permissions goed: mappen op 755, bestanden op 644 en
configuration.phpop 444. Nooit 777. - Regel geteste backups die off-site staan. Een backup die je nooit hebt teruggezet, is een aanname.
- Monitor. Meldingen bij mislukte inlogpogingen, controle op gewijzigde bestanden en Google Search Console zodat je het hoort als Google iets ziet.
Een uitgebreidere versie hiervan staat in de beveiligingschecklist voor Joomla. Het structureel bijhouden ervan valt onder onderhoud & support; het in één keer op orde brengen onder upgrade & veiligheid.
Wanneer schakel je hulp in?
Direct, als er aanwijzingen zijn dat er al iemand binnen is: een beheerdersaccount dat je niet kent, uitgaande
spam, een waarschuwing van Google of vreemde pagina's op je domein bij een zoekopdracht met
site:jouwdomein.nl. In dat geval helpt updaten niet meer — wat er dan wel moet gebeuren, staat op
Joomla website gehackt.
En verder gewoon wanneer je het niet zelf wilt bijhouden. Beveiliging is geen project met een einddatum maar een ritme: wekelijks kijken, snel patchen, af en toe opruimen. Dat is precies wat er misgaat bij de meeste sites die wij opschonen — niet onkunde, maar het ontbreken van iemand die er structureel naar kijkt.
Wil je weten hoe jouw site ervoor staat, vraag dan een gratis Joomla Quickscan aan. We kijken naar je versies, je extensies en de bekende kwetsbaarheden daarin, en je krijgt binnen 48 uur een eerlijk antwoord.
Delen