Beschrijving
Site gehackt? Segurium verwijdert de malware, gratis.
De meeste beveiligingsplugins scannen de site, noemen de besmette bestanden en vragen daarna geld om ze op te schonen. Segurium schoont ze zelf op. Het vindt de besmette bestanden, verwijdert de kwaadaardige code en zet het originele bestand terug, met een omkeerbare versleutelde back-up. Het gratis niveau dekt tot 3 opschoonacties in de cloud per voortschrijdende 30 dagen, genoeg voor een gewone besmetting. Geen opdringerige reclame en geen achtergrondprocessen die het CPU-budget van je gedeelde hosting opslokken.
Draai het op elke site die je beheert en de setup blijft dezelfde. Zet automatisch opschonen aan en een bestand dat de realtime scan markeert wordt hersteld voordat iemand het dashboard opent. Plugins en thema’s met een bekende kwetsbaarheid krijgen een rood label Kwetsbaar en een updateknop. Exporteer de instellingen één keer, importeer ze op de volgende site, accepteer de melding over externe diensten vanuit WP-CLI en laat elke site je binnen 24 uur een e-mail sturen zodra er malware opduikt.
Wat je op elke installatie krijgt
Alle functies hieronder zitten in de plugin en draaien op elke installatie, zowel Free als Pro:
- Malware verwijderen en opschonen — Een volledige scan van het bestandssysteem vindt de besmette bestanden; één klik haalt de kwaadaardige code eruit en bewaart een versleutelde, terugdraaibare back-up, zodat een verkeerde inschatting nooit blijvend is. Eén gezamenlijke weergave “Bedreigingen” verzamelt alle bevindingen.
- Bulkherstel “Alles repareren” — Zet met één klik elke gevonden bedreiging in de wachtrij om opgeschoond te worden, zowel in het malware- als in het integriteitspaneel.
- Automatisch opschonen bij detectie — Zet het aan en een bestand dat de realtime scan markeert, wordt opgeschoond zonder te wachten tot een beheerder het dashboard opent. Standaard uit; het komt het best tot zijn recht naast een dagelijkse planning, die dezelfde regel toepast.
- Realtime scannen en scannen bij upload — Nieuwe en gewijzigde bestanden worden automatisch gecontroleerd; besmette uploads worden geblokkeerd voordat ze op schijf belanden.
- Integriteitsscan — Controleer de WordPress core, plugins en thema’s tegen de officiële manifesten, en gebruik terugzetten om een herschreven bestand weer zijn officiële content te geven. Zo draai je een hack terug die legitieme bestanden heeft bewerkt. Gemanipuleerde, uit de directory gehaalde en verlaten componenten komen hier ook naar voren.
- Opschonen met versleutelde back-ups die je kunt terugdraaien — Voordat er iets wordt opgeschoond, wordt het originele bestand versleuteld (AES-256-GCM) en lokaal opgeslagen. Back-ups worden tot 30 dagen bewaard, binnen de aantal- en groottelimieten per bak. “Origineel tonen” en “Terugzetten” zijn één klik weg.
- Geplande scans — Uit / dagelijks / wekelijks, met een tijdkiezer die je taalinstelling volgt. Elke uitvoering hangt een integriteitscontrole achter de malwareronde, in hetzelfde ritme.
- Tweefactorauthenticatie — TOTP-apps, e-mail als terugvaloptie, back-upcodes, vertrouwde apparaten, verplichting per rol en een overgangsperiode.
- Brute-force bescherming — Blokkades in meerdere stappen op wp-login.php en XML-RPC, honeypotveld, handmatig deblokkeren van IP-adressen en optioneel hCaptcha bij login.
- Firewall — Toestaan- en blokkeerregels voor IP-adressen, CIDR-reeksen en filters per land, met één centrale IP-lijst die geldt voor login, beheer en het filteren van aanvragen.
- Geo-blokkering — Blokkeer login- of beheerverkeer per land met een lokale binaire database (automatisch geüpdatet), met een bevestigen-of-terugdraaien-vangnet zodat je jezelf niet buitensluit.
- Beveiliging headers — Beveiligingsheaders in de HTTP-reactie, strengere cookies (SameSite/Secure/HttpOnly) en vijf standen die je met één klik instelt.
- Informatieschild — Toggles die WordPress versiesporen, discovery endpoints,
?ver=-strings op assets en XML-RPC verbergen als je ze niet gebruikt. - Zelfcontrole met beveiligingscijfer — De controles vormen samen een cijfer van A+ tot F, elk met herstelknoppen in één klik en vergeleken met diensten van derden.
- Importeerfunctie voor migratie — Importeer je instellingen uit Wordfence, All-In-One Security en Solid Security, zodat je beveiliging niet verloren gaat als je overstapt. Sucuri Security wordt ook herkend, maar de instellingen daarvan staan in het clouddashboard van Sucuri en zijn lokaal niet uit te lezen, dus er valt niets te importeren.
- Disaster recovery — Lokale versleutelde back-ups zijn met een minieme regel PHP uit te pakken, zelfs als Segurium verwijderd is.
- Ingesloten ondersteuning.
Hoe het Pro dienstniveau verschilt
Onze clouddienst voert de opschoonacties uit en telt elke actie af van een quotum per installatie. Het gratis niveau dekt tot 3 opschoonacties per voortschrijdende 30 dagen — genoeg voor een incidentele besmetting op een gewone site. Het Pro-niveau verhoogt dat quotum voor sites die meer nodig hebben (steeds terugkerende besmettingen, hosting die onafgebroken wordt aangevallen, sites met hoge betrouwbaarheidseisen). De plugincode, de detectie engines en alle hierboven genoemde functies zijn in beide niveaus gelijk; het enige verschil is het plafond van het quotum, dat aan de serverkant wordt afgedwongen.
Privacy als standaard
- Scannen gebeurt alleen met je toestemming. Zolang je de melding over externe diensten op de beheerpagina van de plugin niet accepteert, neemt niets contact op met de cloud en blijft de plugin stil.
- Eerst de hash, de content alleen als het moet. Tijdens een scan worden bestanden eerst op SHA-256 gecontroleerd. Alleen van bestanden waarvan de cloud de hash niet kent, worden de bytes geüpload voor classificatie. Zo blijft de hoeveelheid content die je server echt verlaat klein en beperkt tot wat nieuw op schijf staat.
- Geen telemetrie over je bezoekers. We kijken naar bestanden en beveiligingsincidenten, niet naar de mensen die je site bezoeken.
- On-premise modus. Zet cloud-ondersteunde malwaredetectie uit, dan sturen scans alleen hashes, paden en metadata.
Externe diensten
Segurium verbindt met externe diensten om je WordPress-installatie beschermd te houden. Elke dienst staat hieronder beschreven, met de gegevens die worden verstuurd en wanneer. Er wordt niets verstuurd voordat je de melding over externe diensten op de beheerpagina van de plugin accepteert.
Cloud Threat Inspection
Cloud Threat Inspection, onze eigen dienst op cti.segurium.com, levert malware-oordelen, integriteitsmanifesten, geolocatiegegevens, IP-reeksen van vertrouwde proxy’s, de verwerking van supportvragen, opschoonbestanden en een quotum per installatie voor het aantal bestanden dat de dienst opschoont in een voortschrijdende periode van 30 dagen. De dienst wordt benaderd wanneer:
- Er loopt een malwarescan, integriteitsscan, realtime scan of scan bij upload.
- Je iets doet op een pagina van de plugin. De melding over externe diensten accepteren verzendt vier dingen tegelijk: een eenmalige registratie van de installatie (een willekeurige commitment-hash, de naam van je site, de URL van je site, je WordPress-versie en, als je e-mailwaarschuwingen hebt ingeschakeld, het opgegeven e-mailadres voor waarschuwingen), een ping van één regel
plugin_activated, eenconsent-record en een eerste momentopname van het platform zoals hieronder beschreven. Een opschoning aanvragen voor een besmet bestand verzendt alleen de SHA-256 van dat bestand; de opgeschoonde bytes komen op hash terug. Een supportaanvraag, een rapport van een vals positief of een rapport van gemiste malware verzendt de gegevens die je hebt ingevuld en de bytes van het bijgevoegde bestand. Een wijziging in de instellingen verzendt een momentopname van die groep instellingen. De plugin deactiveren verzendt een ping van één regelplugin_deactivated, die helemaal wordt overgeslagen als je de melding nooit hebt geaccepteerd. Activeren verzendt op zichzelf niets. - Er draait een dagelijkse geplande taak. Het zijn er vier. De update van de GeoIP database en die van de vertrouwde proxy’s halen alleen gegevens op. De inventarisatieping van componenten stuurt de slugs en versies van je geïnstalleerde plugins en thema’s en je WordPress versie, zodat we gemanipuleerde, uit de directory gehaalde of verlaten componenten kunnen opsporen. De momentopname van het platform stuurt hoe je site is opgebouwd: je WordPress versie, de taal, de vlaggen voor multisite en debug, of WP-Cron is uitgeschakeld en of de site via HTTPS wordt geleverd; je PHP versie, de SAPI, de geheugenlimiet, de maximale uitvoeringstijd en het maximale aantal invoervariabelen; je webserver en de versie daarvan; je databaseserver en de versie daarvan; de familie en architectuur van je besturingssysteem; de pluginversie; en de slug en versie van je actieve thema. Er zit geen bestandsinhoud in, geen paden en niets over je bezoekers.
- Een brute-force vergrendeling, geo-blokkering of ander beveiligingsgebeurtenis wordt geactiveerd. Dat stuurt een kleine JSON payload met het gebeurtenistype, je site URL, je domein, je WordPress / PHP / plugin versies en een SHA-256 hash van de gebruikersnaam, nooit de gebruikersnaam zelf of het wachtwoord.
Gegevens die tijdens scans worden verzonden (malware, realtime en uploads gelijk): SHA-256 hashes van de bestanden op je server, bestandspaden ten opzichte van je WordPress installatie, bestandsgroottes, wijzigingstijden, versiestrings van plugins en thema’s, en je WordPress versie. Van bestanden waarvan de SHA-256 nog niet bekend is bij de clouddatabase met oordelen uploaden we ook de bytes, zodat het bestand geclassificeerd kan worden.
Het uploaden uitschakelen: de instelling “Cloud assisted malware detection” op de tab instellingen bestuurt het. Schakel het uit voor on-premise modus en scans verzenden dan alleen hashes, paden en metadata, dus een bestand waarvan de hash in de cloud niet wordt herkend blijft onopgelost. Twee uploads overleven die modus, omdat je het bestand zelf kiest: een rapport over false positives en een bijlage bij een ondersteuningsticket.
Bewaartermijn: bestandssamples die voor analyse zijn geüpload, bewaren we maximaal 365 dagen. Daarna gaan we ze elke nacht automatisch opschonen. Het volledige schema staat in het privacybeleid waarnaar hieronder wordt gelinkt.
Een willekeurige installatie-id (IID), uitgegeven tijdens de registratie, identificeert elke aanvraag. We verzenden je berichten, pagina’s of iets over je bezoekers niet, en we verzenden nooit wachtwoorden. Het onderstaande privacybeleid noemt de verwerkingsverantwoordelijke en hoe je die kunt bereiken.
- Servicevoorwaarden: https://segurium.com/terms
- Privacybeleid: https://segurium.com/privacy
Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)
Segurium gebruikt de Freemius WordPress SDK (meegeleverd in freemius/) voor licentieactivering, het afrekenen van betaalde abonnementen en het accountbeheer op Pro. De SDK wordt geleverd in anonieme modus: bij het activeren zegt Segurium tegen de SDK dat die de verbindingsvraag moet overslaan, dus die verzendt geen aanvraag naar Freemius en verzamelt geen gebruiksgegevens uit je installatie. Freemius, Inc. beheert de dienst.
De servers van Freemius horen alleen van je site wanneer je op de accountpagina op een upgradeknop of op “Facturatie beheren” klikt en het afrekenen afrondt op checkout.freemius.com, of wanneer je daar een Pro-licentie activeert, synchroniseert of deactiveert. In dat tweede geval stuurt de SDK de licentiesleutel, de URL van je site, je WordPress- en PHP-versie en de pluginversie naar api.freemius.com. Open je de accountpagina nooit en voer je nooit een licentie in, dan benadert je site Freemius nooit.
- Dienstvoorwaarden van Freemius: https://freemius.com/terms/
- Privacybeleid van Freemius: https://freemius.com/privacy/
hCaptcha (js.hcaptcha.com, hcaptcha.com) — OPTIONEEL
Als — en alleen als — je hCaptcha inschakelt op de instellingenpagina voor brute-force-bescherming en je je eigen hCaptcha-sitesleutel en geheime sleutel invult, gaat Segurium:
- Het JavaScript van hCaptcha laden vanaf
https://js.hcaptcha.com/1/api.jsop de pagina wp-login.php, zodat de uitdaging getoond kan worden. - Het hCaptcha.token en het IP-adres van de bezoeker naar
https://hcaptcha.com/siteverifysturen om de uitdaging bij loginpogingen te controleren.
hCaptcha staat standaard uit. Zolang je het niet inschakelt, worden er geen hCaptcha-scripts geladen en geen aanvragen gedaan. hCaptcha wordt geleverd door Intuition Machines, Inc.; hun voorwaarden en privacybeleid gelden zodra je de functie inschakelt.
- hCaptcha-servicevoorwaarden: https://www.hcaptcha.com/terms
- hCaptcha-privacybeleid: https://www.hcaptcha.com/privacy
Broncode van meegeleverde bibliotheken
Elke release wordt gespiegeld op https://github.com/Segurium/segurium-plugin.
Segurium levert de Freemius WordPress SDK mee in freemius/ voor licenties,
afrekenen en support. Een paar bestanden in die SDK
(freemius/assets/js/jquery.form.js en freemius/assets/js/postmessage.js)
zijn bij de bron al geminificeerd en worden ongewijzigd meegeleverd. De niet-geminificeerde broncode van
de volledige SDK is gepubliceerd onder GPL-3.0 op:
- https://github.com/Freemius/wordpress-sdk
De versie van de SDK die bij deze release zit, staat vermeld in freemius/start.php ($this_sdk_version).
Schermafbeeldingen












voor altijd, 3 opschoonacties per 30 dagen; per jaar per site verhoogt de limiet.” class=”wp-image-9000013″ width=”1280″ height=”960″ loading=”eager” fetchpriority=”low” decoding=”async”/>Installatie
- Upload de map
seguriumnaar/wp-content/plugins/, of installeer via Plugins Nieuwe plugin toevoegen in het WordPress-beheer. - Activeer de plugin via het menu Plugins in WordPress.
- Open Segurium in de zijbalk van het beheer en accepteer de melding over externe diensten om scannen in te schakelen.
- (Optioneel) Importeer instellingen uit je vorige beveiligingsplugin via Segurium Migratie.
- (Optioneel) Schakel twee-factor authenticatie, geo-blokkering en beveiligingsheaders in vanaf de bijbehorende tabs.
FAQ
-
Allemaal. Twee-factor authenticatie met een authenticator-app (TOTP), e-mailcodes, back-upcodes, vertrouwde apparaten en handhaving per rol. Bruteforce bescherming met limieten op loginpogingen, blokkades, een honeypot en dekking voor xmlrpc. Een firewall met IP-, CIDR- en landregels, zodat je een land kunt blokkeren op je loginpagina. Beveiligingsheaders met HSTS, CSP, Referrer-Policy en Permissions-Policy, plus hardening van cookies. Geoblocking uit een lokale database, per land of per vaste regio (EU, Amerika, Azië-Pacific, Afrika, Midden-Oosten, Hoog risico). Niets ervan is een proefversie en niets zit achter een pro-abonnement. Alleen het aantal opschoningen in de cloud heeft een limiet op het gratis niveau: drie per 30 dagen.
-
Kan ik malware opschonen instellen op veel sites zonder elk dashboard te openen?
-
Ja. WP-CLI accepteert de melding over externe diensten en levert rapporten over het opschoontegoed, en export en import van instellingen dragen de configuratie van de ene site over naar de volgende. Elke installatie draait dezelfde plugincode en hetzelfde gratis tegoed, dus een site die later meedoet gedraagt zich als de rest.
-
Is Segurium een antivirusprogramma voor een WordPress site?
-
In de praktijk wel. Mensen noemen hetzelfde probleem een sitevirus, een WordPress virus of malware, en het is één ding: bestanden op je server die er niet horen, plus code die een aanvaller heeft toegevoegd aan bestanden die er wel horen. Segurium berekent de hash van de bestanden op je server en vraagt de cloud oordelendatabase wat elk bestand is, zodat een antimalwarescan van een hele site een hash opzoeking wordt in plaats van een controle bestand voor bestand. Een antivirusprogramma op je bureaublad beschermt je laptop. Segurium doet dat werk voor je WordPress bestanden, en verwijdert wat het vindt.
-
Kan Segurium een betaalde beveiligingsplugin vervangen?
-
Voor malware verwijderen, twee-factor authenticatie, een firewall, geoblocking en beveiligingsheaders: ja. Dat zijn precies de onderdelen die de meeste plugins als premium abonnement verkopen, en Segurium levert ze gratis bij elke installatie. Het betaalde niveau verhoogt alleen het quotum voor opschoningen in de cloud. Kom je van een andere beveiligingsplugin, dan importeert de tab Migratie je instellingen uit Wordfence, All-In-One Security en Solid Security, zodat de overstap je je hardening niet kost.
-
Waar zoekt een Segurium scan naar?
-
Bestanden die de cloud verdict database al als kwaadaardig heeft geclassificeerd. Bij een normale inbraak betekent dat een geüploade webshell of backdoor, een omleiding die in een thema bestand is geïnjecteerd, spam pagina’s, spam links, verborgen links, een phishing pagina die in een upload map is geplaatst, de Japanse keyword hack en restanten van een crypto miner. Segurium maakt niet uit hoe de familie heet, of iemand het een trojan of een virus noemt. Het controleert of een bestand kwaadaardig is en of het de schone versie kan terugzetten.
-
Verwijdert Segurium malware gratis, of detecteert het alleen?
-
Het verwijdert de malware. Malware verwijderen draait op het gratis niveau: tot 3 opschoonacties in de cloud per voortschrijdende 30 dagen, genoeg voor een gewone besmetting. De meeste andere plugins rapporteren de malware gratis en vragen geld voor de reparatie. Elke opschoonactie is terug te draaien vanaf een lokale versleutelde back-up.
-
Hoe schoon ik een gehackte WordPress site op als ik geen back-up heb?
-
Dat is het gebruikelijke geval, en daar is de opschoon engine voor. Waar een aanvaller code in een van je bestanden heeft geïnjecteerd, haalt Segurium de injectie eruit en laat de rest van het bestand met rust. Waar het bestand niets dan malware is, wordt het geleegd. Voor bestanden van de WordPress core, van plugins en van thema’s haalt de integriteitsscan de officiële content uit de manifesten, dus je krijgt een schone kopie, ook al kun je zelf niets terugzetten.
-
Mijn site is gehackt, leidt bezoekers om of Google heeft hem op een blokkeerlijst gezet. Wat doe ik?
-
Installeer Segurium op de gehackte site, accepteer de melding over externe diensten en voer een malwarescan uit. Segurium toont de besmette bestanden en schoont ze met één klik op, waarbij van elk origineel een versleutelde back-up blijft. Voer daarna een integriteitsscan uit, zodat elk core-, plugin- of themabestand dat de aanval heeft herschreven wordt teruggezet naar zijn officiële content. Omleidingen, Japanse SEO-spam en farmaspam zitten precies in die bestanden. Zodra de malware weg is, doe je in Google Search Console een aanvraag voor een nieuwe beoordeling of vraag je je host de schorsing op te heffen; Segurium neemt de reden ervoor weg, het dient de aanvragen niet in.
-
Maakt Segurium mijn site langzamer?
-
Dat hoort niet te gebeuren. Scans draaien in opgeknipte achtergrondtaken, achter een slot zodat één scan niet over zichzelf heen kan lopen. Realtime scannen bekijkt alleen nieuwe en gewijzigde bestanden. De plugin houdt geen grote tabellen in het geheugen en levert geen binaries mee.
-
Wat gebeurt er als Segurium een bestand markeert dat helemaal geen malware is?
-
Elke opschoonactie is terug te draaien. Originelen worden versleuteld (AES-256-GCM) en lokaal bewaard — tot 30 dagen, binnen de aantal- en groottelimieten per bak — en je kunt ze met één klik terugzetten vanuit de back-up. Je kunt ook een rapport van een vals positief verzenden, rechtstreeks vanuit de lijst met bedreigingen; ons team gebruikt die om de classificatie te verbeteren.
-
Plaatst Segurium besmette bestanden in quarantaine, en meldt het kwetsbare plugins?
-
Er is geen aparte quarantainemap. Segurium behandelt een verdacht bestand ter plekke: het versleutelt het origineel (AES-256-GCM), bewaart die kopie lokaal en haalt daarna de kwaadaardige code eruit, zodat het bestand onschadelijk is en je het origineel tot 30 dagen lang kunt terugzetten. De integriteitscontrole vergelijkt de WordPress core, plugins en thema’s met de officiële manifesten en geeft een component waarvan de geïnstalleerde release een bekende kwetsbaarheid draagt een rood label Kwetsbaar en een updateknop; gemanipuleerde, uit de directory gehaalde en verlaten componenten komen daar ook naar voren.
-
Is hCaptcha nodig voor brute-force-bescherming?
-
Nee. Brute-force bescherming werkt meteen, met snelheidslimieten, een honeypot en blokkades. hCaptcha is optioneel — heb je al een hCaptcha-sitesleutel en -geheim, dan kun je het op het loginformulier inschakelen als extra laag. Staat het uit (de standaard), dan worden er nooit hCaptcha-scripts geladen of aanvragen gedaan.
-
Welke versies van PHP en WordPress worden ondersteund?
-
PHP 7.4 of nieuwer en WordPress 6.2 of nieuwer. Wordt regelmatig getest op PHP 8.1 / 8.2 / 8.3 en WordPress 6.3 tot en met 7.0.
-
Wat gebeurt er als ik de plugin verwijder?
-
Plugin opties, eigen tabellen en lokale scanback-ups worden verwijderd. De lokale versleutelde back-ups blijven vóór het verwijderen uit te pakken met een korte regel PHP (zie de documentatie over disaster recovery op segurium.com) als je kopieën wilt bewaren.
-
Hoe rapporteer ik een beveiligingsprobleem in Segurium zelf?
-
Stuur een e-mail naar security@segurium.com in plaats van een openbaar ondersteuningsonderwerp te openen. Ons openbaarmakingsbeleid, de spelregels voor tests en de vermeldingen van onderzoekers staan op https://segurium.com/security/ — daar staat ook wat we wel en niet kunnen bieden in ruil. Houd de details privé tot er een oplossing beschikbaar is.
Beoordelingen
Bijdragers & ontwikkelaars
“Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts” is open source software. De volgende personen hebben bijgedragen aan deze plugin.
Bijdragers“Segurium – Free Malware Removal & Auto Cleanup for Hacked Websites, Antivirus Scanner, Vulnerability Alerts” is vertaald in 17 localen. Dank voor de vertalers voor hun bijdragen.
Interesse in ontwikkeling?
Bekijk de code, haal de SVN repository op, of abonneer je op het ontwikkellog via RSS.
Changelog
1.4.1 – 2026-09-13
- Faster response.
- Integrity scan no longer flags empty files as new.
1.4.0 – 07-09-2026
- Ruimere WP-CLI-mogelijkheden: licenties beheren, instellingen exporteren en importeren.
- Scores voor componenten die in de zelfcontrole als kwetsbaar zijn gemarkeerd.
- Het formulier van de zelfcontrole lost eenvoudige problemen nu zelf op.
- Kleine verbeteringen aan de scanner.
- Kleine verbeteringen in de UI.
Oudere vermeldingen staan in changelog.txt, dat met de plugin wordt meegeleverd, en de volledige geschiedenis is gepubliceerd op https://segurium.com/changelog/.
