De Autoriteit Persoonsgegevens (AP) ontvangt veel meldingen van datalekken als gevolg van gehackte WordPress-sites, maar slachtoffers worden niet altijd ingelicht, zo stelt de privacytoezichthouder. Volgens de AP komt dit doordat de eigenaren van de gehackte WordPress-sites de risico's van een datalek niet altijd goed inschatten. "Daardoor worden mensen van wie gegevens zijn gelekt, ook niet altijd voldoende geïnformeerd." De situatie is aanleiding voor de AP om advies uit te brengen.
Wereldwijd draaien miljoenen websites op WordPress. "Onlangs zijn in deze software kwetsbaarheden ontdekt. Er is een update beschikbaar die deze kwetsbaarheden verhelpt, maar veel gebruikers hebben deze update waarschijnlijk nog niet geïnstalleerd. Kwaadwillenden misbruiken de kwetsbaarheden op dit moment actief. De AP ontvangt hierover sinds kort veel meldingen van datalekken", zo laat de toezichthouder weten.
Aanvallers kunnen via een gehackte WordPress-site toegang tot allerlei gegevens krijgen, waaronder informatie over gebruikers en klanten die via de website worden verwerkt. Het gaat dan bijvoorbeeld om forumberichten, aankopen, offertes, consulten of ingevulde webformulieren. "Deze persoonsgegevens kunnen mogelijk door criminelen worden misbruikt, bijvoorbeeld voor het verzenden van spam, het uitvoeren van gerichte phishing-aanvallen en het verspreiden van malware", waarschuwt de AP.
Wanneer beheerders of organisaties sporen van misbruik binnen hun WordPress-omgeving aantreffen en er daardoor mogelijk toegang is geweest tot persoonsgegevens, moet van een datalek worden uitgegaan, aldus de AP. De toezichthouder adviseert in deze gevallen om het datalek te melden. Het is daarbij niet de bedoeling dat organisaties uitgebreide onderzoeken afwachten om te ontdekken wat de aard en omvang van het datalek is. Organisaties kunnen daarom ook een voorlopige melding doen. In het geval van gestolen e-mailadressen, telefoonnummers en bijzondere persoonsgegevens is het belangrijk dat slachtoffers zo snel mogelijk worden ingelicht, adviseert de toezichthouder.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.