image

AP: Veel meldingen van datalekken door gehackte WordPress-sites

maandag 31 augustus 2026, 11:56 door Redactie, 8 reacties

De Autoriteit Persoonsgegevens (AP) ontvangt veel meldingen van datalekken als gevolg van gehackte WordPress-sites, maar slachtoffers worden niet altijd ingelicht, zo stelt de privacytoezichthouder. Volgens de AP komt dit doordat de eigenaren van de gehackte WordPress-sites de risico's van een datalek niet altijd goed inschatten. "Daardoor worden mensen van wie gegevens zijn gelekt, ook niet altijd voldoende geïnformeerd." De situatie is aanleiding voor de AP om advies uit te brengen.

Wereldwijd draaien miljoenen websites op WordPress. "Onlangs zijn in deze software kwetsbaarheden ontdekt. Er is een update beschikbaar die deze kwetsbaarheden verhelpt, maar veel gebruikers hebben deze update waarschijnlijk nog niet geïnstalleerd. Kwaadwillenden misbruiken de kwetsbaarheden op dit moment actief. De AP ontvangt hierover sinds kort veel meldingen van datalekken", zo laat de toezichthouder weten.

Aanvallers kunnen via een gehackte WordPress-site toegang tot allerlei gegevens krijgen, waaronder informatie over gebruikers en klanten die via de website worden verwerkt. Het gaat dan bijvoorbeeld om forumberichten, aankopen, offertes, consulten of ingevulde webformulieren. "Deze persoonsgegevens kunnen mogelijk door criminelen worden misbruikt, bijvoorbeeld voor het verzenden van spam, het uitvoeren van gerichte phishing-aanvallen en het verspreiden van malware", waarschuwt de AP.

Wanneer beheerders of organisaties sporen van misbruik binnen hun WordPress-omgeving aantreffen en er daardoor mogelijk toegang is geweest tot persoonsgegevens, moet van een datalek worden uitgegaan, aldus de AP. De toezichthouder adviseert in deze gevallen om het datalek te melden. Het is daarbij niet de bedoeling dat organisaties uitgebreide onderzoeken afwachten om te ontdekken wat de aard en omvang van het datalek is. Organisaties kunnen daarom ook een voorlopige melding doen. In het geval van gestolen e-mailadressen, telefoonnummers en bijzondere persoonsgegevens is het belangrijk dat slachtoffers zo snel mogelijk worden ingelicht, adviseert de toezichthouder.

Reacties (8)
Gisteren, 13:10 door Anoniem
In chromium browsers kun je via inspect\sources (rechtermuisknop op lege plek) zien of een website WordPress wordt gebruikt. Ik kan zo snel niet een WP gebruikende site vinden, maar hoe kun je uitlezen welke versie er gebruikt wordt?
Gisteren, 14:21 door Anoniem
Gewoon geen WordPress gebruiken. Ben je er vanaf.
Gisteren, 15:38 door Anoniem
Door Anoniem: In chromium browsers kun je via inspect\sources (rechtermuisknop op lege plek) zien of een website WordPress wordt gebruikt. Ik kan zo snel niet een WP gebruikende site vinden, maar hoe kun je uitlezen welke versie er gebruikt wordt?
Standaard te zien via <meta name="generator" content= als zoek opdracht in inspector.
Echter praktisch weinig aan want injectie, hacks gebeuren zelden via de core maar via plugins, themes.

En er zijn genoeg sites die passive kunnen zoeken maar tenzij je de eigenaar, gemachtigde bent mag je officieel dat niet doen. Nu zal een passive quickscan niemand werkelijk problemen opleveren maar als je echt gaat proben dan is het andere koek.

De berichtgeving van AP is beetje basaal. Ze zeggen recentelijk problemen ontdekt maar de laatste grote melding mbt core was 17 Juli. https://advisories.ncsc.nl/2026/ncsc-2026-0250.html
Daarna zijn er wel problemen geweest maar dat waren plugins niet core. En 17 Juli in OPSEC dagen is verre verleden niet recentelijk.

Sterker nog we verwachten juist een hele berg aan fixes op korte termijn omdat 7.1 Mary Lou wel recentelijk (lees 19-08) is uitgegeven. En gezien er fundamentele wijzigingen in zitten betekend dat ook weer mogelijke extra zaken om rekening mee te houden.

Dat veel Wordpress beheerder verder laks zijn met incidentmanagement, response, rapportage is helaas zou oud als Wordpress zelf.
Gisteren, 16:06 door Anoniem
Door Anoniem: Gewoon geen WordPress gebruiken. Ben je er vanaf.
Help jij al die webwinkels en andere sites die hun hele hebben en houden daaraan hebben opgehangen om dat komend weekend allemaal even om te gooien naar dat alternatief dat je voor ze in gedachten hebt? Alvast bedankt.
Gisteren, 16:13 door Anoniem
Door Anoniem: Gewoon geen WordPress gebruiken. Ben je er vanaf.
Miljoenen websites draaien op Wordpress staat in artikel.
Gewoon geen internet gebruiken is ook een slimme optie aansluitend op je reactie.
Gisteren, 16:15 door Anoniem
Door Anoniem: In chromium browsers kun je via inspect\sources (rechtermuisknop op lege plek) zien of een website WordPress wordt gebruikt. Ik kan zo snel niet een WP gebruikende site vinden, maar hoe kun je uitlezen welke versie er gebruikt wordt?
In Wordpress zelf kunnen beheerders de zichtbare versie gewoon met 1 knop uitzetten.
Gisteren, 17:44 door Anoniem
Door Anoniem:
De berichtgeving van AP is beetje basaal. Ze zeggen recentelijk problemen ontdekt maar de laatste grote melding mbt core was 17 Juli. https://advisories.ncsc.nl/2026/ncsc-2026-0250.html
Daarna zijn er wel problemen geweest maar dat waren plugins niet core. En 17 Juli in OPSEC dagen is verre verleden niet recentelijk.
Dit, inderdaad.

Het statement van de AP slaat als zodanig vrijwel nergens op. Er komen bijna dagelijks berichten voor van kwetsbaarheden die hackers in staat stellen om WordPress-sites over te nemen, maar dit gaat in 99,9% van de gevallen om optionele plugins die kwetsbaarheden bevatten.

Eén van de krachten achter een open-source platform als WordPress is dat iedereen er middels plugins functionaliteit aan kan toevoegen, waardoor het voor vrijwel elke oplossing ingezet kan worden. Dat betekent dat website-eigenaren moeten zorgen dat zowel hun WordPress-installatie als de gebruikte plugins up-to-date gehouden worden, maar het is ook zo dat er ontzettend veel plugins te vinden zijn die niet actief meer onderhouden worden of niet door de beste programmeurs in elkaar gezet zijn, en dus een achterdeur bieden aan hackers om binnen te komen.

Ook hier op Security.nl komen wekelijks wel meerdere meldingen vorobij van kwetsbaarheden in WordPress-plugins en waarschuwingen aan website-eigenaren om te updaten. Het statement van de AP dat er 'recentelijk kwetsbaarheden zijn ontdekt in WordPress' en dat er 'een update beschikbaar is' is daarom inderdaad nogal een klok–klepel verhaal.
Gisteren, 18:47 door Anoniem
Door Anoniem: Gewoon geen WordPress gebruiken. Ben je er vanaf.
Eens, omdat het publiek bekend is dat WP altijd lek is.
Dat is de prijs die betaald wordt voor gratis.
Internet bureaus die het wel gebruiken maar niet precies weten hoe het werkt.. Tsja, gaan zo vanzelf ten onder met al hun klanten.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.