image

'100.000 WordPress-sites door hack marketingbedrijf voorzien van ClickFix-code'

vrijdag 18 september 2026, 09:16 door Redactie, 3 reacties

Meer dan honderdduizend WordPress-sites zijn door een hack van marketingbedrijf Brevo voorzien van ClickFix-code en mogelijk ook een backdoor, zo meldt cybersecuritybedrijf Sansec. De hack was mogelijk doordat een aanvaller een long-lived Cloudflare API key met volledige account-permissies in de broncode van Brevo's software wist te achterhalen, aldus Brevo in een analyse van de aanval. Brevo, eerder nog bekend als Sendinblue, levert software voor e-mailmarketing.

WordPress-sites kunnen de oplossing van Brevo op hun website integreren en zo e-mailadressen verzamelen en marketingmails en nieuwsbrieven naar gebruikers en klanten sturen. Via de gestolen key kon de aanvaller malafide JavaScript op brevo.com en sibforms.com injecteren, alsmede in drie JavaScript-bestanden die Brevo-klanten op hun websites embedden. De malafide JavaScript liet bezoekers van de WordPress-sites zien dat ze een zogenaamde Cloudflare-captcha moesten oplossen.

In werkelijkheid ging het om een zogeheten ClickFix-aanval. Hierbij wordt automatisch een malafide commando naar het clipboard van gebruikers gekopieerd of krijgen ze de instructie het commando te kopiëren. Vervolgens wordt gebruikers gevraagd om Run dialog, Terminal of PowerShell te starten en daarin het commando uit te voeren. Op deze manier wordt er malware op het systeem geplaatst. Vaak gaat het om infostealer-malware die wachtwoorden, session cookies en andere credentials van systemen steelt.

Volgens Sansec zorgde de malafide JavaScript er ook voor dat als de WordPress-beheerder op zijn site was ingelogd er automatisch een WordPress-plug-in werd geïnstalleerd. Het lukte onderzoekers niet om deze plug-in te achterhalen, maar vermoedelijk gaat het hier om een backdoor. Naar aanleiding van het incident heeft Brevo onder andere besloten om de hardcoded key uit de broncode te verwijderen en door beperkte, short-lived tokens te vervangen. Tevens worden er geen credentials meer in broncode of configuratiebestanden opgeslagen.

Reacties (3)
18-09-2026, 13:49 door Anoniem
Voor het bedrijf van mijn vrouw hadden we een WordPress-site. Deze werd om de haverklap gehackt.
Met AI een site op basis van HTML in elkaar gedraaid. Werkt nu zonder problemen en is ook nog lekker snel.
18-09-2026, 17:31 door Rubbertje
Ik krijg zo'n sik en punthoofd van die Wordpress...
Gisteren, 13:05 door Anoniem
Een hardcoded key in het PHP script van je website wat plain text te lezen is, vooral als de interpreter even is uitgeschakeld... En dan als mitigatie de key vervangen voor een key met een kortere levensduur.
Misschien is een spoedcursus basisveiligheid aan te raden voordat je code publiceert?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.