Datalekgolf bij WordPress-sites: actief misbruik en een advies van de AP
Kwetsbaarheden in WordPress worden actief misbruikt, met datalekken tot gevolg: de Autoriteit Persoonsgegevens krijgt veel meldingen en bracht advies uit aan getroffen organisaties.
- Omvang
- onbekend (Autoriteit Persoonsgegevens (ontvangt sinds kort veel datalekmeldingen))
- Uitgelekt
- accountgegevens inhoud van afgeschermde pagina's forumberichten ingevulde formulieren
- Stand
- Actief misbruik van kwetsbaarheden, advies van de AP uit
Iemand vult een formuliertje in op de site van een lokale vereniging, bestelt iets bij een kleine webwinkel of plaatst een reactie op een forum. Weken later krijg je een mail die precies die aanvraag noemt. Dat is het risico waar de Autoriteit Persoonsgegevens (AP) nu voor waarschuwt.
Niet één site, maar een hele golf
In de WordPress-software zijn kwetsbaarheden ontdekt. Er is een update die ze dicht, maar veel beheerders hebben die nog niet geïnstalleerd. Ondertussen misbruiken kwaadwillenden de lekken actief, en de AP ontvangt sinds kort veel datalekmeldingen. WordPress draait relatief veel in Nederland, dus dit raakt niet alleen exotische sites.
Wie een kwetsbaarheid misbruikt, kan een hele site overnemen. Dan zijn gebruikers- en beheerdersgegevens vrij, maar ook alles wat bezoekers achterlieten: forumberichten, aankopen, offertes, consulten en ingevulde webformulieren.
Waarom kost een forumreactie ineens geld?
Omdat die gegevens precies zijn wat een phishingmail geloofwaardig maakt. Wie weet welke training je aanvroeg, welk product je kocht of welk consult je plande, schrijft een mail die er echt uitziet. De AP waarschuwt dat criminelen deze gegevens gebruiken voor spam, gerichte phishing en malware.
Dus: komt er een mail over een aanvraag of bestelling, klik dan niet op de link daarin maar ga zelf naar de site. Twijfel je over een link, plak hem in de link checker voordat je ergens op klikt.
De AP verwacht te veel van site-eigenaren
Hier plaatsen we een kanttekening bij de AP zelf: de toezichthouder ziet dat organisaties de risico’s verkeerd inschatten en slachtoffers niet altijd informeren. Dat advies is terecht, maar het blijft vrijblijvend. Een vereniging met een vrijwilliger als webmaster leest dit bericht hoogstwaarschijnlijk niet, terwijl precies die site het gevaarlijkste lek vormt.
De AP geeft site-eigenaren wel een heldere volgorde: controleer je versie, update WordPress naar de nieuwste versie, onderzoek of er sporen van misbruik zijn en meld een datalek ook zonder uitgebreid onderzoek, want een voorlopige melding kan. Slachtoffers moeten direct, rechtstreeks en goed geïnformeerd worden.
Heb je een eigen WordPress-site? Check vandaag je versie. Krijg je mail die verdacht veel over je weet, reken er dan op dat je gegevens ergens zijn uitgelekt.