Datalekken 2026 · Datalek · Nederland

Datalekgolf bij WordPress-sites: actief misbruik en een advies van de AP

Kwetsbaarheden in WordPress worden actief misbruikt, met datalekken tot gevolg: de Autoriteit Persoonsgegevens krijgt veel meldingen en bracht advies uit aan getroffen organisaties.

Bekend sinds 27 augustus 2026 · bijgewerkt 1 oktober 2026

Vrijwilliger in een clubgebouw scrolt op een oude laptop
Omvang
onbekend (Autoriteit Persoonsgegevens (ontvangt sinds kort veel datalekmeldingen))
Uitgelekt
accountgegevens inhoud van afgeschermde pagina's forumberichten ingevulde formulieren
Stand
Actief misbruik van kwetsbaarheden, advies van de AP uit

Iemand vult een formuliertje in op de site van een lokale vereniging, bestelt iets bij een kleine webwinkel of plaatst een reactie op een forum. Weken later krijg je een mail die precies die aanvraag noemt. Dat is het risico waar de Autoriteit Persoonsgegevens (AP) nu voor waarschuwt.

Niet één site, maar een hele golf

In de WordPress-software zijn kwetsbaarheden ontdekt. Er is een update die ze dicht, maar veel beheerders hebben die nog niet geïnstalleerd. Ondertussen misbruiken kwaadwillenden de lekken actief, en de AP ontvangt sinds kort veel datalekmeldingen. WordPress draait relatief veel in Nederland, dus dit raakt niet alleen exotische sites.

Wie een kwetsbaarheid misbruikt, kan een hele site overnemen. Dan zijn gebruikers- en beheerdersgegevens vrij, maar ook alles wat bezoekers achterlieten: forumberichten, aankopen, offertes, consulten en ingevulde webformulieren.

Waarom kost een forumreactie ineens geld?

Omdat die gegevens precies zijn wat een phishingmail geloofwaardig maakt. Wie weet welke training je aanvroeg, welk product je kocht of welk consult je plande, schrijft een mail die er echt uitziet. De AP waarschuwt dat criminelen deze gegevens gebruiken voor spam, gerichte phishing en malware.

Dus: komt er een mail over een aanvraag of bestelling, klik dan niet op de link daarin maar ga zelf naar de site. Twijfel je over een link, plak hem in de link checker voordat je ergens op klikt.

De AP verwacht te veel van site-eigenaren

Hier plaatsen we een kanttekening bij de AP zelf: de toezichthouder ziet dat organisaties de risico’s verkeerd inschatten en slachtoffers niet altijd informeren. Dat advies is terecht, maar het blijft vrijblijvend. Een vereniging met een vrijwilliger als webmaster leest dit bericht hoogstwaarschijnlijk niet, terwijl precies die site het gevaarlijkste lek vormt.

De AP geeft site-eigenaren wel een heldere volgorde: controleer je versie, update WordPress naar de nieuwste versie, onderzoek of er sporen van misbruik zijn en meld een datalek ook zonder uitgebreid onderzoek, want een voorlopige melding kan. Slachtoffers moeten direct, rechtstreeks en goed geïnformeerd worden.

Heb je een eigen WordPress-site? Check vandaag je versie. Krijg je mail die verdacht veel over je weet, reken er dan op dat je gegevens ergens zijn uitgelekt.

Een order die bevestigd moet worden via een nepdomein

Voorbeeld

Dit is vrijwel zeker nep

Een verzonnen storing, een deadline en een nepdomein. Gebouwd op de gegevens die uit gehackte WordPress-formulieren lekten.

Beste m.bakker@voorbeeld.nl, uw aanvraag 4482 is verwerkt. Wegens een systeemstoring1 moeten uw adresgegevens opnieuw. Bevestig binnen 48 uur2 via wp-hercontrole.info3, anders vervalt uw aanvraag4.

  1. 1Oplichters spelen in op nieuws over gehackte websites. Een echte webshop laat je gegevens opnieuw invoeren via je eigen account, niet via een link.
  2. 2Tijdsdruk, zodat je niet eerst de website zelf checkt.
  3. 3Dit is geen domein van de webshop waar je iets aanvroeg. Typ het adres zelf in je browser.
  4. 4Dreiging met verlies om je te laten klikken. Een aanvraag vervalt nooit binnen twee dagen omdat je een link niet opent.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Ga zelf naar de website van de winkel of dienst en check je aanvraag in je account.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de gegevens die bij gehackte WordPress-sites uitlekten, zoals webformulieren en aankopen. Naam en webadres zijn bedacht.