De Autoriteit Persoonsgegevens ziet sinds kort veel meldingen van datalekken door actief misbruikte kwetsbaarheden in WordPress. Volgens de toezichthouder schatten getroffen organisaties de risico’s niet altijd goed in, waardoor slachtoffers onvoldoende worden geïnformeerd. Daarom komt de AP nu met concreet advies.
WordPress is in Nederland een van de meest gebruikte systemen om websites te beheren. Precies dat maakt de recent ontdekte lekken in de software erg relevant. Er zijn verschillende updates beschikbaar die de kwetsbaarheden verhelpen, maar veel beheerders hebben die vermoedelijk nog niet geïnstalleerd.
Kwaadwillenden misbruiken de gaten op dit moment actief noemt de Autoriteit Persoonsgegevens. De toezichthouder ziet dat de risico’s van deze datalekken niet altijd goed worden ingeschat door de getroffen organisaties. Het gevolg: mensen van wie gegevens zijn gelekt, horen er niet altijd van.
Waar het lek precies zit
Het gaat om kwetsbaarheden in WordPress Core zelf, niet in een plug-in. Het Nationaal Cyber Security Centrum noemde de combinatie van twee lekken eerder al ernstig en meldt dat misbruik kort na publicatie al is waargenomen. De zwaarste bug, CVE-2026-63030, maakt remote code execution mogelijk zonder dat een aanvaller hoeft in te loggen; een speciaal HTTP-verzoek is voldoende.
Samen worden de twee kwetsbaarheden aangeduid als wp2shell. Volgens verschillende websites zijn de versies 6.9.0 tot 6.9.4 en 7.0.0 tot 7.0.1 getroffen. De fix zit in 7.0.2, met 6.9.5 en 6.8.6 als patches voor de andere takken. WordPress zette voor ondersteunde installaties geforceerde automatische updates in werking en kort daarna volgde versie 7.0.3.
Lees ook: Handige plug-in of juist een gevaarlijk beveiligingslek?
Wat aanvallers kunnen zien
Wie de kwetsbaarheid misbruikt, kan het WordPress-systeem overnemen. Daarmee ligt alles open. Informatie over gebruikers en beheerders, afgeschermde content en gegevens van klanten die via de site worden verwerkt zijn zo inzichtelijk. Daarbij moet gedacht worden aan forumberichten, aankopen, offertes, consulten of ingevulde webformulieren. Criminelen kunnen die gegevens onder andere gebruiken voor spam, gerichte phishing en het verspreiden van malware.
Dat WordPress vaker doelwit is, blijkt uit eerdere gevallen. Zo lekte een plug-in voor betalingen beheerderstoegang aan hackers, en werd een populaire plug-in eerder al als bijzonder kwetsbaar bestempeld.
Advies van de AP
De toezichthouder adviseert beheerders direct te controleren welke versie draait en waar nodig updates te draaien. Daarna volgt de vraag of het systeem daadwerkelijk kwetsbaar was en of er sporen van misbruik zijn waargenomen. Een hostingpartij of IT-dienstverlener kan helpen bij het doorlopen van logbestanden op Indicators of Compromise. Worden die aangetroffen? Dan moet het incidentresponsplan in werking worden gesteld.
Is er mogelijk toegang geweest tot persoonsgegevens, dan moet volgens de AP van een datalek worden uitgegaan. Uitgebreid onderzoek afwachten is niet de bedoeling, een voorlopige melding doen via het Meldformulier datalekken kan.
Over het informeren van slachtoffers is de Autoriteit Persoonsgegevens duidelijk. Kan toegang niet worden uitgesloten, ga dan uit van het slechtste scenario. Bij bijzondere persoonsgegevens, zoals gezondheidsdata of bij grote hoeveelheden e-mailadressen en telefoonnummers geldt een hoog risico en moeten alle slachtoffers zo spoedig mogelijk direct en rechtstreeks worden geïnformeerd.