AP waarschuwt WordPress-gebruikers na datalekken

,

Laptop met WordPress

De Autoriteit Persoonsgegevens (AP) waarschuwt WordPress-gebruikers die zijn getroffen door datalekken. Kwetsbaarheden in WordPress-software worden actief misbruikt. De toezichthouder adviseert getroffen website-eigenaren om direct maatregelen te nemen en zorgvuldig te controleren welke persoonsgegevens mogelijk zijn buitgemaakt.

Kwetsbaarheden
WordPress is wereldwijd een van de meest gebruikte systemen om websites te bouwen. Dat maakt het platform ook aantrekkelijk voor cybercriminelen. De afgelopen periode zijn verschillende kwetsbaarheden in WordPress misbruikt, waardoor aanvallers toegang konden krijgen tot websites en persoonsgegevens konden buitmaken. De AP ziet dat de risico's van deze datalekken niet alleen technisch zijn: gebruikers kunnen ook langere tijd gevolgen ondervinden wanneer hun gegevens in verkeerde handen terechtkomen.

De waarschuwing komt op een moment waarop WordPress regelmatig beveiligingsupdates uitbrengt. Zo verscheen in augustus WordPress 7.0.3 met meerdere beveiligingsreparaties. Kort daarna volgde versie 7.0.4, opnieuw vanwege een beveiligingsprobleem. WordPress adviseert gebruikers om beveiligingsupdates zo snel mogelijk te installeren.

Wat moet je doen?
De AP adviseert getroffen WordPress-gebruikers om eerst vast te stellen welke gegevens mogelijk zijn gelekt en welke risico's dat voor betrokken personen oplevert. Ook moeten website-eigenaren passende maatregelen nemen om verdere toegang tot de website te voorkomen.

Het regelmatig bijwerken van WordPress is daarbij essentieel. Dat geldt niet alleen voor het WordPress-programma zelf, maar ook voor gebruikte plug-ins en thema's. Daarnaast is het verstandig om te controleren welke gebruikersaccounts toegang hebben tot de website en om sterke, unieke wachtwoorden en waar mogelijk multifactor-authenticatie te gebruiken.

De Nederlandse politie waarschuwde eerder dit jaar eveneens voor gehackte WordPress-sites. Bij een grote actie tegen de malware SocGholish werden bijna 15.000 besmette websites opgeschoond. De politie adviseerde onder meer om inloggegevens te wijzigen, MFA in te schakelen, onbekende accounts te verwijderen en WordPress up-to-date te houden.

Datalek melden
Wanneer persoonsgegevens daadwerkelijk zijn gelekt, kan sprake zijn van een datalek dat bij de AP moet worden gemeld. Organisaties moeten zelf beoordelen of zij aan de meldplicht voldoen. De AP heeft hiervoor informatie en een meldprocedure beschikbaar.

Voor particuliere WordPress-gebruikers is vooral belangrijk om na een vermoedelijk datalek niet alleen de website te herstellen, maar ook rekening te houden met de gevolgen voor mensen van wie gegevens op de website stonden. Gelekte e-mailadressen, namen of andere gegevens kunnen bijvoorbeeld later worden gebruikt voor gerichte phishing.

De waarschuwing van de AP onderstreept daarmee dat het beveiligen van een WordPress-website niet ophoudt bij het installeren van een update. Website-eigenaren moeten ook nagaan wat er is gebeurd, welke gegevens mogelijk zijn buitgemaakt en of aanvullende maatregelen nodig zijn.

Lees het volledige advies van de Autoriteit Persoonsgegevens

'Meld je aan voor de nieuwsbrief'

'Abonneer je nu op een of meerdere van onze nieuwsbrieven en blijf op de hoogte van onze activiteiten!'

Aanmelden