Witold Kepinski - 31 augustus 2026

AP waarschuwt voor gevaren van WordPress-datalekken

De Autoriteit Persoonsgegevens (AP) luidt de noodklok over kwetsbaarheden in het veelgebruikte websitemanagementsysteem WordPress. De beveiligingslekken worden op dit moment actief misbruikt door kwaadwillenden, wat leidt tot een golf van datalekken bij Nederlandse organisaties. De privacywaakhond merkt dat getroffen organisaties de risico's niet altijd goed inschatten en slachtoffers onvoldoende informeren, en komt daarom met een dringend advies.

AP waarschuwt voor gevaren van WordPress-datalekken image

Omdat WordPress in Nederland op grote schaal wordt gebruikt voor het beheren van websites, is de impact van de beveiligingslekken potentieel groot. Er is inmiddels een software-update beschikbaar die de kwetsbaarheden dicht, maar veel beheerders hebben deze patch nog niet geïnstalleerd. Bij de AP stromen de meldingen over datalekken ten gevolge van dit specifieke lek binnen.

Vrije toegang tot gevoelige klantinformatie

Wanneer aanvallers misbruik maken van het lek, kunnen zij de volledige controle over het WordPress-systeem overnemen. Dit betekent dat zij toegang krijgen tot alle gegevens binnen de omgeving.

Naast informatie over de websitebeheerders en gebruikers betreft dit ook alle gegevens die via de website worden verwerkt. Denk hierbij aan aankopen, offertes, ingevulde contactformulieren, forumberichten en medische consulten. Criminelen kunnen deze persoonsgegevens vervolgens gebruiken voor doeleinden zoals spamming, malwareverspreiding en gerichte phishing-aanvallen.

Directe actie vereist: updaten en onderzoeken

De AP roept alle beheerders van WordPress-sites op om onmiddellijk in actie te komen:

Versie controleren en updaten: Controleer direct de actieve WordPress-versie en voer de nieuwste update uit (informatie hierover is te vinden via het Nationaal Cyber Security Centrum).

Onderzoek naar misbruik: Ga na of het systeem kwetsbaar was en laat logbestanden controleren op sporen van misbruik (Indicators of Compromise of IoC's). Vraag hiervoor zo nodig ondersteuning aan een hostingpartij of IT-dienstverlener.

Incidentrespons: Schakel bij sporen van misbruik direct een incidentresponsplan in.

Datalek melden en slachtoffers informeren

Indien er aanwijzingen zijn dat aanvallers toegang hebben gehad tot persoonsgegevens, moeten organisaties uitgaan van een daadwerkelijk datalek en dit melden bij de AP. De toezichthouder benadrukt dat organisaties niet moeten wachten op de uitkomsten van een langdurig onderzoek; er kan direct een voorlopige melding worden ingediend via het online meldformulier.

Bij het bepalen of getroffen burgers rechtstreeks geïnformeerd moeten worden, adviseert de AP om van het 'slechtste scenario' uit te gaan als toegang tot gegevens niet kan worden uitgesloten. Wanneer bijzondere persoonsgegevens (zoals gezondheidsgegevens) of grote hoeveelheden e-mailadressen en telefoonnummers zijn ingezien, is er sprake van een hoog risico. In zulke gevallen dienen slachtoffers zo spoedig mogelijk rechtstreeks en transparant te worden ingelicht.

MSP Show NL BW + BN Dynatrace Innovate Amsterdam 2026
Data Expo 2026 BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!