---
title: "WordPress-lek: meld ook bij twijfel"
date: 2026-08-27
author: "Lars van Dalen"
featured_image: "https://phishingdatabase.nl/wp-content/uploads/2026/08/ap-advies-wordpress-datalek-melden.jpg"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# WordPress-lek: meld ook bij twijfel

![Illustratie: beheerder controleert 's avonds het WordPress-dashboard van een webshop op het versienummer](https://phishingdatabase.nl/wp-content/uploads/2026/08/ap-advies-wordpress-datalek-melden.jpg)Je hebt een webshop met een contactformulier, een offerteaanvraag en een klantenaccount. Ergens in juli heeft iemand die formulieren ingevuld. Vanavond weet je nog steeds niet of een vreemde die regels heeft ingezien, want je hosting bewaart de logs maar kort en die periode is voorbij.

Dat is precies het geval waar de Autoriteit Persoonsgegevens vandaag een advies over uitbracht. In WordPress zijn kwetsbaarheden gevonden, er is een update die ze dicht, en volgens de AP hebben veel beheerders die update nog niet gedraaid. De kwetsbaarheden worden op dit moment actief misbruikt en de toezichthouder krijgt er sindsdien veel datalekmeldingen over binnen. De AP schrijft er iets bij dat je niet vaak zo direct van een toezichthouder leest: de risico’s worden door de getroffen organisaties niet altijd goed ingeschat, en daardoor worden de mensen van wie de gegevens gelekt zijn ook niet altijd geinformeerd.

## Een overgenomen WordPress geeft niet je site weg, maar je formulieren

De AP is concreet over wat een aanvaller in handen krijgt. Niet alleen het beheerdersaccount en de gebruikers, maar ook alles wat via de site verwerkt wordt: forumberichten, aankopen, offertes, consulten, ingevulde webformulieren. Dat is de laag die de meeste beheerders vergeten, omdat hij niet op de site staat. Hij staat in de database eronder.

Het NCSC schaalt de ernst niet voor niets hoog in. In de alert staat CVE-2026-63030 met een CVSS-score van 9,8: een aanvaller kan zonder in te loggen op afstand code uitvoeren via een enkel HTTP-verzoek. Er is geen wachtwoord voor nodig en geen slachtoffer dat ergens op klikt. Wat er daarna met de buitgemaakte gegevens gebeurt, staat bij de AP: spam, gerichte phishing en het verspreiden van malware. E-mailadres plus de naam van het bedrijf waar iemand echt iets besteld heeft, is het verschil tussen een mail die je wegklikt en een mail die klopt.

## Wat de AP precies zegt over melden, en wat over informeren

Hier is het onderscheid dat in de samenvattingen sneuvelt, en het is belangrijk genoeg om na te lopen. De AP koppelt het melden aan aangetroffen sporen: zijn er sporen van misbruik gevonden en is daardoor mogelijk toegang geweest tot persoonsgegevens, dan moet je ervan uitgaan dat er een datalek is en adviseert de AP het te melden. Je hoeft geen uitgebreid onderzoek af te wachten, want een voorlopige melding via het meldformulier mag.

De zin over twijfel staat een kop lager en gaat over iets anders: bij de vraag of je de slachtoffers informeert. Is het onduidelijk of er echt toegang is geweest maar kun je het op basis van je logbestanden niet uitsluiten, ga dan uit van het slechtste scenario. Zijn het grote aantallen e-mailadressen en telefoonnummers, dan is dat een hoog risico en informeer je alle slachtoffers zo snel mogelijk. Direct, rechtstreeks en goed, staat er. Niet een zinnetje in je nieuwsbrief.

## Ons advies gaat een stap verder: meld het ook als je niets kunt vinden

En dan onze eigen aanbeveling, die verder gaat dan wat de toezichthouder opschrijft. Wie het slechtste scenario aanneemt richting zijn klanten, moet dat wat ons betreft ook richting de AP doen. De meest gehoorde redenering in beheerland is: ik zie geen bewijs van misbruik, dus ik meld niets. Bij een lek dat zonder inloggen van buitenaf werkt en dat op dit moment actief wordt uitgebuit, is “geen bewijs” bijna nooit hetzelfde als “niets gebeurd”. Het is meestal hetzelfde als “ik heb niet kunnen kijken”.

Een voorlopige melding kost je een formulier en verplicht je tot niets wat je toch al zou moeten doen. Achteraf blijken dat er niets is gebeurd, is een prima uitkomst van een melding. Achteraf blijken dat er wel iets is gebeurd terwijl je niets meldde, is een heel andere.

## De logs die je moet controleren, heb je vaak helemaal niet

Nu het ongemakkelijke deel voor onze eigen redenering. Het advies van de AP leunt op een stap die voor een flink deel van de getroffen sites niet uitvoerbaar is: controleer of de kwetsbaarheid is misbruikt, vraag je hostingpartij om de logbestanden na te lopen op sporen. Op gedeelde hosting van een tientje per maand krijg je access logs over de laatste dagen en verder niets. Geen integriteitscontrole op je bestanden, geen bewaarde databasequery’s.

Wij zeggen dus tegen een groep beheerders “meld het maar” terwijl zij per definitie nooit aan het criterium van de AP zullen voldoen, want zij vinden nooit sporen. Dat is een reëel bezwaar tegen ons eigen advies: als iedereen zonder logs gaat melden, verdrinkt de toezichthouder in meldingen die niemand kan onderzoeken. Wij vinden dat nog steeds het betere probleem van de twee, maar het is er wel een.

## Vijf minuten: kijk welke versie er draait

Log in op je beheerscherm en kijk bovenaan het dashboard welk versienummer er staat. Loop je achter, draai dan de update en kijk daarna in de gebruikerslijst of er accounts staan die jij niet hebt aangemaakt. Dat is de check die je vanavond af hebt en die je morgen niet meer kunt maken zoals hij nu is, want een aanvaller die binnen is, ruimt zijn eigen sporen op.

## De volgende weken laten zien hoe groot dit echt was

De AP telt de meldingen die binnenkomen. Dat aantal is straks de enige harde maat voor de omvang van deze golf, en tegelijk een vertekende: het telt alleen de organisaties die keken en meldden. Blijft de teller laag terwijl het [NCSC-alert](https://www.ncsc.nl/alerts/ernstige-kwetsbaarheden-in-wordpress-core-installeer-updates) op ernstig staat, dan zegt dat niets over het aantal gehackte sites en alles over het aantal beheerders dat in de logs heeft gekeken.

Het volledige advies staat op de site van de [Autoriteit Persoonsgegevens](https://www.autoriteitpersoonsgegevens.nl/actueel/advies-van-de-ap-aan-wordpress-gebruikers-die-getroffen-zijn-door-datalek). Eerder schreven we over [wat een gecompromitteerd adminaccount aanricht](https://phishingdatabase.nl/gecompromitteerd-adminaccount-phishingrisico/), over [melden als je niet precies weet wat er weglekte](https://phishingdatabase.nl/shadow-ai-datalek-melden/) en over [de manier waarop gelekte klantdata phishing persoonlijker maakt](https://phishingdatabase.nl/datalek-phishing-persoonlijker/).