Recent zijn ernstige kwetsbaarheden ontdekt in de WordPress-software, een veelgebruikt systeem voor websitebeheer in Nederland. Deze kwetsbaarheden worden momenteel actief misbruikt, wat leidt tot datalekken. De Autoriteit Persoonsgegevens (AP) constateert dat getroffen organisaties de risico’s hiervan niet altijd goed inschatten en slachtoffers niet altijd adequaat informeren. Daarom heeft de AP een advies uitgebracht voor gebruikers van WordPress.
De kwetsbaarheden in WordPress maken het mogelijk voor aanvallers om het systeem over te nemen en zo toegang te krijgen tot alle informatie binnen het platform. Dit betreft onder meer gegevens van gebruikers en beheerders, informatie die op de website stond, en persoonsgegevens van klanten en gebruikers die via de website worden verwerkt, zoals forumberichten, aankopen, offertes, consulten en ingevulde formulieren. Deze data kan door criminelen worden misbruikt voor spam, gerichte phishing-aanvallen en het verspreiden van malware.
De AP adviseert organisaties die WordPress gebruiken om direct te controleren welke versie zij draaien en deze te updaten naar de meest recente versie. Voor richtlijnen over het updaten kan men de pagina van het Nationaal Cyber Security Centrum raadplegen. Daarnaast is het belangrijk om te onderzoeken of het systeem kwetsbaar was en of er sporen van misbruik zijn. Hostingpartijen of IT-dienstverleners kunnen hierbij helpen door logbestanden te controleren op Indicators of Compromise (IoC’s). Bij aantoonbaar misbruik dient het incidentresponsplan te worden geactiveerd.
Indien er aanwijzingen zijn dat persoonsgegevens zijn ingezien of ontvreemd, moet het datalek worden gemeld bij de AP via het Meldformulier datalekken. Het is niet nodig om uitgebreide onderzoeken af te wachten voordat een voorlopige melding wordt gedaan. Bij het informeren van betrokkenen moet het risico voor de slachtoffers worden ingeschat. Bij onduidelijkheid over toegang tot persoonsgegevens wordt geadviseerd uit te gaan van het slechtste scenario. Bij bijzondere persoonsgegevens, zoals gezondheidsgegevens, of bij grote hoeveelheden contactgegevens, geldt een hoog risico en dienen slachtoffers zo spoedig mogelijk geïnformeerd te worden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *