Update WordPress en de plugins
De leverancier heeft het lek gedicht. Laat de update van WordPress zelf installeren en neem de plugins en het thema direct mee, want daar zitten de meeste andere lekken.
Het NCSC waarschuwt voor een ernstig lek in WordPress, het systeem waar een groot deel van de Nederlandse bedrijfswebsites op draait. Een aanvaller hoeft niet in te loggen om er misbruik van te maken, en dat gebeurt inmiddels ook. De oplossing is er al: een update. De vraag is alleen of iemand die bij u installeert.
Draait uw bedrijfswebsite op WordPress, laat dan vandaag controleren of de laatste update erop staat. Veel kantoren hebben hun site ooit laten bouwen en daarna niemand meer aangewezen die hem bijhoudt. Juist die sites zijn nu het doelwit, want een aanvaller kan er zonder wachtwoord binnenkomen.
Een website voelt voor veel ondernemers als een visitekaartje, los van de rest van het bedrijf. Dat is precies waarom dit soort lekken zo lang blijft liggen.
De aanvaller laat de website een bestand inladen dat daar niet hoort. Onder bepaalde omstandigheden kan hij daarmee eigen code uitvoeren op de server waar uw site op draait.
Een overgenomen website kan bezoekers doorsturen naar een nepsite of er schadelijke software op zetten. Uw klanten zien uw naam, maar krijgen iets anders te zien dan u bedoelt.
Staan er contactformulieren of aanvragen op de site, dan kunnen die worden ingezien of gewist. Dan gaat het niet meer om een website, maar om een mogelijk datalek met een meldplicht.
Het bureau dat de site bouwde is vaak al jaren uit beeld, de hostingpartij kijkt alleen naar de server. Zo blijft een update liggen zonder dat iemand dat bewust besluit.
De leverancier heeft het lek gedicht. Laat de update van WordPress zelf installeren en neem de plugins en het thema direct mee, want daar zitten de meeste andere lekken.
Spreek af wie de site bijhoudt, ook na vandaag. Een naam, geen afdeling. Zonder eigenaar staat u bij het volgende lek weer op dezelfde plek.
Een back-up die op dezelfde server staat, gaat mee als die wordt overgenomen. Bewaar er een op een andere plek, zodat u een schone versie kunt terugzetten.
U hoeft uw site niet offline te halen of opnieuw te laten bouwen. Is de update erop en is er niets vreemds te zien, dan is dit lek voor u gedicht.
Vraag het aan wie de site heeft gebouwd, of kijk of u inlogt via een adres dat eindigt op /wp-admin. Weet u het niet zeker, bel ons even. Wij kunnen het van buitenaf zien, zonder dat u iets hoeft te installeren.
Soms wel, vaak maar half. Kleine updates gaan bij veel sites vanzelf, grote updates en plugins lang niet altijd. Vraag om een bevestiging dat de update van 23 september erop staat, met de datum erbij.
Dan is alleen updaten niet genoeg, want een aanvaller laat vaak een achterdeur achter. Haal de site tijdelijk offline, zet een schone back-up terug en verander alle wachtwoorden. Bel ons, dan kijken wij mee wat er is aangeraakt en of er een meldplicht datalek speelt.
Bron: NCSC, 23 september 2026, bijgewerkt 24 september 2026 (CVE-2026-87902). De uitleg en de stappen hierboven zijn van ons.
Stuur ons het adres van uw site. Wij kijken van buitenaf of hij op WordPress draait en of er zichtbaar verouderde onderdelen op staan. Daar zit geen verplichting aan.
Klaar om te versnellen? Vrijblijvend adviesgesprek.
Afspraak plannenDe Darkweb Scan is gratis, kost u twee velden en levert een rapport op dat u ook zonder ons kunt gebruiken.
Vink aan wat u wilt. U ziet meteen wat het per maand wordt voor uw kantoor.