Cybersecurity · 23 september 2026

Uw website is ook een deur naar binnen.

Het NCSC waarschuwt voor een ernstig lek in WordPress, het systeem waar een groot deel van de Nederlandse bedrijfswebsites op draait. Een aanvaller hoeft niet in te loggen om er misbruik van te maken, en dat gebeurt inmiddels ook. De oplossing is er al: een update. De vraag is alleen of iemand die bij u installeert.

Geen loginNodig voor de aanvaller
ActiefMisbruik is al waargenomen
UpdateIs beschikbaar
EigenaarWie installeert hem bij u?
Kort

Draait uw bedrijfswebsite op WordPress, laat dan vandaag controleren of de laatste update erop staat. Veel kantoren hebben hun site ooit laten bouwen en daarna niemand meer aangewezen die hem bijhoudt. Juist die sites zijn nu het doelwit, want een aanvaller kan er zonder wachtwoord binnenkomen.

Wat er speelt

Waarom dit lek meer is dan een kapotte website

Een website voelt voor veel ondernemers als een visitekaartje, los van de rest van het bedrijf. Dat is precies waarom dit soort lekken zo lang blijft liggen.

Binnen zonder wachtwoord

De aanvaller laat de website een bestand inladen dat daar niet hoort. Onder bepaalde omstandigheden kan hij daarmee eigen code uitvoeren op de server waar uw site op draait.

De site wordt een wapen

Een overgenomen website kan bezoekers doorsturen naar een nepsite of er schadelijke software op zetten. Uw klanten zien uw naam, maar krijgen iets anders te zien dan u bedoelt.

Gegevens liggen voor het oprapen

Staan er contactformulieren of aanvragen op de site, dan kunnen die worden ingezien of gewist. Dan gaat het niet meer om een website, maar om een mogelijk datalek met een meldplicht.

Niemand voelt zich eigenaar

Het bureau dat de site bouwde is vaak al jaren uit beeld, de hostingpartij kijkt alleen naar de server. Zo blijft een update liggen zonder dat iemand dat bewust besluit.

Wat u nu doet

Vier stappen, de eerste vandaag

Update WordPress en de plugins

De leverancier heeft het lek gedicht. Laat de update van WordPress zelf installeren en neem de plugins en het thema direct mee, want daar zitten de meeste andere lekken.

Wijs één eigenaar aan

Spreek af wie de site bijhoudt, ook na vandaag. Een naam, geen afdeling. Zonder eigenaar staat u bij het volgende lek weer op dezelfde plek.

Zorg voor een back-up buiten de site

Een back-up die op dezelfde server staat, gaat mee als die wordt overgenomen. Bewaar er een op een andere plek, zodat u een schone versie kunt terugzetten.

Wat u kunt laten liggen

U hoeft uw site niet offline te halen of opnieuw te laten bouwen. Is de update erop en is er niets vreemds te zien, dan is dit lek voor u gedicht.

Vragen

Wat ondernemers ons hierover vragen

Hoe weet ik of mijn website op WordPress draait?

Vraag het aan wie de site heeft gebouwd, of kijk of u inlogt via een adres dat eindigt op /wp-admin. Weet u het niet zeker, bel ons even. Wij kunnen het van buitenaf zien, zonder dat u iets hoeft te installeren.

Mijn websitebouwer zegt dat alles automatisch bijgewerkt wordt. Klopt dat?

Soms wel, vaak maar half. Kleine updates gaan bij veel sites vanzelf, grote updates en plugins lang niet altijd. Vraag om een bevestiging dat de update van 23 september erop staat, met de datum erbij.

Wat als de site al is overgenomen?

Dan is alleen updaten niet genoeg, want een aanvaller laat vaak een achterdeur achter. Haal de site tijdelijk offline, zet een schone back-up terug en verander alle wachtwoorden. Bel ons, dan kijken wij mee wat er is aangeraakt en of er een meldplicht datalek speelt.

Bron: NCSC, 23 september 2026, bijgewerkt 24 september 2026 (CVE-2026-87902). De uitleg en de stappen hierboven zijn van ons.

Weten of uw website bijgewerkt is?

Stuur ons het adres van uw site. Wij kijken van buitenaf of hij op WordPress draait en of er zichtbaar verouderde onderdelen op staan. Daar zit geen verplichting aan.

Klaar om te versnellen? Vrijblijvend adviesgesprek.

Afspraak plannen