Nieuwe WordPress-beveiligingsfout: laat je site vandaag controleren

Een WordPress-website hoeft niet zichtbaar gehackt te zijn om toch aandacht nodig te hebben. In een recente officiële security advisory wordt een kwetsbaarheid beschreven waarbij een aanvaller zonder voorafgaande login bepaalde bestanden of paden kan benaderen. Onder specifieke omstandigheden kan dit zelfs leiden tot het uitvoeren van ongewenste code op de website.

Dat betekent niet dat iedere WordPress-site automatisch gevaar loopt. Wel is het verstandig om vandaag te controleren of de juiste updates zijn uitgevoerd en of herstel mogelijk is als er iets misgaat. Vooral kleine organisaties laten websitebeheer vaak door een externe partij uitvoeren. Dan is het belangrijk om niet aan te nemen dat alles vanzelf goed staat.

Waarom deze WordPress-kwetsbaarheid aandacht verdient

Een beveiligingsfout zonder vereiste login verlaagt de drempel voor misbruik. Een aanvaller hoeft dan niet eerst een beheerdersaccount te stelen. Of een aanval daadwerkelijk lukt, hangt af van de omstandigheden op de website en de gebruikte onderdelen. Toch is uitstel onnodig wanneer er al een oplossing beschikbaar is.

Stel dat een contactformulier normaal werkt en de website er betrouwbaar uitziet. Dat zegt niets over de veiligheid van de onderliggende software. Een verouderde WordPress-installatie, plugin of thema kan op de achtergrond een risico vormen, ook zonder duidelijke foutmelding.

Controleer deze drie punten

1. Vraag na of de beveiligingsupdate is uitgevoerd

Controleer in het beheerpaneel of vraag de websitebeheerder of hostingpartij welke WordPress-versie en onderdelen actief zijn. Vraag niet alleen of er “regelmatig wordt geüpdatet”, maar specifiek of deze beveiligingsfout is verholpen. Zo voorkom je dat een algemene onderhoudsroutine een belangrijke update heeft overgeslagen.

2. Controleer of back-ups bruikbaar zijn

Een back-up is pas waardevol als die teruggezet kan worden. Kijk daarom naar de datum van de laatste back-up en vraag hoe een herstel wordt uitgevoerd. Een recente kopie van alleen de websitebestanden is niet altijd genoeg; ook de inhoud van de website en instellingen moeten beschikbaar zijn. Een korte controle vooraf voorkomt veel onzekerheid tijdens een incident.

3. Let op signalen die niet passen

Controleer of er onbekende beheerdersaccounts, gewijzigde pagina’s, vreemde doorverwijzingen of nieuwe plugins zijn verschenen. Let ook op meldingen van bezoekers die op een andere website terechtkomen. Zie je iets verdachts, verwijder dan niet zomaar bestanden en installeer niet willekeurig extra beveiligingsplugins. Bewaar de informatie en laat de website eerst beoordelen.

Geen paniek, wel een korte controle

Werk je met een verouderde WordPress-versie of kan niemand bevestigen dat de update is uitgevoerd, neem dan contact op met de partij die het onderhoud beheert. Laat indien nodig eerst een back-up maken en controleer daarna of de website na de update nog goed werkt. Denk daarbij aan het contactformulier, betalingen, agenda’s en koppelingen met andere systemen.

Bij Rendar zien we dat vooral de combinatie van updates en herstel vaak onvoldoende wordt gecontroleerd. Via een korte afstemming kan duidelijk worden welke partij verantwoordelijk is en welke controle vandaag nodig is. Een uur controle nu voorkomt dagen herstel later.