DPA - Dutch Data Protection Authority

08/21/2026 | Press release | Archived content

Uber krijgt boete van bijna 825 miljoen euro voor geautomatiseerd blokkeren van chauffeurs

Advies van de AP aan WordPress-gebruikers die getroffen zijn door datalek

27 augustus 2026

Recent zijn kwetsbaarheden ontdekt in de WordPress-software. WordPress wordt relatief veel gebruikt in Nederland. De kwetsbaarheden in WordPress worden momenteel actief misbruikt, met datalekken tot gevolg.

De Autoriteit Persoonsgegevens (AP) ziet dat de risico's van deze datalekken niet altijd goed worden ingeschat door de getroffen organisaties. Daardoor worden mensen van wie gegevens zijn gelekt, ook niet altijd voldoende geïnformeerd. Daarom brengt de AP nu advies uit.

Wat is er aan de hand?

WordPress is een veelgebruikt systeem om websites te beheren. Onlangs zijn in deze software kwetsbaarheden ontdekt. Er is een update beschikbaar die deze kwetsbaarheden verhelpt, maar veel gebruikers hebben deze update waarschijnlijk nog niet geïnstalleerd. Kwaadwillenden misbruiken de kwetsbaarheden op dit moment actief. De AP ontvangt hierover sinds kort veel meldingen van datalekken.

Wat zijn de risico's?

Door de kwetsbaarheid te misbruiken, kunnen aanvallers uw WordPress-systeem overnemen. Aanvallers hebben dan vrije toegang tot alles in uw WordPress-systeem.

Dit omvat in ieder geval informatie over de gebruikers en beheerder van uw website, de informatie die (eventueel afgeschermd) op uw website toegankelijk was, en de informatie van klanten en gebruikers die via uw website verwerkt

Verwerken van persoonsgegevens houdt in: alles wat een organisatie met persoonsgegevens kan doen, van verzamelen tot en met vernietigen.

wordt. Denk in dat laatste geval bijvoorbeeld aan forumberichten, aankopen, offertes, consulten of ingevulde webformulieren. Deze persoonsgegevens kunnen mogelijk door criminelen worden misbruikt, bijvoorbeeld voor het verzenden van spam, het uitvoeren van gerichte phishing-aanvallen en het verspreiden van malware.

Wat kunt u doen?

Gebruikt uw organisatie WordPress? Kijk dan op deze pagina van het Nationaal Cyber Security Centrum (NCSC) voor informatie over het updaten van WordPress.

De volgende acties zijn belangrijk:

  • Controleer direct welke versie van WordPress u gebruikt.
  • Update WordPress naar de meest recente versie. Kijk op deze pagina van het NCSC voor informatie over het updaten van WordPress.
  • Controleer of uw WordPress-systeem kwetsbaar was voor misbruik, en zo ja, onderzoek of de kwetsbaarheid is misbruikt. U kunt vragen of uw hostingpartij of IT-dienstverlener hierbij kan helpen. Zij kunnen misschien de logbestanden controleren op sporen van misbruik (ook wel Indicators of Compromise of IoC's genoemd).
  • Als er sporen van misbruik worden aangetroffen, zet dan zo snel mogelijk uw incidentresponsplan in werking.

Toegang tot persoonsgegevens? Meld het datalek aan de AP

Zijn er sporen van misbruik aangetroffen, en is daardoor mogelijk toegang geweest tot persoonsgegevens? Dan moet u ervan uitgaan dat een datalek heeft plaatsgevonden, en ook dat de getroffen persoonsgegevens mogelijk door de aanvaller zullen worden misbruikt. De AP adviseert daarom om het datalek te melden.

Let op: het is niet de bedoeling dat u uitgebreide onderzoeken afwacht om te bepalen wat de exacte aard en omvang is van een datalek. Daarom is het mogelijk om een voorlopige melding in te dienen. Dat doet u via het Meldformulier datalekken. Meer informatie vindt u op de pagina Zo meldt u een datalek.

Informeer de mensen van wie persoonsgegevens zijn ingezien

Om te beslissen of u de slachtoffers van het datalek informeert, moet u een inschatting maken van het risico dat zij lopen. Houd hierbij rekening met het volgende:

  • Is het onduidelijk of er daadwerkelijk toegang is geweest tot de persoonsgegevens, maar kunt u dit (op basis van onderzoek van de logbestanden) niet uitsluiten? Ga dan uit van het slechtste scenario: dat de aanvaller toegang heeft gehad tot de persoonsgegevens.
  • Zijn bijzondere persoonsgegevens

    Bijzondere persoonsgegevens zijn gegevens die zo privacygevoelig zijn dat het een grote(re) impact op iemand kan hebben als een organisatie deze gegevens verwerkt. Bijvoorbeeld gegevens over iemands gezondheid of politieke voorkeur. Daarom krijgen bijzondere persoonsgegevens extra bescherming in de AVG.

    geraakt, zoals gegevens over iemands gezondheid? Houd dan rekening met een hoog risico en informeer zo spoedig mogelijk alle slachtoffers.
  • Zijn grote hoeveelheden e-mailadressen en telefoonnummers geraakt? Houd dan rekening met een hoog risico en informeer alle slachtoffers zo spoedig mogelijk. Criminelen kunnen deze gegevens namelijk misbruiken voor het verzenden van spam, het uitvoeren van gerichte phishing-aanvallen en het verspreiden van malware.

Slachtoffers moet u direct, rechtstreeks en goed informeren. Meer informatie vindt u op de pagina Zo informeert u slachtoffers over een datalek.

DPA - Dutch Data Protection Authority published this content on August 21, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on August 27, 2026 at 15:51 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]