WordPress is wereldwijd het meest gebruikte CMS. Juist daarom is het een populair doelwit voor hackers. De meeste aanvallen vinden plaats via plugins: handige extra’s die functies toevoegen aan je website, maar die ook een zwakke plek kunnen vormen als ze niet goed onderhouden worden.
Meer dan 90% van alle bekende kwetsbaarheden in WordPress komt voort uit plugins. In dit artikel ontdek je de meest gehackte WordPress plugins en welke plugins in het verleden het vaakst doelwit zijn geweest en hoe je voorkomt dat jouw website slachtoffer wordt.
Waarom plugins zo vaak een risico zijn
Plugins worden vaak ontwikkeld door kleine teams of zelfs door één ontwikkelaar. Als er een beveiligingslek ontstaat, kan het maanden duren voordat dit wordt opgelost. Ondertussen lopen meerdere websites risico.
Daar komt bij dat veel ondernemers vergeten hun plugins bij te werken. Oude versies blijven draaien, met openstaande lekken die door hackers eenvoudig misbruikt worden.
Top 10 meest gehackte WordPress-plugins
Hieronder vind je tien plugins die de afgelopen jaren berucht zijn geweest vanwege beveiligingsproblemen. Let op: sommige zijn inmiddels veilig als je de laatste versie gebruikt, maar oude versies blijven kwetsbaar.
1. Slider Revolution (RevSlider)
Jarenlang het schoolvoorbeeld van hoe één plugin honderdduizenden sites kan besmetten. Oude versies bevatten ernstige lekken die remote code execution mogelijk maakten.
2. TimThumb
Een simpele image-resizer die in talloze thema’s ingebouwd zat. Het script werd berucht door een groot lek waarmee hackers malware konden uploaden.
3. WP GDPR Compliance
Door een fout in de code konden gebruikers tijdelijk administratorrechten krijgen.
4. FancyBox for WordPress
Een populair lightbox-script dat in 2015 werd misbruikt om malware te injecteren.
5. File Manager
Een veelgebruikte plugin voor bestandsbeheer. In 2020 leidde een lek tot meer dan 700.000 gehackte websites.
6. Duplicator
Handig voor migraties en backups, maar in 2018 werd een groot lek ontdekt waardoor gevoelige data kon uitlekken.
7. WP Statistics
Door onvoldoende validatie konden kwaadwillenden SQL-injecties uitvoeren.
8. ThemeGrill Demo Importer
In 2020 konden hackers complete websites terugzetten naar demo-data, inclusief verwijderen van content.
9. Easy WP SMTP
Kwetsbaarheden in oudere versies maakten het mogelijk spam te versturen via de mailserver van de website.
10. NextGEN Gallery
Populaire plugin met miljoenen downloads, maar in 2017 was er een ernstig lek dat SQL-injectie mogelijk maakte.
Hoe herken je een kwetsbare plugin?
Is de plugin al maanden niet geüpdatet? Dan is dat een alarmsignaal. Heeft de plugin weinig actieve installaties of negatieve reviews? Oppassen. Zie je waarschuwingen in je WordPress-dashboard? Handel hier dan direct naar.
Hoe voorkom je problemen?
- Update je plugins wekelijks.
- Verwijder alles wat je niet gebruikt.
- Kies liever voor premium plugins van betrouwbare ontwikkelaars.
- Laat je website monitoren en onderhouden.
Kortom
Plugins zijn essentieel voor elke WordPress website, maar ook de grootste oorzaak van hacks. Door bewust te kiezen en regelmatig te updaten, voorkom je ellende.
Wil je zeker weten dat jouw plugins geen risico vormen? Doe gratis de WPZeker Scan en ontdek het direct.