Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
Hack

‘Lek in PHPMailer maakt miljoenen sites onveilig’

28 december 2016 - 10:14ActueelData & AI
Pim van der Beek
Pim van der Beek

Contactformulieren voor e-mail en feedback op miljoenen websites zijn kwetsbaar. Door een fout in PHPMailer kunnen hackers de achterliggende webserver manipuleren. Cms-aanbieders als Drupal, Joomla en WordPress waarschuwen beheerders voor het lek. PHPMailer is een programma dat e-mailfunctionaliteit aan websites toevoegt, bijvoorbeeld voor het achterlaten van feedback.

De kwetsbaarheid is aangekaart door beveiligingsonderzoeker Dawid Golunski. Hij meldt dat de PHPMailer-component een beveiligingslek bevat. PHP is een open source-taal die wordt gebruikt in websites. Volgens Golunski zijn alle versies van voor versie 5.2.18 kwetsbaar.

Websites gebruiken het script voor contactformulieren voor het invoeren van bijvoorbeeld een e-mailadres en feedback. De beveiligingsonderzoeker stelt dat ongeveer negen miljoen websites gebruikmaken van het script.

Volgens Golunski controleert PHPMailer niet of een e-mailadres dat in een webformulier wordt ingevoerd, klopt. Dat zou bijvoorbeeld hackers in staat stellen om via een omweg een code uit te voeren op de server van een site. De kwetsbaarheid is hier gedocumenteerd.

Update installeren

Volgens de ontwikkelaars van PHPMailer is het lek sinds de laatste update van het mailscript gedicht. Beheerders van websites moeten die update installeren om de beveiliging te herstellen. Golunski zegt dat hij op een later moment wil beschrijven hoe de aanval precies uitgevoerd kan worden. Hij wil websitebeheerders eerst de tijd geven het lek te dichten. Beveiligingsonderzoeker Kevin Beaumont stelt dat met de update van PHPMailer het probleem nog niet is verholpen. Volgens hem is het nog steeds mogelijk om de geupdate versie van PHPMailer te omzeilen. 

Meer over

CMSDrupalECMExploitsHackingJoomla!PHPWordpress

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    In detail: succesvolle AI-implementaties

    Het implementeren van kunstmatige intelligentie (AI) biedt enorme kansen, maar roept ook vragen op. Deze paper beschrijft hoe je als (middel)grote organisatie klein kunt starten met AI en gaandeweg kunnen opschalen.

    Computable.nl

    Maak kennis met digitale identiteiten

    De digitale economie groeit snel en de EU heeft strikte regelgeving ingevoerd om de veiligheid en privacy te waarborgen; in deze whitepaper ontdek je hoe digitale identiteiten deze transitie ondersteunen en wat dit voor jouw organisatie betekent.

    Meer lezen

    CMS
    OpinieData & AI

    CMS in 2020 wordt blokken stapelen en lijmen

    Computable.nl
    AchtergrondSecurity & Awareness

    Acht jaar oud gat raakt open source CMS

    Handen
    ActueelData & AI

    Drupal: We schudden CMS-markt op

    3 reacties op “‘Lek in PHPMailer maakt miljoenen sites onveilig’”

    1. Ron Bakker schreef:
      28 december 2016 om 12:52

      Er staat: *** Door een fout in het gebruikte html-script ***
      HTML is een taal en PHP is ook een taal, een HTML script en PHP zijn verschillende dingen.

      Login om te reageren
    2. Redactie Computable schreef:
      28 december 2016 om 14:41

      Is aangepast.

      Login om te reageren
    3. Evert Albers schreef:
      9 januari 2017 om 16:21

      Bij https://Bolt.cm is het lek meteen gepatcht, voor zover nodig. Default maakt Bolt echter gebruik van veiligere verzending middels een smtp account, en de meeste developers gebruiken die optie. Dat zouden meer systemen moeten ondersteunen.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs