Case Studies

Geanonimiseerde praktijkvoorbeelden van bevindingen, risico-inschatting en opvolging bij MKB-websites.

Toelichting: bedrijfsnamen, herkenbare kenmerken en enkele technische details zijn weggelaten of samengevat. De ernst van een bevinding hangt altijd af van de context, bereikbaarheid en daadwerkelijke impact. Een externe scan toont bovendien niet alle risico's binnen hosting, beheerprocessen of interne systemen.

ICT Dienstverlener met verouderde infrastructuur

ICT dienstverlening 10-25 werknemers Maart 2025
2 Critical
4 High
6 Medium
3 Low

Belangrijkste bevindingen

  • Niet-ondersteunde PHP-versie
    De gebruikte PHP-versie ontving geen beveiligingsupdates meer. Daardoor bleven bekende kwetsbaarheden en compatibiliteitsrisico’s bestaan.
  • Sterk verouderde WordPress-versie
    De installatie liep meerdere hoofdversies achter en miste daardoor beveiligings- en onderhoudsupdates.
  • XML-RPC onnodig bereikbaar
    De XML-RPC-interface was publiek bereikbaar terwijl hiervoor geen functionele noodzaak was vastgesteld. Dit vergrootte onder meer het aanvalsoppervlak voor geautomatiseerde inlogpogingen.
  • Publieke cron-aanroepen zonder begrenzing
    Herhaalde externe verzoeken konden onnodig serverprocessen activeren. Dit was vooral een beschikbaarheids- en capaciteitsrisico, geen zelfstandig bewijs van een exploiteerbare kwetsbaarheid.
  • Onnodige serverinformatie zichtbaar
    HTTP-headers maakten gebruikte technologie en versiedetails zichtbaar. Dit vereenvoudigt technische verkenning, maar vormt op zichzelf meestal geen ernstig lek.

Resultaat

Beveiligingsrisico substantieel verlaagd door:

✓ Migratie naar een ondersteunde PHP-versie ingepland en uitgevoerd
✓ WordPress-core, thema’s en plugins bijgewerkt na compatibiliteitscontrole
✓ XML-RPC beperkt omdat er geen functionele noodzaak was
✓ Cronverwerking verplaatst naar een gecontroleerde servertaak
✓ Relevante beveiligingsheaders gefaseerd toegevoegd en getest

E-commerce Platform met plugin kwetsbaarheden

E-commerce 5-10 werknemers Januari 2026
1 Critical
2 High
4 Medium
2 Low

Belangrijkste bevindingen

  • Verouderde plugin met bekende kwetsbaarheid
    Een geïnstalleerde pluginversie kwam overeen met een publiek gedocumenteerde kwetsbaarheid. De mogelijke impact was hoog, maar daadwerkelijke uitlezing van klantgegevens is niet getest binnen de afgesproken scope.
  • Versie-informatie publiek zichtbaar
    Publieke bestanden en metadata gaven aanvullende informatie over de gebruikte software. Dit vergemakkelijkte gerichte verkenning.
  • Directory listing ingeschakeld
    Een webdirectory kon zonder indexbestand worden uitgelezen. Daardoor werden bestandsnamen en onderdelen van de applicatiestructuur zichtbaar.

Resultaat

Directe actie genomen:

✓ Kwetsbare plugin buiten gebruik gesteld en vervangen
✓ Publieke versie- en installatiebestanden beperkt waar mogelijk
✓ Directory listing uitgeschakeld
✓ Ongebruikte plugins verwijderd na functionele controle
✓ Update- en beheerproces aangescherpt

Webdevelopment Bureau met configuratie issues

Webdevelopment 10-25 werknemers Januari 2026
0 Critical
3 High
7 Medium
5 Low

Belangrijkste bevindingen

  • Belangrijke beveiligingsheaders ontbraken
    Headers zoals HSTS, framebeperking en content-typebescherming ontbraken. Dat vergrootte bepaalde browsergerelateerde risico’s, maar bewijst niet automatisch dat XSS mogelijk was.
  • Gevoelig bestand gaf onverwachte HTTP-respons
    Een verzoek naar een gevoelig pad gaf een onverwachte succesvolle statuscode. Handmatige controle bevestigde geen inhoudslek; wel is aanbevolen het pad expliciet te blokkeren en logging te controleren.
  • TLS-configuratie kon worden aangescherpt
    De TLS-configuratie werkte, maar ondersteunde nog verouderde voorkeuren. Dit was vooral een hardeningpunt en geen direct bewijs van compromittering.
  • Geen periodieke controle op TLS-configuratie
    Er was geen aantoonbaar beheerproces voor het periodiek controleren van certificaatvernieuwing en TLS-instellingen.

Resultaat

Configuratie verbeterd:

✓ Passende beveiligingsheaders toegevoegd en functioneel getest
✓ Toegang tot gevoelige paden expliciet geblokkeerd
✓ TLS-instellingen gehard zonder verouderde clients onnodig uit te sluiten
✓ Certificaatvernieuwing en configuratiecontrole opgenomen in beheer ✓ Externe hertest uitgevoerd op de afgesproken bevindingen

Marketing bureau met WordPress exposure

Marketing & PR 25-50 werknemers Januari 2026
0 Critical
2 High
5 Medium
4 Low

Belangrijkste Bevindingen

  • WordPress-core liep achter op beveiligingsupdates
    De coreversie liep achter op beschikbare beveiligingsupdates. De exacte impact hing af van thema’s, plugins en configuratie.
  • XML-RPC zonder aanvullende begrenzing
    De interface was bereikbaar zonder zichtbare aanvullende begrenzing. Hierdoor konden geautomatiseerde authenticatiepogingen eenvoudiger worden uitgevoerd.
  • Thema-informatie publiek zichtbaar
    Publieke themafiles maakten product- en versiedetails zichtbaar. Dit was vooral informatie voor gerichte verkenning.
  • Softwareversie in metadata
    Metadata in HTML en feeds vermeldde de gebruikte softwareversie. Dit is een beperkt hardeningpunt, geen zelfstandig ernstig lek.

Resultaat

Beveiliging versterkt:

✓ WordPress-core, thema en plugins gecontroleerd bijgewerkt
✓ XML-RPC beperkt tot de functies die werkelijk nodig waren
✓ Onnodige versie-informatie verwijderd
✓ Directory listing uitgeschakeld
✓ Rate limiting en logcontrole toegevoegd op beheerpaden

Wil je ook weten hoe veilig jouw website is?

Met een Website Security Scan krijg je een afgebakende beoordeling van extern zichtbare risico’s, inclusief prioriteiten en praktische vervolgstappen.

Vraag een website-scan aan