ICT Dienstverlener met verouderde infrastructuur
Belangrijkste bevindingen
-
Niet-ondersteunde PHP-versieDe gebruikte PHP-versie ontving geen beveiligingsupdates meer. Daardoor bleven bekende kwetsbaarheden en compatibiliteitsrisico’s bestaan.
-
Sterk verouderde WordPress-versieDe installatie liep meerdere hoofdversies achter en miste daardoor beveiligings- en onderhoudsupdates.
-
XML-RPC onnodig bereikbaarDe XML-RPC-interface was publiek bereikbaar terwijl hiervoor geen functionele noodzaak was vastgesteld. Dit vergrootte onder meer het aanvalsoppervlak voor geautomatiseerde inlogpogingen.
-
Publieke cron-aanroepen zonder begrenzingHerhaalde externe verzoeken konden onnodig serverprocessen activeren. Dit was vooral een beschikbaarheids- en capaciteitsrisico, geen zelfstandig bewijs van een exploiteerbare kwetsbaarheid.
-
Onnodige serverinformatie zichtbaarHTTP-headers maakten gebruikte technologie en versiedetails zichtbaar. Dit vereenvoudigt technische verkenning, maar vormt op zichzelf meestal geen ernstig lek.
Resultaat
Beveiligingsrisico substantieel verlaagd door:
✓ Migratie naar een ondersteunde PHP-versie ingepland en uitgevoerd
✓ WordPress-core, thema’s en plugins bijgewerkt na compatibiliteitscontrole
✓ XML-RPC beperkt omdat er geen functionele noodzaak was
✓ Cronverwerking verplaatst naar een gecontroleerde servertaak
✓ Relevante beveiligingsheaders gefaseerd toegevoegd en getest
E-commerce Platform met plugin kwetsbaarheden
Belangrijkste bevindingen
-
Verouderde plugin met bekende kwetsbaarheidEen geïnstalleerde pluginversie kwam overeen met een publiek gedocumenteerde kwetsbaarheid. De mogelijke impact was hoog, maar daadwerkelijke uitlezing van klantgegevens is niet getest binnen de afgesproken scope.
-
Versie-informatie publiek zichtbaarPublieke bestanden en metadata gaven aanvullende informatie over de gebruikte software. Dit vergemakkelijkte gerichte verkenning.
-
Directory listing ingeschakeldEen webdirectory kon zonder indexbestand worden uitgelezen. Daardoor werden bestandsnamen en onderdelen van de applicatiestructuur zichtbaar.
Resultaat
Directe actie genomen:
✓ Kwetsbare plugin buiten gebruik gesteld en vervangen
✓ Publieke versie- en installatiebestanden beperkt waar mogelijk
✓ Directory listing uitgeschakeld
✓ Ongebruikte plugins verwijderd na functionele controle
✓ Update- en beheerproces aangescherpt
Webdevelopment Bureau met configuratie issues
Belangrijkste bevindingen
-
Belangrijke beveiligingsheaders ontbrakenHeaders zoals HSTS, framebeperking en content-typebescherming ontbraken. Dat vergrootte bepaalde browsergerelateerde risico’s, maar bewijst niet automatisch dat XSS mogelijk was.
-
Gevoelig bestand gaf onverwachte HTTP-responsEen verzoek naar een gevoelig pad gaf een onverwachte succesvolle statuscode. Handmatige controle bevestigde geen inhoudslek; wel is aanbevolen het pad expliciet te blokkeren en logging te controleren.
-
TLS-configuratie kon worden aangescherptDe TLS-configuratie werkte, maar ondersteunde nog verouderde voorkeuren. Dit was vooral een hardeningpunt en geen direct bewijs van compromittering.
-
Geen periodieke controle op TLS-configuratieEr was geen aantoonbaar beheerproces voor het periodiek controleren van certificaatvernieuwing en TLS-instellingen.
Resultaat
Configuratie verbeterd:
✓ Passende beveiligingsheaders toegevoegd en functioneel getest
✓ Toegang tot gevoelige paden expliciet geblokkeerd
✓ TLS-instellingen gehard zonder verouderde clients onnodig uit te sluiten
✓ Certificaatvernieuwing en configuratiecontrole opgenomen in beheer
✓ Externe hertest uitgevoerd op de afgesproken bevindingen
Marketing bureau met WordPress exposure
Belangrijkste Bevindingen
-
WordPress-core liep achter op beveiligingsupdatesDe coreversie liep achter op beschikbare beveiligingsupdates. De exacte impact hing af van thema’s, plugins en configuratie.
-
XML-RPC zonder aanvullende begrenzingDe interface was bereikbaar zonder zichtbare aanvullende begrenzing. Hierdoor konden geautomatiseerde authenticatiepogingen eenvoudiger worden uitgevoerd.
-
Thema-informatie publiek zichtbaarPublieke themafiles maakten product- en versiedetails zichtbaar. Dit was vooral informatie voor gerichte verkenning.
-
Softwareversie in metadataMetadata in HTML en feeds vermeldde de gebruikte softwareversie. Dit is een beperkt hardeningpunt, geen zelfstandig ernstig lek.
Resultaat
Beveiliging versterkt:
✓ WordPress-core, thema en plugins gecontroleerd bijgewerkt
✓ XML-RPC beperkt tot de functies die werkelijk nodig waren
✓ Onnodige versie-informatie verwijderd
✓ Directory listing uitgeschakeld
✓ Rate limiting en logcontrole toegevoegd op beheerpaden
Wil je ook weten hoe veilig jouw website is?
Met een Website Security Scan krijg je een afgebakende beoordeling van extern zichtbare risico’s, inclusief prioriteiten en praktische vervolgstappen.
Vraag een website-scan aan