Pi-hole Donor Gegevenslek Blootgesteld via Beveiligingsfout

Pi-hole onthulde een beveiligingslek waarbij donateur e-mails werden blootgesteld door een WordPress plugin kwetsbaarheid. Geen financiële gegevens werden gecompromitteerd, maar het team bekritiseerde de reactietijd van de pluginontwikkelaar.

Pi-hole Donor Gegevenslek Blootgesteld via Beveiligingsfout
Delen
Editie: NL

Pi-hole Onthult Beveiligingsincident Donateur Emails

Pi-hole heeft een beveiligingslek onthuld waarbij donateurs e-mailadressen zijn blootgesteld door een kwetsbaarheid in hun WordPress donatiesysteem. Het open-source DNS-filterproject bevestigde dat namen en e-mailadressen die tijdens donaties zijn verstrekt, publiek toegankelijk waren in de broncode van webpagina's.

Welke Informatie Was Gecompromitteerd

Het lek betrof alleen namen en e-mailadressen die via het donatieformulier van Pi-hole waren ingediend. Financiële informatie bleef beveiligd omdat betalingsverwerking extern wordt afgehandeld door Stripe en PayPal. Het Pi-hole product zelf blijft onaangetast door dit incident.

Tijdlijn van Ontdekking

Op 28 juli 2025 ontving Pi-hole meldingen van donateurs over verdachte e-mails. Het team herleidde het probleem naar hun donatiepagina-plugin nadat gebruikers meldden dat donateurinformatie zichtbaar was via simpele 'paginabron bekijken'-acties. Reddit-posts en Discourse-forumdiscussies hielpen het probleem te identificeren.

Plugin Kwetsbaarheid Geïdentificeerd

Het beveiligingslek bevond zich in GiveWP, een WordPress-donatieplugin. Versie 4.6.1 bevatte een kritische patch voor 'zichtbaarheid donateurinformatie'. Een gearchiveerd GitHub-probleem toont aan dat de kwetsbaarheid publieke toegang tot donatiegegevens mogelijk maakte via inspectie van paginabroncode.

Reactie en Verantwoordelijkheid

Pi-hole uitte teleurstelling over de aanpak van de beveiligingsfix en communicatietijdlijn door GiveWP. Hoewel de patch binnen uren na het rapport werd uitgebracht, was de officiële melding vertraagd. Pi-hole heeft de volledige verantwoordelijkheid voor het incident genomen en excuses aangeboden aan getroffen donateurs, met nadruk op hun inzet om vertrouwen te herstellen.

Nauw verwant

Orange Belgium Cyberaanval Treft 850.000 Klantenaccounts
Technologie
Technologie
Nauw verwant

Orange Belgium Cyberaanval Treft 850.000 Klantenaccounts

Orange Belgium led cyberaanval waarbij 850.000 klantenaccounts gecompromitteerd werden, persoonlijke data...

Canvas-hack: Instructure betaalt losgeld, data terug | Update
Technologie
Technologie
Nauw verwant

Canvas-hack: Instructure betaalt losgeld, data terug | Update

Instructure bevestigt deal met ShinyHunters na Canvas-hack die 275M gebruikers blootlegde. Gestolen data terug en...

Plex Lijdt Onder Datalek, Dwingt Wachtwoordreset Af
Technologie
Technologie
Nauw verwant

Plex Lijdt Onder Datalek, Dwingt Wachtwoordreset Af

Plex mediastreamingplatform lijdt onder datalek waarbij gebruikers-e-mails, gebruikersnamen en gehashte wachtwoorden...

Coinbase onthult schade van enorm datalek, cryptowereld woedend
Crypto
Crypto
Nauw verwant

Coinbase onthult schade van enorm datalek, cryptowereld woedend

Coinbase onthult een enorm datalek waarbij bijna 70.000 gebruikers zijn getroffen, met geschatte kosten van $580...

Pornhub Datalek: Hackers Dreigen 200M Gebruikersgegevens te Lekken
Crypto
Crypto
Nauw verwant

Pornhub Datalek: Hackers Dreigen 200M Gebruikersgegevens te Lekken

Hackers van ShinyHunters hebben 200 miljoen Pornhub premium gebruikersrecords gestolen en eisen Bitcoin losgeld. Het...

Nissan bevestigt datalek bij 21.000 klanten door Red Hat-inbraak
Technologie
Technologie
Nauw verwant

Nissan bevestigt datalek bij 21.000 klanten door Red Hat-inbraak

Nissan bevestigt dat 21.000 klanten getroffen zijn door Red Hat-datalek. Hackers stalen persoonlijke informatie via...