Hack bij marketingplatform Brevo treft 100.000+ WordPress-sites met ClickFix-malware

Op 14 september 2026 werd marketingplatform Brevo (voorheen bekend als Sendinblue) gehackt, met gevolgen voor meer dan 100.000 websites wereldwijd. Brevo levert widgets voor onder meer live chat, contactformulieren, nieuwsbriefinschrijvingen en trackingscripts, die bedrijven — waaronder grote namen als eBay, Louis Vuitton en Michelin — simpelweg op hun eigen site plakken. Precies dát maakte de aanval zo effectief: de aanvaller hoefde niet duizenden WordPress-sites één voor één te hacken, alleen Brevo zelf.

Wat deze aanval onderscheidt van de meeste lekken die wij behandelen: het gaat hier niet om een kwetsbaarheid in een WordPress-plugin die je zelf had kunnen bijwerken. Een volledig up-to-date en verder onberispelijk beveiligde WordPress-site kon alsnog geraakt worden, puur omdat hij een Brevo-widget insloot.

In het kort

  • Wat: supply chain-aanval op marketingplatform Brevo (voorheen Sendinblue)
  • Wanneer: 14 september 2026, tussen 16:05 en 20:13 UTC
  • Omvang: meer dan 100.000 klantsites ontvingen malafide code, voornamelijk WordPress
  • Hoe: aanvaller kreeg toegang tot Brevo’s Cloudflare-account en kon zo DNS-records en content aanpassen
  • Gevolg voor gewone bezoekers: een nep-verificatiescherm (“bewijs dat je een mens bent”) met de ClickFix-truc
  • Gevolg voor ingelogde WordPress-beheerders: een poging om stiekem een kwaadaardige plugin te installeren
  • Status: opgelost — de kwaadaardige domeinen resolven sinds 15 september niet meer
  • Let op: los van een ander, kleiner Brevo-incident op 10 september (ongeautoriseerde SSO-toegang bij 138 accounts) — niet hetzelfde voorval

Wat is Brevo, en wat ging er precies mis?

Brevo is een marketingautomatisering- en e-mailplatform dat bedrijven gebruiken voor nieuwsbrieven, live chat, contactformulieren en bezoekerstracking. Klanten integreren dit doorgaans via een stukje JavaScript dat ze zelf op hun site plaatsen — bij WordPress-sites gebeurt dat vaak via de officiële Brevo-plugin of gewoon via een los script in het thema.

Onderzoekers van het Nederlandse beveiligingsbedrijf Sansec ontdekten dat de aanvaller vermoedelijk Brevo’s Cloudflare-account had gecompromitteerd. Daarmee kreeg de aanvaller schrijftoegang tot DNS-records in sendibt1.com en gerelateerde domeinen, en mogelijk zelfs toegang tot Cloudflare Workers om content dynamisch aan te passen. Opvallend detail: alle vijf apex-domeinen van Brevo liepen via dat ene Cloudflare-account — één zwakke schakel die de hele keten kon compromitteren.

Via die toegang injecteerde de aanvaller kwaadaardige code in zowel Brevo’s eigen domeinen als in de JavaScript-bibliotheken die 100.000+ klantsites al jarenlang vertrouwd hadden ingeladen.

Twee soorten slachtoffers: bezoekers én beheerders

De kwaadaardige code gedroeg zich verschillend afhankelijk van wie de site bezocht:

  • Gewone bezoekers kregen een nepscherm te zien dat beweerde te controleren “of je een mens bent” — de bekende ClickFix-truc. Bezoekers werden geïnstrueerd om een commando te kopiëren en zelf uit te voeren op hun computer, wat in de praktijk malware installeert. Dit raakt de bezoeker zelf, niet de website.
  • Ingelogde WordPress-beheerders kregen iets anders: de code probeerde op de achtergrond een plugin te installeren vanaf cdn10.sendibt1.com/p/wm.zip. Sansec vermoedt dat dit een backdoor moest worden, maar kon het daadwerkelijke bestand niet meer achterhalen om dit te bevestigen.

Tijdlijn van de aanval

  • 10 september: Brevo meldt een apart, kleiner incident — ongeautoriseerde SSO-toegang bij 138 klantaccounts
  • 14 september, 16:05–20:13 UTC: de grote supply chain-aanval — malafide JavaScript verspreid via Brevo’s eigen domeinen én klant-widgets
  • 15 september: de kwaadaardige hosts stoppen met resolven, Brevo herstelt de getroffen bestanden en bevestigt het incident op het eigen statusportaal

Loopt jouw WordPress-site risico?

Alleen relevant als je Brevo (of nog onder de oude naam Sendinblue) daadwerkelijk gebruikt — bijvoorbeeld voor een nieuwsbriefformulier, live chat of trackingscript. Twijfel je? Kijk in de paginabron van je site (Ctrl+U) of in je actieve plugins naar “brevo”, “sendinblue” of “sendibt1.com”. Gebruik je dit niet, dan was je geen doelwit van déze specifieke aanval — al blijft algemene WordPress-hygiëne natuurlijk gewoon belangrijk.

Wat moet je nu doen?

  • Gebruik je Brevo/Sendinblue? Controleer je serverlogs op 14 september tussen 16:05 en 20:13 UTC op POST-verzoeken naar /wp-admin/update.php?action=upload-plugin
  • Controleer op plugins die op 14 september zijn geïnstalleerd en die je niet herkent of niet zelf hebt toegevoegd
  • Vergelijk de daadwerkelijke bestanden op de server met wat je ziet in het WordPress-beheerscherm — een kwaadaardige plugin kan zichzelf verbergen uit de reguliere plugin-lijst
  • Heb jij of een bezoeker het “bewijs dat je een mens bent”-scherm gezien én het commando uitgevoerd? Draai dan een volledige antivirusscan op díe computer — dat is een infectie van de bezoeker, niet van de website zelf
  • Twijfel je of je site geraakt is? Laat de site grondig controleren in plaats van alleen het meest voor de hand liggende spoor te verwijderen

Wil je je site breder beveiligen dan alleen dit ene incident? Lees onze complete gids voor WordPress beveiligen met alle essentiële maatregelen op een rij. Of check direct met onze gratis WordPress Security Scanner of jouw site sporen van misbruik vertoont.

Veelgestelde vragen

Is mijn site geraakt als ik geen Brevo gebruik?

Nee. Deze aanval liep specifiek via Brevo’s eigen infrastructuur en de widgets die klanten van Brevo op hun site plaatsen. Gebruik je geen Brevo- of Sendinblue-widgets, dan was je geen doelwit van déze aanval.

Waarom is dit anders dan de plugin-lekken die jullie normaal behandelen?

Bij de meeste kwetsbaarheden die we behandelen zit de fout in een plugin die je zelf beheert en kunt bijwerken. Hier zat de fout bij een externe partij die je vertrouwde — Brevo zelf. Zelfs een site die zelf perfect is bijgewerkt, kon hierdoor alsnog geraakt worden. Dat maakt dit type aanval lastiger te voorkomen met alleen “plugins updaten”.

Is het risico nu voorbij?

De kwaadaardige domeinen resolven niet meer sinds 15 september en Brevo heeft de getroffen bestanden hersteld, dus de actieve dreiging is gestopt. Ben je in de tussenliggende periode geraakt, dan blijft een eventueel geïnstalleerde backdoor — of een geïnfecteerde computer bij een bezoeker — een risico totdat je dit zelf hebt gecontroleerd en opgeschoond.

Waarom dit soort aanvallen makkelijk gemist wordt

Dit incident laat een blinde vlek zien die de meeste sitebeheerders niet op hun radar hebben: niet alleen je eigen WordPress-kern en plugins zijn een risico, maar ook elk extern script dat je vertrouwt en insluit — een marketingtool, een chatwidget, een trackingpixel. Die kun je niet “updaten” zoals een plugin; je merkt pas iets als je actief op vreemde plugins, gewijzigde bestanden of verdachte scherm bij bezoekers let.

Dat soort controle is precies waar wij op letten binnen onze maandpakketten — niet alleen het bijwerken van WordPress-kern en plugins, maar ook monitoring op onverwachte wijzigingen, onbekende plugins en verdachte bestanden. Jij hoeft zelf niet continu beveiligingsnieuws te volgen om te weten of een tool die je al jaren gebruikt plotseling een risico is geworden.

Gebruik je Brevo of een vergelijkbare widget en wil je zeker weten dat jouw site schoon is? Neem contact met ons op — of bekijk direct onze pakketten waar deze controles standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment