Een oude website van de VARA bevatte een sql-injectionlek waardoor toegang tot de database kon worden verkregen. Daardoor konden onder andere 19.000 e-mail- en ip-adressen worden uitgelezen. De website is inmiddels uit de lucht.
De website van Mooi Weer de Leeuw, een VARA-programma dat in 2009 van de buis verdween, bevatte een beveiligingslek. Op de website konden tot vrijdagmiddag door manipulatie van een variabele sql-query's worden uitgevoerd, zo vertelde de ontdekker, een hacker die zichzelf Xcrypt0 noemt, aan Tweakers.net.
In het geval van de VARA-website kon met sql-injection de gehele database van de website worden uitgelezen. Daardoor konden onder andere 19.000 e-mail- en ip-adressen uit de database worden gelezen, die in een tabel van een gastenboek waren opgeslagen. Erik Leenders, webmaster bij de VARA, bevestigt dat de website kwetsbaar was en bestempelt het feit dat persoonsgegevens konden worden uitgelezen als 'kwalijk'. "Deze site had een vrij oud content management systeem", zegt Leenders. Het cms zou niet voor andere VARA-sites worden toegepast; daarvoor wordt nu TYPO3 gebruikt.
Volgens Xcrypt0 was het ook mogelijk om database-records aan te passen, al zegt hij dat zelf niet te hebben gedaan. Volgens hem heeft de VARA niet gereageerd op zijn e-mails, waarin hij waarschuwde voor het lek. Daarop mailde hij Tweakers.net over het lek. Nadat Tweakers.net contact met de VARA had opgenomen, werd de website binnen drie kwartier offline gehaald. De website komt ook niet meer online, aldus Leenders.