Een tweaker heeft grote lekken blootgelegd in Welovesafe.nl, een website voor jongeren. Via een sql-injectie kunnen onder andere e-mailadressen en versleutelde wachtwoorden worden opgevraagd. Ook Zoutzuur.com blijkt kwetsbaar.
Tweakers.net kreeg van tweaker Glennox de melding dat Welovesafe.nl, een website die zich richt op jongeren tussen de 12 en 16 jaar, gevoelig is voor sql-injecties. De tipgever laat weten dat de hele database van de website is uit te lezen. Onder de gegevens bevinden zich circa 18.000 e-mailadressen en gehashte wachtwoorden. De database van Zoutzuur.com, een website die op dezelfde server draait als Welovesafe.nl, blijkt gevoelig voor soortgelijke sql-injecties.
Glennox heeft naar eigen zeggen zowel de eigenaar als de beheerder van Welovesafe.nl, respectievelijk The Young Venture Group en Interact Media, ruim een maand geleden over het probleem benaderd. Verder zou de sitebeheerder Glennox hebben gevraagd om tegen betaling de gaten in het cms-systeem dicht te timmeren, maar hij zou het bod hebben afgewezen omdat dit te laag zou zijn. Ook zou hij te horen hebben gekregen dat er bij de eigenaren verder geen budget is om de gaten in het cms te dichten. "Dit alles is al een maand geleden gebeurd en de website is nog steeds zo lek als een mandje. Daarom zoek ik nu de publiciteit."
Boudewijn Willekes van Interact Media, het bedrijf dat het cms achter Welovesafe.nl en Zoutzuur.com in beheer heeft, bevestigt dat er vier weken geleden contact is geweest met een persoon die de gevoeligheid voor sql-injecties in de websites aankaartte. "Hij heeft ons deels geholpen met het verhelpen van het probleem. Ik ging er dan ook vanuit dat de problemen voorbij waren." Willekes zegt de problemen 'zo snel mogelijk' te zullen verhelpen. Op moment van schrijven is Welovesafe.nl uit de lucht gehaald; Zoutzuur.com is nog wel bereikbaar.