Een lek in de website van het beursgenoteerde farmaceutische bedrijf Pharming maakte het mogelijk om nieuwsberichten met onder andere financiële resultaten in te zien, een dag voordat deze officieel gepubliceerd werden. Dit maakte handelen met voorkennis mogelijk.
Tweaker Squ1zZy, die in 2011 al het lek van de website belegger.nl meldde, bracht het lek onder aandacht van Tweakers nadat hij ondanks herhaalde pogingen geen reactie kreeg van de beheerder van de Pharming-site. Hij was erachter gekomen dat de site draaide op een Wordpress-installatie en een nginx-webserver, toen de Pharming-homepage een nginx-testpagina weergaf. Daarna was het een koud kunstje om vast te stellen dat er bovendien een aantal verouderde Wordpress-plugins aanwezig waren, waardoor de website vatbaar is voor exploits.
Tijdens het onderzoeken van deze bevindingen kwam hij er echter ook achter dat directory listing aanstond. Dit maakte het mogelijk om de inhoud van de webserver te bekijken, zonder dat de bestanden eerst gepubliceerd moesten worden. Dit had tot gevolg dat hij met een eenvoudig script een notificatie kon laten versturen als er nieuwe inhoud aan bepaalde folders van de site werd toegevoegd. Zo stuitte hij op een bericht met de bestandsnaam PR-3Q-2015-28-Oct-2015.pdf, een bericht over de kwartaalcijfers dat klaarblijkelijk bedoeld was voor publicatie op 28 oktober.
De metadata van het bestand lieten echter zien dat het bestand al op 27 oktober aan de folder was toegevoegd, tijdens de openingstijden van de beurs. Hierdoor was het voor een aanvaller eenvoudig om aan de hand van de informatie in het bericht financiële transacties te doen en zo te handelen met voorkennis. Squ1zZy laat weten dat hij dit soort praktijken vaker tegenkomt op andere websites, maar hij noemt geen namen.
Tweakers heeft vervolgens contact met de beheerder van de site opgenomen, die dezelfde dag nog liet weten dat Pharming bezig is de site te verplaatsen naar een nieuwe host en dat alle plugins een update zouden krijgen. Na ongeveer twee weken gewacht te hebben liet de beheerder desgevraagd weten dat alle updates waren uitgevoerd en dat de site over was naar de nieuwe host. Volgens Squ1zZy was dit echter maar half waar en bleek dat het grootste probleem van directory listing niet was opgelost. Na hernieuwd contact bleek ook dat dit probleem was opgelost. Pharming bestrijdt dat het mogelijk was om berichten van tevoren in te zien en laat weten dat berichten pas op het laatste moment worden aangeleverd.