VATICAANSTAD Meer dan 700.000 gebruikers van de officiële gebedsapp van de Paus zijn getroffen door een ernstig beveiligingslek. Beveiligingsonderzoeker “BobDaHacker” beweert verschillende zwakke punten in de applicatie te hebben ontdekt en publiceerde de bevindingen op haar blog.
De betreffende app is “Click to Pray”, beschikbaar voor Android en Iphone. Er is ook een webversie van de dienst. Gelovigen kunnen zich daar registreren, gebedsintenties delen en deel uitmaken van het wereldwijde gebedsnetwerk van de Paus.
Persoonsgegevens kunnen worden ingelezen
span dir=”auto”>Volgens een blogpost van de onderzoeker lag de oorzaak in een onbeveiligde programmeerinterface. Het was voldoende om een gebruikers-ID te verstrekken om toegang te krijgen tot gebruikersgegevens. Omdat deze ID’s sequentieel werden toegekend, konden gegevensrecords automatisch worden opgehaald.
Volgens BobDaHacker leidde dit tot toegang tot de gegevens van meer dan 719.000 geregistreerde gebruikers. De beschikbare informatie omvatte namen, e-mailadressen, geboortedata, landen van herkomst en accountstatusgegevens.
Nog een zwak punt bij het aanmaken van accounts
Naast het datalek ontdekte de beveiligingsonderzoeker blijkbaar nog een ander probleem met de registratie van nieuwe accounts. Hoewel de dienst wel verificatiemails verstuurde om nieuwe gebruikersaccounts te bevestigen, was de informatie die nodig was voor activering naar verluidt al toegankelijk via een API. Dit zou het theoretisch mogelijk hebben gemaakt om accounts te activeren met e-mailadressen van anderen.
Het bericht bleef maandenlang onbeantwoord
Volgens BobDaHacker hebben ze de beheerders van de app al op 3 januari 2026 op de hoogte gebracht van de beveiligingsproblemen. Aanvankelijk kwam er geen reactie. Pas nadat het IT-nieuwsportaal “Dark Reading” eind juli over het incident berichtte, werden de kwetsbaarheden kennelijk gedicht. Het is nog niet bekend of cybercriminelen de beveiligingslekken hebben misbruikt voordat ze werden verholpen























