← FreshBooks

2023 FreshBooks — publicly exposed AWS storage with WordPress admin and backup material

2023 121 records affected Share on X

Data compromised

WordPress admin emails, usernames, password hashes; configuration/source backups per researcher summary

Technical writeup

Cybernews researchers reported an unsecured Amazon S3 bucket associated with FreshBooks that exposed roughly 120+ WordPress administrator identities (usernames, emails, bcrypt password hashes) plus website source and configuration backups. FreshBooks closed public access after coordinated disclosure with Canadian authorities. Follow-on risk centered on credential reuse and downstream site takeover rather than a classic exported accounting-tenant database.

Root cause

Public cloud object storage misconfiguration

References