
cPanel corregge una falla che permetteva a qualsiasi account di hosting di eseguire codice come root
cPanel ha rilasciato correzioni per vulnerabilità in CalDAV e CardDAV che permettevano a qualsiasi account di hosting di eseguire codice come root, oltre a un bug del database di WP Toolkit.
Il 22 settembre cPanel ha rilasciato versioni corrette per tre vulnerabilità di sicurezza nel suo software di pannello di controllo per hosting, tra cui un bug nel servizio CalDAV e CardDAV che consente a chiunque abbia un account di hosting cPanel di eseguire codice come root e prendere il pieno controllo del server, secondo l'avviso dell'azienda. CalDAV e CardDAV sono gli standard che cPanel utilizza per archiviare e sincronizzare i calendari e i contatti di ciascun account. cPanel non elenca alcun requisito per la falla root oltre ad avere un account, quindi su un server condiviso in cui un provider di hosting vende account al pubblico, qualsiasi cliente potrebbe sfruttarla, così come chiunque ottenga le credenziali di accesso di un cliente.
Le tre vulnerabilità sono tracciate con identificatori Common Vulnerabilities and Exposures (CVE). CVE-2026-87899 riguarda il servizio CalDAV e CardDAV e consente a un titolare di account connesso di eseguire codice come root. Interessa cPanel & WHM versione 120 e successive ed è corretta nella versione 11.134.0.57 o successiva, 11.136.0.41 o successiva, o 11.138.0.8 o successiva, e per la linea di prodotti WP Squared nella 11.138.1.11 o successiva. CVE-2026-87900 riguarda il plugin WP Toolkit, utilizzato per installare e gestire siti WordPress. Consente a un utente cPanel connesso di modificare database appartenenti ad altri account. Le versioni interessate sono WP Toolkit 6.11.2-10794 e precedenti, e la correzione è WP Toolkit 6.11.3 o successiva. CVE-2026-68490 è una terza falla nello stesso servizio CalDAV e CardDAV. Permette a un utente locale sul server di leggere gli eventi del calendario e i contatti di altri account, ma non di modificarli o ottenere l'accesso root. È corretta nelle stesse build di cPanel & WHM elencate per la falla root, nonché in WP Squared 11.138.1.11 o successiva.
Il bug di WP Toolkit risiede nel modo in cui il plugin gestisce i comandi che creano database. cPanel afferma solo che un utente cPanel connesso potrebbe eseguire modifiche al database in altri account. L'azienda non ha detto quali modifiche siano possibili, se i dati di altri account possano anche essere letti, o se l'utente necessiti dell'accesso a WP Toolkit stesso. WP Toolkit è disponibile anche per Plesk, un altro pannello di controllo per hosting prodotto dalla stessa azienda, WebPros. cPanel non ha detto se la versione per Plesk sia interessata.
cPanel attribuisce tutte e tre le vulnerabilità ad Ali Mustafa, un ricercatore noto con lo pseudonimo rz1027. Gli avvisi dei fornitori e i record CVE gli attribuiscono almeno sette vulnerabilità di cPanel e Plesk divulgate dal 27 agosto, tre delle quali condivise con un ricercatore noto come abed1526. Tra queste c'è una falla dell'8 settembre nella funzione EmailTrack di cPanel che consentiva a un account con privilegi di posta di eseguire codice come root, secondo cPanel all'epoca. Plesk ha corretto altre due vulnerabilità il 10 settembre, nel modo in cui il suo Backup Manager ripristina i file e gestisce le intestazioni di backup; l'azienda ha dichiarato che ciascuna poteva consentire a un cliente di assumere il controllo dell'intero server.
Nessuno dei tre avvisi menziona sfruttamenti in the wild, e nessuno fornisce agli amministratori un modo per verificare se un server sia stato attaccato prima dell'aggiornamento. Le vulnerabilità non erano nel catalogo Known Exploited Vulnerabilities della US Cybersecurity and Infrastructure Security Agency (CISA) quando The Hacker News ha verificato il 23 settembre. cPanel non offre alcuna soluzione temporanea per i server che non possono ancora essere aggiornati. Per WP Toolkit, viene fornito solo il comando di aggiornamento manuale, e non è specificato se gli aggiornamenti automatici installeranno la versione 6.11.3.
Per correggere le falle del calendario, gli amministratori di cPanel & WHM possono seguire i passaggi di aggiornamento del fornitore. In WebHost Manager (WHM), andare su Home / cPanel / Upgrade to Latest Version, oppure eseguire /usr/local/cpanel/scripts/upcp --force come root. L'aggiornamento ripara anche i permessi di calendario e contatti per gli account esistenti. Per il bug di WP Toolkit, aggiornare alla versione 6.11.3 o successiva con questo comando: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3. Le falle del calendario interessano la versione 120 e successive, ma cPanel elenca build corrette solo per le linee di rilascio 134, 136 e 138 e per WP Squared.
Per i proprietari di siti web che preferiscono non applicare manualmente le patch del pannello di controllo e dei plugin, i servizi di hosting gestito come AEU Hosting (che gira su AEU Panel) si occupano della manutenzione del server e del pannello di controllo per i propri clienti. Mantenere aggiornati cPanel, WP Toolkit e il server sottostante rimane la protezione più diretta contro questo tipo di attacco da account a root.
Come Proteggerti
- Se il tuo sito web è ospitato su un provider che utilizza cPanel, contatta il provider e chiedi di confermare che abbia installato le versioni corrette elencate nell'avviso del fornitore.
- Se sei responsabile di un server cPanel, applica immediatamente l'aggiornamento di cPanel & WHM utilizzando l'updater di WebHost Manager o eseguendo il comando del fornitore come amministratore del server.
- Se il tuo server utilizza il plugin WP Toolkit, aggiornalo alla versione 6.11.3 o successiva, oppure chiedi al tuo provider di hosting di farlo.
- Usa una password forte e unica per qualsiasi account cPanel o di hosting, e attiva l'autenticazione a due fattori se il tuo provider la offre.
- Iscriviti agli avvisi di sicurezza di cPanel, Plesk e del tuo provider di hosting per essere informato rapidamente sugli aggiornamenti.
Vulnerabilità e Soluzioni
- CVE-2026-68490 A flaw in cPanel's CalDAV and CardDAV service allowing a local user to read other accounts' calendar events and contacts; fixed in the same cPanel & WHM builds listed for CVE-2026-87899. Vedi la soluzione e i dettagli →
- CVE-2026-87899 A flaw in cPanel's CalDAV and CardDAV service allowing a logged-in account holder to run code as root; fixed in cPanel & WHM 11.134.0.57 or later, 11.136.0.41 or later, 11.138.0.8 or later, and WP Squared 11.138.1.11 or later. Vedi la soluzione e i dettagli →
- CVE-2026-87900 A flaw in the WP Toolkit plugin that lets a logged-in cPanel user modify databases in other accounts; fixed in WP Toolkit 6.11.3 or later. Vedi la soluzione e i dettagli →
I Termini Spiegati
- cPanel Un pannello di controllo molto diffuso che consente ai proprietari di siti web e ai provider di hosting di gestire siti web, email e impostazioni del server tramite un'interfaccia web.
- CalDAV Un modo standard per le app di calendario di archiviare e sincronizzare gli eventi del calendario su un server.
- CardDAV Un modo standard per le app di contatti di archiviare e sincronizzare i contatti su un server.
- root L'account amministratore più potente su un server; chi ha accesso root può controllare l'intera macchina.
- WP Toolkit Un plugin per i pannelli di controllo di hosting che aiuta a installare e gestire siti WordPress.
- CVE Common Vulnerabilities and Exposures, un identificatore univoco assegnato a una vulnerabilità di sicurezza nota al pubblico.
- WHM WebHost Manager, l'interfaccia di amministrazione per i server cPanel.
- CISA La US Cybersecurity and Infrastructure Security Agency, l'ente governativo che mantiene un elenco delle vulnerabilità sfruttate note.