cPanel rregullon dobësinë që lejonte çdo llogari hosting të ekzekutojë kod si root
Imazh i krijuar me IA

cPanel rregullon dobësinë që lejonte çdo llogari hosting të ekzekutojë kod si root

cPanel publikoi rregullime për dobësitë në CalDAV dhe CardDAV që lejonin çdo llogari hosting të ekzekutonte kod si root, si dhe një bug në bazën e të dhënave të WP Toolkit.

Më 22 shtator, cPanel publikoi versione të rregulluara për tre dobësi sigurie në softuerin e panelit të kontrollit të hostingut, përfshirë një bug në shërbimin CalDAV dhe CardDAV që lejon këdo me një llogari hosting cPanel të ekzekutojë kod si root dhe të marrë kontrollin e plotë të serverit, sipas njoftimit të kompanisë. CalDAV dhe CardDAV janë standardet që cPanel përdor për të ruajtur dhe sinkronizuar kalendarët dhe kontaktet e secilës llogari. cPanel nuk liston asnjë kërkesë për dobësinë root përveçse të kesh një llogari, kështu që në një server të përbashkët ku një ofrues hosting shet llogari publikisht, çdo klient mund ta shfrytëzonte atë, si dhe kushdo që merr login-in e një klienti.

Tre dobësitë ndiqen me identifikues Common Vulnerabilities and Exposures (CVE). CVE-2026-87899 prek shërbimin CalDAV dhe CardDAV dhe lejon një mbajtës llogarie të loguar të ekzekutojë kod si root. Prek cPanel & WHM versionin 120 e më vonë, dhe rregullohet në versionin 11.134.0.57 ose më vonë, 11.136.0.41 ose më vonë, ose 11.138.0.8 ose më vonë, dhe për linjën e produktit WP Squared në 11.138.1.11 ose më vonë. CVE-2026-87900 prek shtojcën WP Toolkit, e cila përdoret për të instaluar dhe menaxhuar faqet WordPress. Lejon një përdorues të loguar cPanel të ndryshojë baza të dhënash që i përkasin llogarive të tjera. Versionet e prekura janë WP Toolkit 6.11.2-10794 dhe më të vjetra, dhe rregullimi është WP Toolkit 6.11.3 ose më vonë. CVE-2026-68490 është një dobësi e tretë në të njëjtin shërbim CalDAV dhe CardDAV. Lejon një përdorues lokal në server të lexojë eventet e kalendarit dhe kontaktet e llogarive të tjera, por jo t'i ndryshojë ato ose të fitojë akses root. Rregullohet në të njëjtat ndërtime cPanel & WHM të listuara për dobësinë root, si dhe WP Squared 11.138.1.11 ose më vonë.

Bug-u i WP Toolkit qëndron në mënyrën se si shtojca trajton komandat që krijojnë baza të dhënash. cPanel deklaron vetëm se një përdorues i loguar cPanel mund të kryejë modifikime të bazës së të dhënave në llogari të tjera. Kompania nuk ka thënë se çfarë ndryshimesh janë të mundshme, nëse të dhënat nga llogaritë e tjera mund të lexohen gjithashtu, ose nëse përdoruesi ka nevojë për akses në vetë WP Toolkit. WP Toolkit është gjithashtu i disponueshëm për Plesk, një panel tjetër kontrolli hosting i bërë nga e njëjta kompani, WebPros. cPanel nuk ka thënë nëse versioni për Plesk është i prekur.

cPanel i atribuon të tre dobësitë Ali Mustafa, një studiues që njihet me pseudonimin rz1027. Njoftimet e shitësit dhe regjistrimet CVE i atribuojnë atij të paktën shtatë dobësi cPanel dhe Plesk të zbuluara që nga 27 gushti, tre prej të cilave të ndara me një studiues të njohur si abed1526. Këto përfshijnë një dobësi të 8 shtatorit në veçorinë EmailTrack të cPanel që lejonte një llogari me privilegje poste të ekzekutonte kod si root, sipas cPanel në atë kohë. Plesk rregulloi dy dobësi të tjera më 10 shtator, në mënyrën se si Backup Manager rikthen skedarët dhe si trajton header-at e backup-it; kompania tha se secila mund të lejonte një klient të merrte kontrollin e të gjithë serverit.

Asnjë nga tre njoftimet nuk përmend shfrytëzim në natyrë, dhe asnjë nuk i jep administratorëve një mënyrë për të kontrolluar nëse një server u sulmua përpara se të përditësohej. Dobësitë nuk ishin në katalogun Known Exploited Vulnerabilities të Agjencisë Amerikane të Sigurisë Kibernetike dhe Infrastrukturës (CISA) kur The Hacker News kontrolloi më 23 shtator. cPanel nuk ofron asnjë zgjidhje të përkohshme për serverët që nuk mund të përditësohen ende. Për WP Toolkit, jepet vetëm komanda manuale e përditësimit, dhe nuk thuhet nëse përditësimet automatike do të instalojnë versionin 6.11.3.

Për të rregulluar dobësitë e kalendarit, administratorët e cPanel & WHM mund të ndjekin hapat e përditësimit të shitësit. Në WebHost Manager (WHM), shkoni te Home / cPanel / Upgrade to Latest Version, ose ekzekutoni /usr/local/cpanel/scripts/upcp --force si root. Përditësimi gjithashtu rregullon lejet e kalendarit dhe kontakteve për llogaritë ekzistuese. Për bug-un e WP Toolkit, përditësoni në versionin 6.11.3 ose më vonë me këtë komandë: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3. Dobësitë e kalendarit prekin versionin 120 e më vonë, por cPanel liston ndërtime të rregulluara vetëm për linjat e publikimit 134, 136 dhe 138 dhe për WP Squared.

Për pronarët e faqeve që preferojnë të mos aplikojnë manualisht patch-et e panelit të kontrollit dhe shtojcave, shërbimet e hostingut të menaxhuar si AEU Hosting (që funksionon në AEU Panel) kujdesen për mirëmbajtjen e serverit dhe panelit të kontrollit për klientët e tyre. Mbajtja e cPanel, WP Toolkit dhe serverit bazë të përditësuar mbetet mbrojtja më e drejtpërdrejtë kundër këtij lloji sulmi nga llogaria në root.

Si të Mbroheni

  1. Nëse faqja juaj funksionon në një ofrues hosting që përdor cPanel, kontaktoni ofruesin tuaj dhe kërkoni të konfirmojnë se kanë instaluar versionet e rregulluara të listuara në njoftimin e shitësit.
  2. Nëse jeni përgjegjës për një server cPanel, aplikoni menjëherë përditësimin e cPanel & WHM duke përdorur përditësuesin e WebHost Manager ose duke ekzekutuar komandën e shitësit si administrator i serverit.
  3. Nëse serveri juaj përdor shtojcën WP Toolkit, përditësojeni atë në versionin 6.11.3 ose më vonë, ose kërkoni nga ofruesi i hostingut ta bëjë këtë.
  4. Përdorni një fjalëkalim të fortë dhe unik për çdo llogari cPanel ose hosting, dhe aktivizoni vërtetimin me dy faktorë nëse ofruesi juaj e ofron atë.
  5. Abonohuni në njoftimet e sigurisë nga cPanel, Plesk dhe ofruesi juaj i hostingut, në mënyrë që të mësoni shpejt për përditësimet.

Dobësitë & Zgjidhjet

  • CVE-2026-68490 A flaw in cPanel's CalDAV and CardDAV service allowing a local user to read other accounts' calendar events and contacts; fixed in the same cPanel & WHM builds listed for CVE-2026-87899. Shiko zgjidhjen & detajet →
  • CVE-2026-87899 A flaw in cPanel's CalDAV and CardDAV service allowing a logged-in account holder to run code as root; fixed in cPanel & WHM 11.134.0.57 or later, 11.136.0.41 or later, 11.138.0.8 or later, and WP Squared 11.138.1.11 or later. Shiko zgjidhjen & detajet →
  • CVE-2026-87900 A flaw in the WP Toolkit plugin that lets a logged-in cPanel user modify databases in other accounts; fixed in WP Toolkit 6.11.3 or later. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • cPanel Një panel kontrolli i përdorur gjerësisht që lejon pronarët e faqeve dhe ofruesit e hostingut të menaxhojnë faqet, email-in dhe cilësimet e serverit përmes një ndërfaqeje web.
  • CalDAV Një mënyrë standarde që aplikacionet e kalendarit të ruajnë dhe sinkronizojnë eventet e kalendarit në një server.
  • CardDAV Një mënyrë standarde që aplikacionet e kontakteve të ruajnë dhe sinkronizojnë kontaktet në një server.
  • root Llogaria më e fuqishme e administratorit në një server; dikush me akses root mund të kontrollojë të gjithë makinën.
  • WP Toolkit Një shtojcë për panelet e kontrollit të hostingut që ndihmon në instalimin dhe menaxhimin e faqeve WordPress.
  • CVE Common Vulnerabilities and Exposures, një identifikues unik i caktuar për një dobësi sigurie të njohur publikisht.
  • WHM WebHost Manager, ndërfaqja e administratorit për serverët cPanel.
  • CISA Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës, organi qeveritar që mban një listë të dobësive të njohura të shfrytëzuara.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar