ARK. 1 · 1 min czytaniaWordPress ·

Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako root

cPanel wydał poprawione wersje po trzech błędach. Najgroźniejszy, w usłudze CalDAV i CardDAV, pozwala posiadaczowi konta hostingowego uruchomić kod jako root.

Karta wpisu: Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako root

cPanel załatał błąd w usłudze CalDAV i CardDAV, przez który posiadacz konta hostingowego może uruchomić kod jako root i przejąć pełną kontrolę nad serwerem. Poprawione wersje są już dostępne. Producent ogłosił to 22 września. Do ataku potrzebne jest tylko konto, innych warunków producent nie podaje. Drugi błąd, w WP Toolkit, pozwala zmieniać bazy danych należące do innych kont. Trzeci, w tej samej usłudze kalendarzy i kontaktów, pozwala lokalnemu użytkownikowi serwera czytać wydarzenia i kontakty innych kont. Żaden z trzech komunikatów nie wspomina o wykorzystaniu luk.

Kogo dotyczy

Dotyczy serwerów z cPanelem, zwłaszcza współdzielonych, na których dostawca sprzedaje konta publicznie. Tam luki może użyć każdy klient albo każdy, kto zdobędzie jego dane logowania. WP Toolkit służy do instalowania stron WordPress i działa też w panelu Plesk. cPanel nie podał, czy wersja dla Pleska jest podatna.

Co zrobić

Zaktualizować cPanel do wersji z poprawką, bo producent wydał poprawki wszystkich trzech błędów. Materiał nie podaje sposobu sprawdzenia, czy serwer zaatakowano przed aktualizacją.

TAB. 2

Źródła

1
The Hacker News — New cPanel Flaw Lets a Hosting Account Run Code as Root, Take Full Server Controlthehackernews.com
TAB. 3

Powiązane

3
22.09.2026WordPressWordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2
22.09.2026WordPressWordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciu
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia

Wszystkie wpisy →

Blog 24/7
23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com23.09Fałszywe rozdanie Claude Max wyłudza hasła do kont Googlemalwarebytes.com23.09BigCommerce: dane klientów sklepów wykradzione przez przejęty klucz aplikacji Ribonsecurityweek.com23.09Chrome 154 łata 108 luk, w tym 11 krytycznychsecurityweek.com23.09Fałszywe reklamy Meta prowadziły do 17 aplikacji z toll fraud w Google Playcert.pl