Nieuwe cPanel-fout zorgt ervoor dat een hostingaccount code als root kan uitvoeren en volledige servercontrole overneemt

Door een fout in de CalDAV- en CardDAV-service van cPanel kan iedereen met een cPanel-hostingaccount code als root uitvoeren en “volledige controle over de server” krijgen, zei het bedrijf op 22 september.

Een tweede bug in de WP Toolkit-plug-in, die wordt gebruikt om WordPress-sites te installeren en te beheren, stelt een accounthouder in staat databases te wijzigen die bij andere accounts horen.

cPanel heeft voor beide een vaste versie uitgebracht, samen met een oplossing voor een derde fout in dezelfde service, die de agenda’s en contacten van elk account opslaat. Door die derde fout kan een lokale gebruiker op de server de agenda-afspraken en contacten van andere accounts lezen, maar deze niet wijzigen of root-toegang krijgen.

cPanel vermeldt geen andere vereisten voor de kernfout dan het hebben van een account. Op een gedeelde server waar een hostingprovider accounts aan het publiek verkoopt, betekent dit dat elke klant er gebruik van kan maken. Dat geldt ook voor iedereen die de login van een klant te pakken krijgt.

De drie fouten en de versies die deze verhelpen:

Gebrek

Waar

Wat het toestaat, volgens cPanel

Aangetast

Vast in

CVE-2026-87899

CalDAV en CardDAV

Een ingelogde accounthouder kan code als root uitvoeren

cPanel & WHM versie 120 en hoger

11.134.0.57 of hoger

11.136.0.41 of hoger

11.138.0.8 of hoger

WP Squared 11.138.1.11 of hoger

CVE-2026-87900

WP-toolkit

Een ingelogde cPanel-gebruiker kan databases in andere accounts wijzigen

WP Toolkit 6.11.2-10794 en ouder

WP Toolkit 6.11.3 of hoger

CVE-2026-68490

CalDAV en CardDAV

Een lokale gebruiker kan de agenda-evenementen en contacten van andere accounts lezen

cPanel & WHM versie 120 en hoger

11.134.0.57 of hoger

11.136.0.41 of hoger

11.138.0.8 of hoger

WP Squared 11.138.1.11 of hoger

De WP Toolkit-bug zit in de manier waarop de plug-in opdrachten verwerkt die databases creëren. cPanel zegt alleen dat een ingelogde cPanel-gebruiker “databasewijzigingen in andere accounts kan uitvoeren”.

Er staat niet welke wijzigingen mogelijk zijn, of gegevens van andere accounts ook uitgelezen kunnen worden, of dat de gebruiker toegang nodig heeft tot WP Toolkit zelf.

WP Toolkit is ook beschikbaar voor Plesk, een ander hostingcontrolepaneel van hetzelfde bedrijf, WebPros. cPanel heeft niet gezegd of de Plesk-versie getroffen is.

Geen van de drie adviezen maakt melding van exploitatie of biedt een manier om te controleren of een server is aangevallen voordat deze werd bijgewerkt. De fouten stonden niet in de Known Exploited Vulnerabilities-catalogus van CISA toen The Hacker News op 23 september controleerde.

cPanel schrijft alle drie de tekortkomingen toe aan Ali Mustafa, een onderzoeker die rz1027 gebruikt. Leveranciersadviezen en CVE-gegevens vermelden hem voor ten minste zeven cPanel- en Plesk-fouten die sinds 27 augustus zijn onthuld, waarvan er drie zijn gedeeld met een onderzoeker die bekend staat als abed1526.

Ze bevatten een fout van 8 september in de EmailTrack-functie van cPanel, waardoor een account met e-mailrechten code als root kon uitvoeren, zei cPanel destijds.

Plesk heeft er op 10 september nog twee gerepareerd, in de manier waarop Backup Manager bestanden herstelt en hoe het omgaat met back-upheaders. Er stond dat elk een klant de hele server kon laten overnemen.

Hoe te updaten

cPanel geeft aparte update-instructies voor cPanel & WHM en voor WP Toolkit. WP Toolkit wordt geïnstalleerd als zijn eigen pakket, wp-toolkit-cpanel, met zijn eigen update.

  • cPanel & WHM (CVE-2026-87899 en CVE-2026-68490): volg de updatestappen van cPanel. Ga in WHM naar Home / cPanel / Upgrade naar de nieuwste versie, of voer /usr/local/cpanel/scripts/upcp –force uit als root. De update herstelt ook de agenda- en contactrechten voor bestaande accounts.
  • WP-toolkit (CVE-2026-87900): update naar versie 6.11.3 of hoger met deze opdracht: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --versie 6.11.3

De kalenderfouten hebben betrekking op versie 120 en hoger, maar cPanel vermeldt alleen vaste builds voor de releaseregels 134, 136 en 138 en voor WP Squared.

cPanel biedt geen tijdelijke oplossing voor servers die nog niet kunnen worden bijgewerkt. Voor WP Toolkit wordt alleen het handmatige commando gegeven en of automatische updates 6.11.3 zullen installeren wordt niet vermeld.

Thijs Van der Does