EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

New cPanel Flaw Lets a Hosting Account Run Code as Root, Take Full Server Control

Editorial source
Editorial OSINT source. The content is an indication to verify with independent institutional or technical sources before operational decisions.
EudorIA operational summary

What it means

Priority 85/100

Un bug in cPanel's CalDAV e CardDAV permette a un account ospitato di eseguire codice come root e prendere il controllo completo del server. Un altro bug nel plugin WP Toolkit consente a un account di modificare database di altri account. cPanel ha rilasciato patch per entrambi i problemi. Non è stato segnalato sfruttamento attivo in rete.

Why it matters

Per le PMI italiane, questi bug rappresentano un rischio significativo per la sicurezza dei server ospitati, potendo portare al furto di dati sensibili, accesso non autorizzato e interruzione dei servizi. La mancanza di patch e di controlli di sicurezza potrebbe compromettere la reputazione e la continuità operativa.

Potential operational benefits

  • Riduzione della superficie esposta a potenziali attacchi
  • Miglioramento della gestione degli accessi e della sicurezza degli account
  • Aumento della capacità di rilevamento e risposta agli incidenti
  • Riduzione del rischio di compromissione di database e dati sensibili
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementSegmentazione di reteMFA / IdentitàMonitoraggio / SIEMBackup & DR
AudienceITSOCCISO
Information centre

Translation in progress

The Hacker News

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

A flaw in cPanel's CalDAV and CardDAV service lets anyone with a cPanel hosting account run code as root and take "full control of the server," the company said on September 22. A second bug in the WP Toolkit plugin, used to install and manage WordPress sites, allows an account holder to change databases that belong to other accounts. cPanel has released fixed versions for both,

Source
The Hacker News
Publishing entity
The Hacker News
Entity type
editorial osint
Area
Global
Original language
en · translation in preparation
Publication
23/09/2026 14:16
MITRE ATT&CK
T1190, T1078, T1486
Open the original source