یک آسیبپذیری در سرویس CalDAV و CardDAV در cPanel به هر فردی که یک حساب هاستینگ cPanel داشته باشد اجازه میدهد کد را با سطح دسترسی root اجرا کرده و به گفته این شرکت، «کنترل کامل سرور» را در اختیار بگیرد. cPanel این موضوع را در تاریخ ۲۲ سپتامبر اعلام کرد.
باگ دوم در افزونه WP Toolkit، که برای نصب و مدیریت سایتهای WordPress استفاده میشود، به صاحب یک حساب اجازه میدهد پایگاههای داده متعلق به حسابهای دیگر را تغییر دهد.
cPanel برای هر دو آسیبپذیری نسخههای اصلاح شده منتشر کرده است. این شرکت همچنین آسیبپذیری سومی را در همان سرویس CalDAV/CardDAV برطرف کرده است؛ سرویسی که تقویمها و مخاطبین هر حساب را نگهداری میکند. این آسیبپذیری سوم به یک کاربر محلی روی سرور اجازه میدهد رویدادهای تقویم و مخاطبین حسابهای دیگر را بخواند، اما امکان تغییر آنها یا دستیابی به دسترسی root را فراهم نمیکند.
برای آسیبپذیری منجر به دسترسی root، cPanel هیچ پیشنیاز دیگری جز داشتن یک حساب کاربری اعلام نکرده است. بنابراین، در یک سرور اشتراکی (Shared Server) که شرکت ارائه دهنده هاستینگ، حسابهای هاستینگ را به عموم میفروشد، هر مشتری میتواند از این نقص سوءاستفاده کند. فردی که اطلاعات ورود یک مشتری را نیز به دست آورده باشد، میتواند همین کار را انجام دهد.
آسیبپذیری WP Toolkit به نحوه پردازش دستورهایی مربوط میشود که برای ایجاد پایگاه داده استفاده میشوند. cPanel تنها اعلام کرده است که یک کاربر login شده به حساب cPanel میتواند «تغییراتی در پایگاههای داده حسابهای دیگر ایجاد کند».
این شرکت مشخص نکرده است که چه نوع تغییراتی امکانپذیر است، آیا امکان خواندن دادههای متعلق به حسابهای دیگر نیز وجود دارد یا خیر، و اینکه آیا مهاجم برای سوءاستفاده از این نقص باید به خود WP Toolkit دسترسی داشته باشد یا نه.
WP Toolkit برای Plesk، یکی دیگر از پنلهای مدیریت هاستینگ متعلق به شرکت WebPros، نیز عرضه میشود. cPanel هنوز اعلام نکرده است که نسخه Plesk نیز تحت تاثیر این آسیبپذیری قرار دارد یا خیر.
هیچیک از سه اطلاعیه امنیتی منتشر شده به وجود سواستفاده عملی (Exploitation) اشاره نمیکند و همچنین روشی برای بررسی اینکه آیا سرور پیش از نصب به روز رسانی مورد حمله قرار گرفته است یا خیر، ارائه نشده است. هنگام بررسی The Hacker News در ۲۳ سپتامبر، هیچیک از این آسیبپذیریها در فهرست Known Exploited Vulnerabilities (KEV) سازمان CISA قرار نداشت.
cPanel هر سه آسیبپذیری را به پژوهشگری با نام Ali Mustafa که با نام مستعار rz1027 فعالیت میکند، نسبت داده است. اطلاعیههای امنیتی شرکت و رکوردهای CVE نشان میدهند که این پژوهشگر از ۲۷ اوت تاکنون دستکم هفت آسیبپذیری در cPanel و Plesk را افشا کرده است. سه مورد از این آسیبپذیریها نیز بهصورت مشترک با پژوهشگری با نام مستعار abed1526 کشف شدهاند.
از جمله این موارد، آسیبپذیری دیگری است که در ۸ سپتامبر در قابلیت EmailTrack در cPanel گزارش شد. cPanel در آن زمان اعلام کرده بود که این نقص به حسابی که دارای مجوزهای ایمیل است اجازه میدهد کد را با سطح دسترسی root اجرا کند.
Plesk نیز در ۱۰ سپتامبر دو آسیبپذیری دیگر را برطرف کرد؛ یکی در نحوه عملکرد Backup Manager هنگام بازیابی فایلها و دیگری در نحوه پردازش هدرهای پشتیبان. طبق اعلام Plesk، هر یک از این آسیبپذیریها میتوانست به مشتری اجازه دهد کنترل کل سرور را در اختیار بگیرد.
نحوه بهروزرسانی
cPanel برای cPanel & WHM و WP Toolkit دستورالعملهای جداگانهای برای بهروزرسانی ارائه کرده است. WP Toolkit بهعنوان یک بسته مستقل با نام wp-toolkit-cpanel نصب میشود و فرآیند بهروزرسانی مخصوص به خود را دارد.
- cPanel & WHM — CVE-۲۰۲۶-۸۷۸۹۹ و CVE-۲۰۲۶-۶۸۴۹۰: طبق دستورالعمل به روزرسانی cPanel عمل کنید. در WHM به مسیر Home / cPanel / Upgrade to Latest Version بروید یا در خط فرمان، با دسترسی root، دستور زیر را اجرا کنید:
/usr/local/cpanel/scripts/upcp --force
این بهروزرسانی همچنین مجوزهای دسترسی تقویم و مخاطبین را برای حسابهای موجود اصلاح میکند.
- WP Toolkit — CVE-۲۰۲۶-۸۷۹۰۰: نسخه ۶.۱۱.۳ یا بالاتر را با اجرای دستور زیر نصب کنید:
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3
آسیبپذیریهای مربوط به تقویم، نسخه ۱۲۰ و بالاتر cPanel را تحت تأثیر قرار میدهند؛ بااینحال cPanel فقط برای شاخههای انتشار ۱۳۴، ۱۳۶ و ۱۳۸ و همچنین WP Squared، بیلدهای اصلاحشده را فهرست کرده است.
cPanel برای سرورهایی که فعلا امکان بهروزرسانی ندارند، راهکار موقت (Workaround) ارائه نکرده است. در مورد WP Toolkit نیز تنها دستورالعمل نصب دستی ارائه شده و مشخص نشده است که آیا بهروزرسانی خودکار نسخه ۶.۱۱.۳ را نصب خواهد کرد یا خیر.
منبع: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html










