cPanel'in CalDAV ve CardDAV servisinde bulunan bir açık, cPanel barındırma hesabına sahip herkesin kodları root olarak çalıştırmasına ve şirketin 22 Eylül'de belirttiği üzere "sunucunun tam kontrolünü ele geçirmesine" olanak tanıyor.
WordPress sitelerini kurmak ve yönetmek için kullanılan WP Toolkit eklentisindeki ikinci bir hata, hesap sahibinin diğer hesaplara ait veritabanlarını değiştirmesine izin veriyor.
cPanel her iki açık için düzeltilmiş sürümler yayınladı ve aynı serviste bulunan üçüncü bir açığın düzeltmesini de sundu. Bu servis her hesabın takvimlerini ve iletişim bilgilerini saklıyor. Üçüncü açık, sunucudaki yerel bir kullanıcının diğer hesapların takvim etkinliklerini ve iletişim bilgilerini okumasına izin veriyor ancak değiştirmesine ya da root erişimi kazanmasına izin vermiyor.
cPanel, root açığı için hesap sahibi olmaktan başka bir gereklilik listelemiyor. Paylaşılan bir sunucuda barındırma sağlayıcısının hesapları halka sattığı durumda bu, herhangi bir müşterinin açığı kullanabileceği anlamına geliyor. Müşterinin giriş bilgilerine ulaşan herkes de aynı şekilde kullanabilir.
Üç açık ve bunları düzelten sürümler:
cPanel'e göre neye izin veriyor
CalDAV ve CardDAV
Oturum açmış bir hesap sahibi root olarak kod çalıştırabilir
cPanel & WHM sürüm 120 ve sonrası
11.134.0.57 ve sonrası
11.136.0.41 ve sonrası
11.138.0.8 ve sonrası
WP Squared 11.138.1.11 ve sonrası
Oturum açmış bir cPanel kullanıcısı diğer hesapların veritabanlarını değiştirebilir
WP Toolkit 6.11.2-10794 ve daha eski
WP Toolkit 6.11.3 ve sonrası
CalDAV ve CardDAV
Yerel bir kullanıcı diğer hesapların takvim etkinliklerini ve iletişim bilgilerini okuyabilir
cPanel & WHM sürüm 120 ve sonrası
11.134.0.57 ve sonrası
11.136.0.41 ve sonrası
11.138.0.8 ve sonrası
WP Squared 11.138.1.11 ve sonrası
WP Toolkit açığı, eklentinin veritabanı oluşturma komutlarını nasıl işlediğiyle ilgili. cPanel yalnızca oturum açmış bir cPanel kullanıcısının "diğer hesaplar üzerinde veritabanı değişiklikleri gerçekleştirebileceğini" belirtiyor.
Ne tür değişikliklerin mümkün olduğu, diğer hesapların verilerinin de okunup okunamayacağı ya da kullanıcının WP Toolkit'a erişim gerektirip gerektirmediği belirtilmiyor.
WP Toolkit aynı zamanda WebPros şirketinin aynı şirketten gelen bir diğer barındırma kontrol paneli olan Plesk için de mevcut. cPanel, Plesk sürümünün etkilenip etkilenmediğini söylemedi.
Üç uyarının hiçbirinde istismar edildiğine dair bir bahis yok ve sunucunun güncellenmeden önce saldırıya uğrayıp uğramadığını kontrol etmenin bir yolu da verilmiyor. The Hacker News'in 23 Eylül'de yaptığı kontrolde açıklar CISA'nın Bilinen İstismar Edilen Açıklar kataloğunda değildi.
cPanel, üç açığın tamamını rz1027 takma adını kullanan araştırmacı Ali Mustafa'ya atfediyor. Tedarikçi uyarıları ve CVE kayıtları, 27 Ağustos'tan bu yana ifşa edilen en az yedi cPanel ve Plesk açığını kendisine yüklüyor; bunların üçü abed1526 olarak bilinen bir araştırmacıyla paylaşılmış.
Bunlar arasında cPanel'in 8 Eylül'de açıkladığı EmailTrack özelliğindeki bir açık da var; bu açık posta ayrıcalığına sahip bir hesabın root olarak kod çalıştırmasına izin veriyordu.
Plesk, 10 Eylül'de iki açığı daha düzeltti; biri Yedekleme Yöneticisi'nin dosyaları nasıl geri yüklediğiyle, diğeri yedek başlıklarını nasıl işlediğiyle ilgiliydi. Her ikisinin de bir müşterinin tüm sunucuyu ele geçirmesine izin verebileceğini söyledi.
Nasıl güncellenir
cPanel, cPanel & WHM ve WP Toolkit için ayrı güncelleme talimatları veriyor. WP Toolkit kendi paketi wp-toolkit-cpanel olarak kuruluyor ve kendi güncellemesine sahip.
cPanel & WHM (CVE-2026-87899 ve CVE-2026-68490): cPanel'in güncelleme adımlarını izleyin. WHM'de Home / cPanel / Upgrade to Latest Version bölümüne gidin ya da root olarak /usr/local/cpanel/scripts/upcp --force komutunu çalıştırın. Güncelleme mevcut hesaplar için takvim ve iletişim izinlerini de onarıyor.
WP Toolkit (CVE-2026-87900): şu komutla 6.11.3 veya sonraki sürüme güncelleyin: bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.3
Takvim açıkları sürüm 120 ve sonrasını etkiliyor ancak cPanel düzeltilmiş derlemeleri yalnızca 134, 136 ve 138 sürüm hatları ile WP Squared için listeliyor.
cPanel, henüz güncellenemeyen sunucular için geçici bir çözüm sunmuyor. WP Toolkit için yalnızca manuel komut veriliyor ve otomatik güncellemelerin 6.11.3'ü yükleyip yüklemeyeceği belirtilmiyor.