Krytyczna luka w WP Toolkit dla cPanel umożliwia zdalne wykonanie kodu

Krytyczna luka w WP Toolkit dla cPanel umożliwia zdalne wykonanie kodu i odczyt plików. Zalecane szybkie aktualizacje i monitorowanie systemu.
CVE-2026-87900CVSS 9.4cPanel

Krytyczna luka w WP Toolkit dla cPanel umożliwia zdalne wykonanie kodu

Krytyczna luka w WP Toolkit dla cPanel umożliwia zdalne wykonanie kodu i odczyt plików. Zalecane szybkie aktualizacje i monitorowanie systemu.

CVSS
9.4 CRITICAL
EPSS
47.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W WP Toolkit dla cPanel w wersji 6.11.2-10794 i wcześniejszych wykryto krytyczną lukę pozwalającą zdalnym, uwierzytelnionym użytkownikom na odczyt dowolnych plików oraz wykonanie kodu w ramach kont klientów. Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowiska hostingowego.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad kontami klientów oraz potencjalnie całym serwerem, co skutkuje poważnymi konsekwencjami dla integralności i poufności danych. Operatorzy infrastruktury hostingowej powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację dostępności aktualizacji WP Toolkit od dostawcy cPanel oraz ich szybkie wdrożenie. W przypadku braku dostępnej łatki należy ograniczyć dostęp do narzędzia oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić zabezpieczenia kont. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami, co pomaga minimalizować ryzyko związane z takimi lukami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS