CVE-2026-41940CVSS 9.3CISA KEVCMS
W wersjach cPanel i WHM po 11.40 wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania w procesie logowania. Atakujący zdalni bez uwierzytelnienia mogą uzyskać nieautoryzowany dostęp do panelu kontrolnego.
Aktualizacja: 2026-06-17
CVE-2026-48172CVSS 10.0CISA KEVcPanel
Wtyczka LiteSpeed User-End cPanel w wersjach przed 2.4.5 umożliwia eskalację uprawnień, potencjalnie do poziomu root, co zostało wykorzystane w atakach w maju 2026 roku. Wykrywanie incydentów polega na przeszukaniu logów za pomocą określonego polecenia grep...
Aktualizacja: 2026-06-17
CVE-2026-54420CVSS 8.5CISA KEVLinux
Wtyczka LiteSpeed cPanel w wersjach przed 2.4.8, używana w LiteSpeed WHM Plugin przed 5.3.2.0, nieprawidłowo obsługuje dowiązania symboliczne dostarczane przez użytkowników z dostępem FTP lub web shell na serwerach współdzielonych z CloudLinux/CageFS. Luka ...
Aktualizacja: 2026-06-17
CVE-2024-8767CVSS 9.9Linux
Wtyczki Acronis Backup dla cPanel, Plesk i DirectAdmin na Linuksie przed określonymi wersjami zawierają krytyczną lukę umożliwiającą nieautoryzowany dostęp i manipulację wrażliwymi danymi z powodu nadmiernych uprawnień. Luka ta może prowadzić do poważnych n...
Aktualizacja: 2026-06-17
CVE-2026-47365CVSS 9.9CMS
W WordPress Toolkit w wersjach przed 6.11.0, używanym w cPanel & WHM, wykryto lukę pozwalającą zdalnym, uwierzytelnionym użytkownikom na obejście autoryzacji między tenantami i wykonanie dowolnych poleceń CLI wp-toolkit jako inny użytkownik. Luka ta ma bard...
Aktualizacja: 2026-06-17
CVE-2025-12539CVSS 10.0CMS
Wtyczka TNC Toolbox: Web Performance dla WordPress w wersjach do 1.4.2 przechowuje dane uwierzytelniające cPanel w plikach dostępnych publicznie, co pozwala nieautoryzowanym osobom na ich pozyskanie. Atakujący mogą wykorzystać te dane do zdalnego wykonania ...
Aktualizacja: 2026-06-17
CVE-2022-48623CVSS 9.1cPanel
W pakiecie Cpanel::JSON::XS dla Perla w wersjach przed 4.33 występuje luka polegająca na odczytach poza granicami pamięci, co pozwala atakującym na uzyskanie poufnych informacji lub wywołanie odmowy usługi (DoS).
Aktualizacja: 2026-06-17
CVE-2025-43919CVSS 5.8Runtime
W wersji GNU Mailman 2.1.39, używanej m.in. w cPanel i WHM, istnieje luka pozwalająca nieautoryzowanym atakującym na odczyt dowolnych plików poprzez atak typu directory traversal na endpoint /mailman/private/mailman z parametrem username. Jednakże kilka nie...
Aktualizacja: 2026-06-17
CVE-2025-66429CVSS 8.8cPanel
W wersjach cPanel od 110 do 132 wykryto lukę typu directory traversal w API Team Manager, która pozwala na nadpisanie dowolnego pliku. Wykorzystanie tej podatności może prowadzić do eskalacji uprawnień do poziomu root.
Aktualizacja: 2026-06-17
CVE-2025-43920CVSS 5.4Runtime
W wersji 2.1.39 GNU Mailman, używanej m.in. w cPanel i WHM, w określonych konfiguracjach zewnętrznych archiwizatorów, nieautoryzowani atakujący mogą wykonać dowolne polecenia systemowe poprzez znaki specjalne w temacie wiadomości e-mail. Niektóre podmioty n...
Aktualizacja: 2026-06-17
CVE-2026-29203CVSS 5.3cPanel
W wtyczce cPanel Nova wykryto lukę, gdzie wywołanie chmod podąża za symlinkami, co pozwala na nadanie uprawnień root do dowolnych plików lub katalogów systemowych. Atakujący z uprawnieniami użytkownika cPanel może wykorzystać to do lokalnej eskalacji uprawn...
Aktualizacja: 2026-06-17
CVE-2025-40929CVSS 5.6cPanel
W module Cpanel::JSON::XS w wersjach przed 4.40 dla Perla występuje przepełnienie bufora całkowitoliczbowego, które może powodować awarię aplikacji podczas parsowania specjalnie spreparowanego JSON. Luka umożliwia przeprowadzenie ataków typu odmowa usługi (...
Aktualizacja: 2026-06-17
CVE-2025-43921CVSS 5.3Runtime
Wersja GNU Mailman 2.1.39, używana m.in. w cPanel i WHM, zawiera lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie list mailingowych poprzez endpoint /mailman/create. Jednakże wiele podmiotów nie potwierdziło możliwości reprodukcji tego problemu, ...
Aktualizacja: 2026-06-17
CVE-2026-9516CVSS 7.5cPanel
W wersjach cPanel::JSON::XS przed 4.41 dla Perla występuje luka umożliwiająca atak typu odmowa usługi (DoS) poprzez przetwarzanie danych wejściowych z prefiksem UTF-8 BOM, gdy wywołanie zwrotne filtra dekodowania zgłasza wyjątek. Błąd powoduje nieprawidłowe...
Aktualizacja: 2026-06-17
CVE-2026-14803CVSS 6.5cPanel
Wersje Mojo::JSON przed 9.47 dla Perla umożliwiają wyczerpanie pamięci poprzez nieograniczoną rekurencję w czysto perlowym dekoderze JSON. Głęboko zagnieżdżone dokumenty JSON mogą spowodować nadmierne zużycie pamięci i potencjalny atak odmowy usługi.
Aktualizacja: 2026-07-06
CVE-2026-9334CVSS 7.3cPanel
W wersjach cPanel::JSON::XS przed 4.41 dla Perla występuje podatność typu confusion spowodowana duplikacją kluczy obiektów przy włączonej opcji dupkeys_as_arrayref. Błąd ten może prowadzić do awarii aplikacji podczas dekodowania nieufnego JSON-a.
Aktualizacja: 2026-06-17
CVE-2024-34015CVSS 3.3Linux
Wtyczka Acronis Backup dla cPanel & WHM (Linux) w wersjach przed 1.8.3.818 i 1.9.1.892 umożliwia ujawnienie wrażliwych informacji podczas przeglądania plików z powodu niewłaściwego obsługiwania dowiązań symbolicznych. Luka ta może prowadzić do nieautoryzowa...
Aktualizacja: 2026-06-17
CVE-2024-34014CVSS 5.5Linux
W Acronis Backup dla cPanel & WHM, Plesk oraz DirectAdmin na Linuksie wykryto lukę umożliwiającą dowolne nadpisanie plików podczas procesu odzyskiwania z powodu nieprawidłowego przetwarzania dowiązań symbolicznych. Luka dotyczy wersji przed określonymi buil...
Aktualizacja: 2026-06-17
CVE-2025-24832CVSS 5.5Linux
W Acronis Backup dla cPanel & WHM oraz Plesk na Linuksie wykryto lukę pozwalającą na dowolne nadpisanie plików podczas odzyskiwania katalogu domowego z powodu nieprawidłowego przetwarzania dowiązań symbolicznych. Luka dotyczy wersji przed określonymi builda...
Aktualizacja: 2026-06-17
CVE-2025-22690CVSS 7.1CMS
W DigiTimber cPanel Integration wykryto podatność Cross-Site Request Forgery (CSRF) umożliwiającą przechowywany atak XSS. Luka dotyczy wersji do 1.4.6 włącznie i może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki użytkownika.
Aktualizacja: 2026-06-17