CVE-2026-41940CVSS 9.3CISA KEVCMS
У версіях cPanel і WHM після 11.40 виявлено вразливість, що дозволяє обходити автентифікацію під час входу. Це дає змогу неавторизованим віддаленим зловмисникам отримати доступ до панелі керування.
Оновлено: 2026-06-17
CVE-2026-48172CVSS 10.0CISA KEVcPanel
Уразливість у плагіні LiteSpeed cPanel версій до 2.4.5 дозволяє зловмисникам підвищити привілеї, потенційно до рівня root. Вразливість активно експлуатувалась у травні 2026 року, пов’язана з некоректною обробкою функцій увімкнення/вимкнення Redis.
Оновлено: 2026-07-23
CVE-2026-54420CVSS 8.5CISA KEVLinux
У плагіні LiteSpeed cPanel версій до 2.4.8 виявлено вразливість, що дозволяє зловмисникам з FTP або веб-доступом на спільному хостингу з CloudLinux/CageFS обходити обмеження через символічні посилання. Ця проблема активно експлуатувалась у травні 2026 року.
Оновлено: 2026-07-23
CVE-2024-8767CVSS 9.9Linux
Вразливість CVE-2024-8767 дозволяє розкриття та маніпуляцію конфіденційними даними через надмірні привілеї у плагінах Acronis Backup для cPanel, Plesk та DirectAdmin на Linux. Проблема стосується версій до відповідних збірок 619, 555 та 147.
Оновлено: 2026-06-17
CVE-2026-47365CVSS 9.9CMS
Вразливість інжекції аргументів у WordPress Toolkit, що використовується в cPanel & WHM, дозволяє віддаленим автентифікованим користувачам обходити авторизацію між орендарями та виконувати довільні команди wp-toolkit CLI від імені іншого облікового запису.
Оновлено: 2026-06-17
CVE-2025-12539CVSS 10.0CMS
Плагін TNC Toolbox: Web Performance для WordPress версій до 1.4.2 включно зберігає облікові дані cPanel API у відкритих файлах, доступних через веб. Це дозволяє неавторизованим зловмисникам отримати ці дані та потенційно виконувати довільний код або заванта...
Оновлено: 2026-06-17
CVE-2022-48623CVSS 9.1cPanel
У пакеті Cpanel::JSON::XS для Perl версії до 4.33 виявлено уразливість, що дозволяє зловмисникам отримати доступ за межі буфера. Це може призвести до витоку конфіденційної інформації або відмови в обслуговуванні (DoS).
Оновлено: 2026-06-17
CVE-2025-43919CVSS 5.8Runtime
У версії GNU Mailman 2.1.39, що використовується в cPanel і WHM, виявлено уразливість, яка дозволяє неавторизованим користувачам читати довільні файли через атаку типу directory traversal на приватному архіві за допомогою параметра username. Однак кілька ст...
Оновлено: 2026-06-17
CVE-2025-66429CVSS 8.8cPanel
У версіях cPanel 110–132 виявлено уразливість обходження директорій у Team Manager API, що дозволяє перезаписувати довільні файли. Це може призвести до підвищення привілеїв до рівня root.
Оновлено: 2026-06-17
CVE-2025-43920CVSS 5.4Runtime
У GNU Mailman 2.1.39, що входить до складу cPanel та WHM, в певних конфігураціях зовнішніх архіваторів існує уразливість, яка дозволяє неавторизованим зловмисникам виконувати довільні команди операційної системи через спеціальні символи в темі електронного ...
Оновлено: 2026-06-17
CVE-2026-29203CVSS 5.3cPanel
У плагіні cPanel Nova виявлено уразливість, пов’язану з викликом chmod, який слідує за символьними посиланнями. Це дозволяє автентифікованому користувачу cPanel встановлювати права root на довільні файли або директорії, що може призвести до DoS або локально...
Оновлено: 2026-06-17
CVE-2025-43921CVSS 5.3Runtime
У версії GNU Mailman 2.1.39, що використовується в cPanel та WHM, виявлено вразливість, яка дозволяє неавторизованим користувачам створювати поштові списки через кінцеву точку /mailman/create. Однак кілька сторонніх дослідників не змогли відтворити цю пробл...
Оновлено: 2026-06-17
CVE-2025-40929CVSS 5.6cPanel
У бібліотеці Cpanel::JSON::XS до версії 4.40 виявлено переповнення цілочисельного буфера, що призводить до аварійного завершення роботи при обробці спеціально сформованого JSON. Це може спричинити відмову в обслуговуванні або інші непередбачені наслідки.
Оновлено: 2026-06-17
CVE-2026-9516CVSS 7.5cPanel
У версіях cPanel::JSON::XS до 4.41 для Perl виявлено уразливість, що дозволяє викликати відмову в обслуговуванні (DoS) при обробці вхідних даних з префіксом UTF-8 BOM, якщо callback-функція декодування викликає виключення. Це призводить до некоректного звіл...
Оновлено: 2026-07-22
CVE-2026-14803CVSS 6.5cPanel
У версіях Mojo::JSON до 9.47 для Perl існує вразливість, що дозволяє викликати виснаження пам’яті через необмежену рекурсію в чисто Perl-декодері JSON. Це може призвести до відмови в обслуговуванні при обробці глибоко вкладених JSON-документів.
Оновлено: 2026-07-06
CVE-2026-9334CVSS 7.3cPanel
У версіях cPanel::JSON::XS до 4.41 для Perl існує уразливість типового плутанини через дублікати ключів об'єктів при увімкненій опції dupkeys_as_arrayref. Це може призвести до аварійного завершення роботи при обробці неперевіреного JSON.
Оновлено: 2026-07-21
CVE-2024-34015CVSS 3.3Linux
У плагіні Acronis Backup для cPanel & WHM (Linux) до версій 1.8.3.818 та 1.9.1.892 виявлено вразливість, що дозволяє розкриття чутливої інформації під час перегляду файлів через неправильну обробку символічних посилань. Рівень загрози оцінено як низький (CV...
Оновлено: 2026-06-17
CVE-2024-34014CVSS 5.5Linux
Уразливість дозволяє довільно перезаписувати файли під час процесу відновлення через неправильну обробку символічних посилань у плагінах Acronis Backup для cPanel, Plesk та DirectAdmin на Linux. Проблема стосується версій плагінів до зазначених збірок.
Оновлено: 2026-06-17
CVE-2025-24832CVSS 5.5Linux
Уразливість у плагінах Acronis Backup для cPanel & WHM та розширенні для Plesk на Linux дозволяє здійснити довільну перезапис файлів під час відновлення домашнього каталогу через неправильну обробку символічних посилань. Проблема торкається версій до 1.8.4....
Оновлено: 2026-06-17
CVE-2025-22690CVSS 7.1CMS
В DigiTimber cPanel Integration виявлено вразливість Cross-Site Request Forgery (CSRF), що дозволяє виконати збережений Cross-Site Scripting (XSS). Проблема присутня у версіях до 1.4.6 включно.
Оновлено: 2026-06-17