CVE cPanel і WHM

Трирічний список CVE для cPanel, WHM і WebHost Manager, важливий для хостингу та адміністрування серверів.

Окремий список CVE

CVE cPanel і WHM

Трирічний список CVE для cPanel, WHM і WebHost Manager, важливий для хостингу та адміністрування серверів.

Адміністрування серверів
КатегоріяПеремикайте окремі списки CVE для вибраних продуктів.
Показативідсортовано за операційною важливістю для інфраструктури DataHouse
CVE-2026-41940CVSS 9.3CISA KEVCMS

CVE-2026-41940: Відсутність автентифікації у критичній функції WebPros cPanel & WHM та WP2

У версіях cPanel і WHM після 11.40 виявлено вразливість, що дозволяє обходити автентифікацію під час входу. Це дає змогу неавторизованим віддаленим зловмисникам отримати доступ до панелі керування.

Оновлено: 2026-06-17
CVE-2026-48172CVSS 10.0CISA KEVcPanel

Уразливість підвищення привілеїв у плагіні LiteSpeed cPanel

Уразливість у плагіні LiteSpeed cPanel версій до 2.4.5 дозволяє зловмисникам підвищити привілеї, потенційно до рівня root. Вразливість активно експлуатувалась у травні 2026 року, пов’язана з некоректною обробкою функцій увімкнення/вимкнення Redis.

Оновлено: 2026-07-23
CVE-2026-54420CVSS 8.5CISA KEVLinux

Вразливість у LiteSpeed cPanel Plugin: небезпечне слідування за UNIX символічними посиланнями

У плагіні LiteSpeed cPanel версій до 2.4.8 виявлено вразливість, що дозволяє зловмисникам з FTP або веб-доступом на спільному хостингу з CloudLinux/CageFS обходити обмеження через символічні посилання. Ця проблема активно експлуатувалась у травні 2026 року.

Оновлено: 2026-07-23
CVE-2024-8767CVSS 9.9Linux

CVE-2024-8767: Вразливість у плагінах Acronis Backup для Linux

Вразливість CVE-2024-8767 дозволяє розкриття та маніпуляцію конфіденційними даними через надмірні привілеї у плагінах Acronis Backup для cPanel, Plesk та DirectAdmin на Linux. Проблема стосується версій до відповідних збірок 619, 555 та 147.

Оновлено: 2026-06-17
CVE-2026-47365CVSS 9.9CMS

Критична вразливість інжекції аргументів у WordPress Toolkit до версії 6.11.0

Вразливість інжекції аргументів у WordPress Toolkit, що використовується в cPanel & WHM, дозволяє віддаленим автентифікованим користувачам обходити авторизацію між орендарями та виконувати довільні команди wp-toolkit CLI від імені іншого облікового запису.

Оновлено: 2026-06-17
CVE-2025-12539CVSS 10.0CMS

Уразливість у плагіні TNC Toolbox: Web Performance для WordPress дозволяє викриття чутливої інформації

Плагін TNC Toolbox: Web Performance для WordPress версій до 1.4.2 включно зберігає облікові дані cPanel API у відкритих файлах, доступних через веб. Це дозволяє неавторизованим зловмисникам отримати ці дані та потенційно виконувати довільний код або заванта...

Оновлено: 2026-06-17
CVE-2022-48623CVSS 9.1cPanel

Уразливість у Cpanel::JSON::XS дозволяє витік даних або DoS

У пакеті Cpanel::JSON::XS для Perl версії до 4.33 виявлено уразливість, що дозволяє зловмисникам отримати доступ за межі буфера. Це може призвести до витоку конфіденційної інформації або відмови в обслуговуванні (DoS).

Оновлено: 2026-06-17
CVE-2025-43919CVSS 5.8Runtime

Уразливість у GNU Mailman 2.1.39 дозволяє неавторизоване читання файлів

У версії GNU Mailman 2.1.39, що використовується в cPanel і WHM, виявлено уразливість, яка дозволяє неавторизованим користувачам читати довільні файли через атаку типу directory traversal на приватному архіві за допомогою параметра username. Однак кілька ст...

Оновлено: 2026-06-17
CVE-2025-66429CVSS 8.8cPanel

Уразливість у cPanel дозволяє підвищення привілеїв через обходження директорій

У версіях cPanel 110–132 виявлено уразливість обходження директорій у Team Manager API, що дозволяє перезаписувати довільні файли. Це може призвести до підвищення привілеїв до рівня root.

Оновлено: 2026-06-17
CVE-2025-43920CVSS 5.4Runtime

Уразливість у GNU Mailman 2.1.39 дозволяє виконання команд ОС через рядок теми листа

У GNU Mailman 2.1.39, що входить до складу cPanel та WHM, в певних конфігураціях зовнішніх архіваторів існує уразливість, яка дозволяє неавторизованим зловмисникам виконувати довільні команди операційної системи через спеціальні символи в темі електронного ...

Оновлено: 2026-06-17
CVE-2026-29203CVSS 5.3cPanel

Уразливість у плагіні cPanel Nova дозволяє підвищення привілеїв через символьні посилання

У плагіні cPanel Nova виявлено уразливість, пов’язану з викликом chmod, який слідує за символьними посиланнями. Це дозволяє автентифікованому користувачу cPanel встановлювати права root на довільні файли або директорії, що може призвести до DoS або локально...

Оновлено: 2026-06-17
CVE-2025-43921CVSS 5.3Runtime

Вразливість у GNU Mailman 2.1.39 дозволяє неавторизоване створення списків

У версії GNU Mailman 2.1.39, що використовується в cPanel та WHM, виявлено вразливість, яка дозволяє неавторизованим користувачам створювати поштові списки через кінцеву точку /mailman/create. Однак кілька сторонніх дослідників не змогли відтворити цю пробл...

Оновлено: 2026-06-17
CVE-2025-40929CVSS 5.6cPanel

Уразливість переповнення буфера в Cpanel::JSON::XS до версії 4.40 для Perl

У бібліотеці Cpanel::JSON::XS до версії 4.40 виявлено переповнення цілочисельного буфера, що призводить до аварійного завершення роботи при обробці спеціально сформованого JSON. Це може спричинити відмову в обслуговуванні або інші непередбачені наслідки.

Оновлено: 2026-06-17
CVE-2026-9516CVSS 7.5cPanel

Уразливість cPanel::JSON::XS до DoS через обробку UTF-8 BOM у Perl

У версіях cPanel::JSON::XS до 4.41 для Perl виявлено уразливість, що дозволяє викликати відмову в обслуговуванні (DoS) при обробці вхідних даних з префіксом UTF-8 BOM, якщо callback-функція декодування викликає виключення. Це призводить до некоректного звіл...

Оновлено: 2026-07-22
CVE-2026-14803CVSS 6.5cPanel

Вразливість у Mojo::JSON до версії 9.47: виснаження пам’яті через необмежену рекурсію

У версіях Mojo::JSON до 9.47 для Perl існує вразливість, що дозволяє викликати виснаження пам’яті через необмежену рекурсію в чисто Perl-декодері JSON. Це може призвести до відмови в обслуговуванні при обробці глибоко вкладених JSON-документів.

Оновлено: 2026-07-06
CVE-2026-9334CVSS 7.3cPanel

Уразливість CVE-2026-9334 у cPanel::JSON::XS для Perl

У версіях cPanel::JSON::XS до 4.41 для Perl існує уразливість типового плутанини через дублікати ключів об'єктів при увімкненій опції dupkeys_as_arrayref. Це може призвести до аварійного завершення роботи при обробці неперевіреного JSON.

Оновлено: 2026-07-21
CVE-2024-34015CVSS 3.3Linux

Витік конфіденційної інформації через неправильну обробку символічних посилань у плагіні Acronis Backup для cPanel & WHM

У плагіні Acronis Backup для cPanel & WHM (Linux) до версій 1.8.3.818 та 1.9.1.892 виявлено вразливість, що дозволяє розкриття чутливої інформації під час перегляду файлів через неправильну обробку символічних посилань. Рівень загрози оцінено як низький (CV...

Оновлено: 2026-06-17
CVE-2024-34014CVSS 5.5Linux

CVE-2024-34014: Перезапис файлів через неправильну обробку символічних посилань в Acronis Backup

Уразливість дозволяє довільно перезаписувати файли під час процесу відновлення через неправильну обробку символічних посилань у плагінах Acronis Backup для cPanel, Plesk та DirectAdmin на Linux. Проблема стосується версій плагінів до зазначених збірок.

Оновлено: 2026-06-17
CVE-2025-24832CVSS 5.5Linux

CVE-2025-24832: Перезапис файлів через неправильну обробку символічних посилань у плагінах Acronis Backup для Linux

Уразливість у плагінах Acronis Backup для cPanel & WHM та розширенні для Plesk на Linux дозволяє здійснити довільну перезапис файлів під час відновлення домашнього каталогу через неправильну обробку символічних посилань. Проблема торкається версій до 1.8.4....

Оновлено: 2026-06-17

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки