Ошибка в сервисах CalDAV и CardDAV cPanel позволяет любому, у кого есть учетная запись хостинга cPanel, запускать код от имени пользователя root и получать «полный контроль над сервером», заявила компания 22 сентября. Вторая ошибка в плагине WP Toolkit, используемом для установки и управления сайтами WordPress, позволяет владельцу учетной записи изменять базы данных, принадлежащие другим учетным записям. cPanel выпустила исправленные версии для обоих: Вторая ошибка в плагине WP Toolkit, используемом для установки сайтов WordPress и управления ими, позволяет владельцу учетной записи изменять базы данных, принадлежащие другим учетным записям. cPanel выпустила исправленные версии для обоих, а также исправлен третий недостаток в том же сервисе, который хранит календари и контакты каждой учетной записи. Этот третий недостаток позволяет локальному пользователю на сервере читать события и контакты календаря других учетных записей, но не изменять их или получать root-доступ. cPanel не предъявляет никаких требований к корневому изъяну, кроме наличия учетной записи. На общем сервере, где хостинг-провайдер продает общедоступные учетные записи, это означает, что им может воспользоваться любой клиент. То же самое может сделать любой, кто получит логин клиента. Три ошибки и версии, которые их исправляют: Ошибка WP Toolkit заключается в том, как плагин обрабатывает команды, создающие базы данных. В cPanel говорится только, что вошедший в систему пользователь cPanel может «выполнять изменения базы данных в других учетных записях». В нем не говорится, какие изменения возможны, можно ли также прочитать данные из других учетных записей или нужен ли пользователю доступ к самому WP Toolkit. WP Toolkit также доступен для Plesk, еще одной панели управления хостингом от той же компании WebPros. В cPanel не сообщили, затронута ли версия Plesk.
Источник: The Hacker News — https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
Комментарии