Navegación

Una nueva vulnerabilidad en cPanel permite que una cuenta de hosting ejecute código como root y tome el control total del servidor.

fuente: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html

Una vulnerabilidad en el servicio CalDAV y CardDAV de cPanel permite a cualquier usuario con una cuenta de alojamiento de cPanel ejecutar código como root y obtener el control total del servidor, según informó la compañía el 22 de septiembre.

Un segundo fallo en el plugin WP Toolkit, utilizado para instalar y administrar sitios de WordPress, permite al titular de una cuenta modificar bases de datos pertenecientes a otras cuentas.

cPanel ha publicado versiones corregidas para ambas vulnerabilidades, además de una solución para un tercer fallo en el mismo servicio, que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer los eventos del calendario y los contactos de otras cuentas, pero no modificarlos ni obtener acceso de root.

cPanel no especifica ningún requisito para la vulnerabilidad de root, salvo tener una cuenta. En un servidor compartido donde un proveedor de alojamiento vende cuentas al público, esto significa que cualquier cliente podría usarla. Por lo tanto, cualquiera que obtenga las credenciales de acceso de un cliente también podría hacerlo.

Últimas noticias

01 DE OCTUBRE, 2026

Bitget confirma que una vulnerabilidad de día cero de terceros fue la responsable del robo de criptomonedas por valor de 387,5 millones de dólares.

El exchange de criptomonedas Bitget confirmó el miércoles que los atacantes que robaron 387,5 millones de dólares la semana pasada explotaron una vulnerabilidad...

Leer artículo →
01 DE OCTUBRE, 2026

Japón anuncia planes para construir una planta de fabricación de chips en la Luna para el año 2040

Japón, a través de la empresa Rapidus, ha anunciado planes para construir una planta de fabricación de chips en la Luna para el año 2040. Estados Unidos es dond...

Leer artículo →
01 DE OCTUBRE, 2026

Los atacantes abusan de MSP360 para desplegar ScreenConnect en ataques de phishing con RMM dual.

Microsoft ha alertado sobre campañas de phishing que distribuyen un instalador del software de monitorización y gestión remota (RMM) MSP360 bajo la apariencia d...

Leer artículo →