fuente: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
Una vulnerabilidad en el servicio CalDAV y CardDAV de cPanel permite a cualquier usuario con una cuenta de alojamiento de cPanel ejecutar código como root y obtener el control total del servidor, según informó la compañía el 22 de septiembre.
Un segundo fallo en el plugin WP Toolkit, utilizado para instalar y administrar sitios de WordPress, permite al titular de una cuenta modificar bases de datos pertenecientes a otras cuentas.
cPanel ha publicado versiones corregidas para ambas vulnerabilidades, además de una solución para un tercer fallo en el mismo servicio, que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer los eventos del calendario y los contactos de otras cuentas, pero no modificarlos ni obtener acceso de root.
cPanel no especifica ningún requisito para la vulnerabilidad de root, salvo tener una cuenta. En un servidor compartido donde un proveedor de alojamiento vende cuentas al público, esto significa que cualquier cliente podría usarla. Por lo tanto, cualquiera que obtenga las credenciales de acceso de un cliente también podría hacerlo.
La policía neerlandesa ha confirmado que un hombre de 24 años de Ámsterdam, detenido a principios de este mes, fue arrestado en el marco de una investigación so...
Leer artículo →El verano de 2026 le enseñó a la industria de la seguridad un nuevo término: el inicio de sesión de IA robado. A finales de agosto, como informó BleepingCompute...
Leer artículo →El Pentágono ha confirmado una importante filtración de datos que afectó al sistema de información del Centro de Datos de Personal de Defensa (DMDC), exponiendo...
Leer artículo →