Navegación

Una nueva vulnerabilidad en cPanel permite que una cuenta de hosting ejecute código como root y tome el control total del servidor.

fuente: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html

Una vulnerabilidad en el servicio CalDAV y CardDAV de cPanel permite a cualquier usuario con una cuenta de alojamiento de cPanel ejecutar código como root y obtener el control total del servidor, según informó la compañía el 22 de septiembre.

Un segundo fallo en el plugin WP Toolkit, utilizado para instalar y administrar sitios de WordPress, permite al titular de una cuenta modificar bases de datos pertenecientes a otras cuentas.

cPanel ha publicado versiones corregidas para ambas vulnerabilidades, además de una solución para un tercer fallo en el mismo servicio, que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer los eventos del calendario y los contactos de otras cuentas, pero no modificarlos ni obtener acceso de root.

cPanel no especifica ningún requisito para la vulnerabilidad de root, salvo tener una cuenta. En un servidor compartido donde un proveedor de alojamiento vende cuentas al público, esto significa que cualquier cliente podría usarla. Por lo tanto, cualquiera que obtenga las credenciales de acceso de un cliente también podría hacerlo.

Últimas noticias

01 DE OCTUBRE, 2026

Microsoft bloqueará los ataques de inyección de scripts de Entra ID a partir de octubre.

Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inye...

Leer artículo →
01 DE OCTUBRE, 2026

CISA advierte sobre una vulnerabilidad crítica de ejecución remota de código (RCE) antes de la autenticación en MikroTik RouterOS.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advierte sobre una nueva vulnerabilidad crítica en MikroTik RouterOS que podría pe...

Leer artículo →
01 DE OCTUBRE, 2026

Agentes de codificación de IA filtran más de 13.000 capturas de pantalla internas de más de 300 empresas en GitHub.

Según la investigación “PixelLeak” de Glow Labs, agentes de codificación de IA expusieron más de 13.000 capturas de pantalla internas de más de 300 organizacion...

Leer artículo →