fuente: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
Una vulnerabilidad en el servicio CalDAV y CardDAV de cPanel permite a cualquier usuario con una cuenta de alojamiento de cPanel ejecutar código como root y obtener el control total del servidor, según informó la compañía el 22 de septiembre.
Un segundo fallo en el plugin WP Toolkit, utilizado para instalar y administrar sitios de WordPress, permite al titular de una cuenta modificar bases de datos pertenecientes a otras cuentas.
cPanel ha publicado versiones corregidas para ambas vulnerabilidades, además de una solución para un tercer fallo en el mismo servicio, que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer los eventos del calendario y los contactos de otras cuentas, pero no modificarlos ni obtener acceso de root.
cPanel no especifica ningún requisito para la vulnerabilidad de root, salvo tener una cuenta. En un servidor compartido donde un proveedor de alojamiento vende cuentas al público, esto significa que cualquier cliente podría usarla. Por lo tanto, cualquiera que obtenga las credenciales de acceso de un cliente también podría hacerlo.
Microsoft researchers have detailed an exploit chain, named AutoJack, that turns an AI browsing agent into a delivery vehicle for remote code execution. Steer t...
Leer artículo →The Gentlemen ransomware-as-a-service (RaaS) operation is actively developing and maintaining a suite of endpoint detection and response (EDR) killers that it h...
Leer artículo →Investigadores de seguridad de Paradigm Shift han publicado un exploit funcional, bautizado como usbliter8, que logra la ejecución de código arbitrario dentro d...
Leer artículo →