fuente: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
Una vulnerabilidad en el servicio CalDAV y CardDAV de cPanel permite a cualquier usuario con una cuenta de alojamiento de cPanel ejecutar código como root y obtener el control total del servidor, según informó la compañía el 22 de septiembre.
Un segundo fallo en el plugin WP Toolkit, utilizado para instalar y administrar sitios de WordPress, permite al titular de una cuenta modificar bases de datos pertenecientes a otras cuentas.
cPanel ha publicado versiones corregidas para ambas vulnerabilidades, además de una solución para un tercer fallo en el mismo servicio, que almacena los calendarios y contactos de cada cuenta. Este tercer fallo permite a un usuario local del servidor leer los eventos del calendario y los contactos de otras cuentas, pero no modificarlos ni obtener acceso de root.
cPanel no especifica ningún requisito para la vulnerabilidad de root, salvo tener una cuenta. En un servidor compartido donde un proveedor de alojamiento vende cuentas al público, esto significa que cualquier cliente podría usarla. Por lo tanto, cualquiera que obtenga las credenciales de acceso de un cliente también podría hacerlo.
Investigadores de seguridad han publicado la primera prueba de concepto pública para CVE-2026-86950, una vulnerabilidad de Apple CoreGraphics que, según Apple,...
Leer artículo →Anthropic advierte que la salida a bolsa de sistemas de IA avanzados podría conllevar riesgos catastróficos para la humanidad. Anthropic ha ido escalando posici...
Leer artículo →La empresa de software de acceso remoto TeamViewer advirtió el martes a sus clientes que aplicaran de inmediato parches a una serie de vulnerabilidades de alta...
Leer artículo →