Una nueva vulnerabilidad en cPanel permite que una cuenta de alojamiento ejecute código como root y tome el control total del servidor
Una vulnerabilidad presente en el servicio CalDAV y CardDAV de cPanel permite que cualquier persona que disponga de una cuenta de alojamiento ejecute código con privilegios de root, logrando el control total del servidor. Un segundo fallo de seguridad, localizado en el complemento WP Toolkit empleado para la administración de sitios en WordPress, da la posibilidad de modificar bases de datos que pertenecen a distintas cuentas. Asimismo, existe una tercera falla relacionada con el almacenamiento de calendarios y contactos, la cual posibilita que un usuario local lea información ajena de calendarios y contactos, aunque sin otorgar permisos de root ni facultades de modificación.
Las advertencias emitidas por el proveedor no incluyen detalles sobre ataques previos ni ofrecen métodos para comprobar si los servidores sufrieron agresiones antes de aplicar los parches correspondientes. El investigador identificado como Ali Mustafa, o rz1027, recibió el crédito por el descubrimiento de los tres problemas de seguridad mencionados, en conjunto con antecedentes de vulnerabilidades previas en cPanel y Plesk reportadas desde finales del mes de agosto.
Para solucionar estos inconvenientes, la compañía disponibilizó instrucciones de actualización específicas tanto para cPanel & WHM como para el complemento WP Toolkit, especificando comandos de consola concretos para la aplicación de las versiones corregidas. Cabe destacar que la empresa no ha proporcionado métodos de mitigación provisionales para aquellos servidores que no puedan actualizarse de inmediato, ni ha especificado si las actualizaciones automáticas instalarán la versión requerida del complemento de WordPress.