Detalle de la noticia

Vulnerabilidad

Una nueva vulnerabilidad en cPanel permite que una cuenta de alojamiento ejecute código como root y tome el control total del servidor

Fuente: The Hacker News Publicado: 23/09/2026 · 12:16 UTC
Compartir:
Vulnerabilidad Una nueva vulnerabilidad en cPanel permite que una cuenta de alojamiento ejecute código como root y tome el control total del servidor
Imagen: The Hacker News

Una vul­ne­ra­bi­li­dad pre­sen­te en el ser­vi­cio Cal­DAV y Card­DAV de cPa­nel per­mi­te que cual­quier per­so­na que dis­pon­ga de una cuen­ta de alo­ja­mien­to eje­cu­te có­di­go con pri­vi­le­gios de root, lo­gran­do el con­trol total del ser­vi­dor. Un se­gun­do fallo de se­gu­ri­dad, lo­ca­li­za­do en el com­ple­men­to WP Tool­kit em­plea­do para la ad­mi­nis­tra­ción de si­tios en Word­Press, da la po­si­bi­li­dad de mo­di­fi­car bases de datos que per­te­ne­cen a dis­tin­tas cuen­tas. Asi­mis­mo, exis­te una ter­ce­ra falla re­la­cio­na­da con el al­ma­ce­na­mien­to de ca­len­da­rios y con­tac­tos, la cual po­si­bi­li­ta que un usua­rio local lea in­for­ma­ción ajena de ca­len­da­rios y con­tac­tos, aun­que sin otor­gar per­mi­sos de root ni fa­cul­ta­des de mo­di­fi­ca­ción.

Las ad­ver­ten­cias emi­ti­das por el pro­vee­dor no in­clu­yen de­ta­lles sobre ata­ques pre­vios ni ofre­cen mé­to­dos para com­pro­bar si los ser­vi­do­res su­frie­ron agre­sio­nes antes de apli­car los par­ches co­rres­pon­dien­tes. El in­ves­ti­ga­dor iden­ti­fi­ca­do como Ali Mus­ta­fa, o rz1027, re­ci­bió el cré­di­to por el des­cu­bri­mien­to de los tres pro­ble­mas de se­gu­ri­dad men­cio­na­dos, en con­jun­to con an­te­ce­den­tes de vul­ne­ra­bi­li­da­des pre­vias en cPa­nel y Plesk re­por­ta­das desde fi­na­les del mes de agos­to.

Para so­lu­cio­nar estos in­con­ve­nien­tes, la com­pa­ñía dis­po­ni­bi­li­zó ins­truc­cio­nes de ac­tua­li­za­ción es­pe­cí­fi­cas tanto para cPa­nel & WHM como para el com­ple­men­to WP Tool­kit, es­pe­ci­fi­can­do co­man­dos de con­so­la con­cre­tos para la apli­ca­ción de las ver­sio­nes co­rre­gi­das. Cabe des­ta­car que la em­pre­sa no ha pro­por­cio­na­do mé­to­dos de mi­ti­ga­ción pro­vi­sio­na­les para aque­llos ser­vi­do­res que no pue­dan ac­tua­li­zar­se de in­me­dia­to, ni ha es­pe­ci­fi­ca­do si las ac­tua­li­za­cio­nes au­to­má­ti­cas ins­ta­la­rán la ver­sión re­que­ri­da del com­ple­men­to de Word­Press.