Hosting / Security / WordPress

cPanel поправи уязвимост, при която hosting акаунт може да стане root

cPanel публикува три security advisory-та от 22 септември 2026 г. Най-сериозният позволява на автентикиран cPanel акаунт да ескалира до root и да получи пълен контрол над сървъра.

Какво точно потвърди cPanel

На 22 септември 2026 г. cPanel публикува три security advisory-та. Най-сериозният е CVE-2026-87899 в CalDAV/CardDAV функционалността. Според официалния advisory автентикиран cPanel account holder може да ескалира привилегиите си и при успешна exploitation да изпълнява код като root.

cPanel описва impact-а директно: успешната exploitation дава пълен контрол над сървъра. Засегнати са cPanel & WHM версии 120 и по-нови, а patched builds са 11.134.0.57+, 11.136.0.41+, 11.138.0.8+ и WP Squared 11.138.1.11+.

WP Toolkit има отделен cross-account проблем

Вторият advisory е CVE-2026-87900 и засяга WP Toolkit. cPanel потвърждава, че при уязвимите версии автентикиран cPanel user може да извършва database modifications в други accounts на същия server.

Засегнати са WP Toolkit версии 6.11.2-10794 и по-стари. Поправката е във версия 6.11.3 или по-нова. Това е отделен проблем от root escalation-а и трябва да бъде проверен независимо.

Третият проблем засяга чужди календари и контакти

CVE-2026-68490 също е в CalDAV/CardDAV. При него local user на същия сървър може да чете calendar events и contacts на други accounts.

cPanel изрично уточнява, че тази конкретна уязвимост не позволява промяна на данните и не дава root достъп. Patch версиите са същите като при CVE-2026-87899.

Фактът срещу нашия анализ

Фактът е, че за CVE-2026-87899 е необходим валиден cPanel account. Това не е unauthenticated internet exploit. Но shared-hosting средата по дефиниция има множество customer accounts върху един infrastructure layer.

Нашият анализ е, че точно затова рискът е висок: при нормален compromise очакваме проблемът да остане в един сайт или account. При privilege escalation до root границата между отделните клиенти и самия server може да изчезне.

Защо това има значение за българския бизнес

Голяма част от малките и средните бизнес сайтове работят върху managed или shared hosting. Клиентът рядко знае точната cPanel версия и това е нормално — patch management е отговорност на hosting provider-а.

Но когато vendor публикува root privilege escalation, има смисъл собственикът на сайта или техническият му партньор да поиска конкретно потвърждение, че сървърът е обновен до patched build. Общ отговор от типа „имаме firewall“ не замества patch.

WooCommerce и WordPress сайтовете имат допълнителен operational риск

WooCommerce environment може да съдържа customer records, orders, SMTP credentials, API keys, webhooks, ERP и куриерски integrations. Не твърдим, че тези данни са изтекли при конкретния cPanel incident — няма такова потвърждение.

Но при server-level root compromise приложението вече не е достатъчна security boundary. Това е причината hosting архитектурата да бъде част от security дизайна, а не просто място за файловете.

Какво да направи собственик на сайт на shared hosting

Проверете дали hosting provider-ът използва cPanel. Поискайте потвърждение, че CVE-2026-87899 и CVE-2026-68490 са patched и ако се използва WP Toolkit, че той е версия 6.11.3 или по-нова.

Прегледайте cPanel, FTP/SFTP и SSH достъпите и премахнете стари accounts. Активирайте 2FA, ако provider-ът го поддържа. Уверете се, че имате независим backup извън същия hosting account или server.

Какво да направи администратор на VPS или dedicated server

Проверете точната cPanel & WHM версия и обновете до patched build. cPanel препоръчва това да стане през WHM Upgrade to Latest Version или официалния update механизъм. WP Toolkit трябва да се провери и обнови отделно.

След patch прегледайте необичайни login-и, нови accounts, database users и modifications, SSH keys, cron jobs и други промени в привилегировани контексти. Ако има реални indicators of compromise, patch-ът сам по себе си не е достатъчен — необходим е incident review.

WordPress update не решава този проблем

Сайтът може да бъде напълно актуален на WordPress ниво и въпреки това infrastructure layer-ът под него да е vulnerable. Core, plugins и themes са само един слой от цялата trust chain.

Сигурността на сайта включва DNS/CDN, server, control panel, runtime, application и външни integrations. Всеки от тези слоеве има собствен patch lifecycle.

Има ли потвърдени атаки в реалния свят

Към 23 септември 2026 г. официалните cPanel advisory-та не съобщават за exploitation in the wild. Това означава само, че няма публично потвърдена exploitation в източниците, които проверихме.

Липсата на потвърдени атаки не е причина за отлагане, когато vendor-ът вече е публикувал patch и impact-ът включва root code execution.

Какво не бихме правили прибързано

Не бихме мигрирали всички сайтове от cPanel само заради един advisory. Зрелият software има vulnerabilities; по-важно е колко бързо vendor-ът ги patch-ва и операторът ги прилага.

Не бихме приемали WAF, Cloudflare или WordPress security plugin като заместител на server-level update. Не бихме и правили хаотични production промени без backup и rollback plan.

Нашият редакционен извод

Най-важният урок е, че сигурността на сайта не приключва в самия сайт. Един собственик може да е направил всичко правилно на WordPress ниво и пак да зависи от това дали control panel-ът и server infrastructure са patch-нати.

Ако използвате cPanel hosting, проверете patch статуса сега. Не защото има доказана масова атака, а защото vendor-ът официално казва, че уязвим hosting account може да стигне до root. При такъв impact правилният момент за patch е преди първия incident.

ПЪРВОИЗТОЧНИК
cPanel — CVE-2026-87899 Vulnerability in cPanel's CalDAV/CardDAV

Публикувано на 22.09.2026 г.. Използваме източника за фактите по новината; анализът и контекстът са на web-design.bg.

Отворете оригиналния източник
ИМАТЕ ВЪПРОС ЗА ВАШИЯ САЙТ?

Промените в търсачките имат значение само когато знаем как засягат конкретния бизнес.

Разкажете ни за проекта