cPanel & WHM e WP Squared: PoC pubblico per lo sfruttamento della CVE-2026-29205 (AL04/260520/CSIRT-ITA)
Data:
20 Maggio 2026
Impatto Sistemico
Critico (77.69)
Sintesi
Aggiornamenti di sicurezza sanano cinque vulnerabilità di gravità “alta”, tra cui una con proof of concept (PoC) disponibile, presenti nei software cPanel & WHM e WP Squared, noti pannelli di controllo per l’hosting web.
Tipologia
- Arbitrary File Read
- Privilege Escalation
- Information Disclosure
- Tampering
- Security Restrictions Bypass
Descrizione e potenziali impatti
È stato recentemente reso pubblico un Proof of Concept (PoC) per la CVE-2026-29205 – di tipo “ Execution with Unnecessary Privileges ” e con CVSS v3.1 pari a 8.6 – interessa il demone cpdavd , usato per servizi come calendario, contatti e WebDAV. Un utente malintenzionato remoto, tramite una richiesta HTTP opportunamente predisposta, potrebbe ottenere accesso in lettura a file arbitrari sui sistemi interessati.
Prodotti e/o versioni affette
cPanel & WHM
- 11.124.x, versioni precedenti alla 11.124.0.40
- 11.126.x, versioni precedenti alla 11.126.0.61
- 11.130.x, versioni precedenti alla 11.130.0.25
- 11.132.x, versioni precedenti alla 11.132.0.34
- 11.134.x, versioni precedenti alla 11.134.0.28
- 11.136.x, versioni precedenti alla 11.136.0.12
WP Squared
- 11.136.x, versioni precedenti alla 11.136.1.15
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
- https://support.cpanel.net/hc/en-us/articles/40437020299927-Security-CVE-2026-29205-cPanel-WHM-WP2-Security-Update-May-13-2026
- https://support.cpanel.net/hc/en-us/articles/40437213099159-Security-CVE-2026-29206-cPanel-WHM-WP2-Security-Update-May-13-2026
- https://support.cpanel.net/hc/en-us/articles/40437254183959-Security-CVE-2026-32991-cPanel-WHM-WP2-Security-Update-May-13-2026
- https://support.cpanel.net/hc/en-us/articles/40437241987607-Security-CVE-2026-32992-cPanel-WHM-WP2-Security-Update-May-13-2026
- https://support.cpanel.net/hc/en-us/articles/40437313190295-Security-CVE-2026-32993-cPanel-WHM-WP2-Security-Update-May-13-2026
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 20-05-2026 | 20/05/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
20 Maggio 2026, 15:22
CSIRT Toscana