Der kritischste der drei Fehler betrifft den Dienst, über den cPanel Kalender und Adressbücher der Konten bereitstellt. cPanel nennt als einzige Voraussetzung für die Ausführung von Code mit root-Rechten den Besitz eines Kontos. Damit ist auf Shared-Hosting-Servern praktisch jeder zahlende Kunde in der Lage, den kompletten Server zu übernehmen — ebenso jeder, der an die Zugangsdaten eines Kunden gelangt.

Die Kalenderlücken betreffen laut Hersteller Version 120 und neuer. Fertige Korrekturen listet cPanel jedoch nur für die Release-Linien 134, 136 und 138 sowie für WP Squared auf. Einen vorübergehenden Behelf für Server, die noch nicht aktualisiert werden können, bietet cPanel nicht an.

Die zweite Schwachstelle steckt im WP Toolkit, genauer in der Verarbeitung der Befehle zum Anlegen von Datenbanken. cPanel beschränkt sich auf die Aussage, ein angemeldeter Benutzer könne “Datenbankänderungen in anderen Konten vornehmen”. Welche Änderungen konkret möglich sind, ob sich Daten fremder Konten auch auslesen lassen und ob der Angreifer selbst Zugriff auf das WP Toolkit benötigt, bleibt offen.

Anzeige

Das WP Toolkit ist auch für Plesk verfügbar, das zweite Hosting-Kontrollpanel desselben Anbieters WebPros. Ob die Plesk-Variante ebenfalls betroffen ist, hat cPanel nicht mitgeteilt.

Die Aktualisierung erfolgt getrennt: cPanel gibt eigene Anweisungen für cPanel & WHM und für das WP Toolkit, das als eigenständiges Paket wp-toolkit-cpanel installiert wird und separat aktualisiert werden muss. Für das Toolkit nennt der Hersteller ausschließlich den manuellen Befehl; ob automatische Updates die Version 6.11.3 einspielen, wird nicht gesagt.

Keines der drei Advisories erwähnt eine Ausnutzung oder beschreibt, wie sich prüfen lässt, ob ein Server vor dem Update angegriffen wurde. Als The Hacker News am 23. September nachsah, fand sich keine der Lücken im Known-Exploited-Vulnerabilities-Katalog der CISA.

Alle drei Schwachstellen schreibt cPanel dem Forscher Ali Mustafa zu, der unter dem Namen rz1027 auftritt. Hersteller-Advisories und CVE-Einträge nennen ihn als Entdecker von mindestens sieben seit dem 27. August offengelegten Schwachstellen in cPanel und Plesk, drei davon gemeinsam mit einem Forscher, der als abed1526 auftritt.

Dazu zählt eine am 8. September gemeldete Lücke in der cPanel-Funktion EmailTrack, über die ein Konto mit Mail-Rechten laut damaliger Herstellerangabe Code als root ausführen konnte. Plesk behob am 10. September zwei weitere Fehler — in der Art, wie der Backup Manager Dateien wiederherstellt, und in der Verarbeitung von Backup-Headern. Nach Angaben des Herstellers konnte jeder der beiden Fehler einem Kunden die Übernahme des gesamten Servers ermöglichen.