cPanel & WHM and WP2 (WordPress Squared)
Die Schwachstelle betrifft cPanel & WHM (WebHost Manager) sowie WP2 (WordPress Squared) des Herstellers WebPros – weit verbreitete Verwaltungsoberflächen für Webhosting-Server. Der Fehler steckt im Anmeldevorgang (Login-Flow) und ermöglicht eine Umgehung der Authentifizierung: Ein Angreifer kann den eigentlich vorgeschalteten Mechanismus zur Identitätsprüfung austricksen und sich Zugang verschaffen, ohne gültige Zugangsdaten zu besitzen. Ausnutzen lässt sich die Lücke aus der Ferne und ohne vorherige Anmeldung. Dadurch erhält ein unautorisierter Angreifer Zugriff auf das Verwaltungs-Kontrollpanel und damit auf die zentrale Steuerung des Hosting-Systems. Besonders schwer wiegt das, weil über diese Kontrollpanels typischerweise zahlreiche Webseiten, Konten, Datenbanken und E-Mail-Postfächer verwaltet werden – ein erfolgreicher Zugriff betrifft also nicht nur den Server selbst, sondern potenziell alle darüber gehosteten Kundenumgebungen. Da die Oberflächen häufig direkt aus dem Internet erreichbar sind, ist der Angriffsweg unmittelbar exponiert.
Setzen Sie die vom Hersteller bereitgestellten Gegenmaßnahmen um. Steht keine Abhilfe zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Maximalkritische Lücke in LiteSpeed-cPanel-Plugin wird aktiv ausgenutzt 23.05.2026
- Artikel cPanel-Schwachstelle CVE-2026-41940 aktiv ausgenutzt: Angreifer schleusen Filemanager-Backdoor ein 11.05.2026
- Artikel cPanel und WHM: Updates schließen drei neue Sicherheitslücken 09.05.2026
- Artikel Kritische cPanel-Lücke unter massivem Beschuss: CVE-2026-41940 gefährdet Millionen Websites 04.05.2026
- Artikel Kritische cPanel-Lücke CVE-2026-41940 für Angriffe auf Regierungs- und MSP-Netze ausgenutzt 04.05.2026
- Artikel Aktive Angriffe auf cPanel-Schwachstelle: Webseiten und Backups komplett gelöscht 04.05.2026
- Artikel Über 40.000 Server durch cPanel-Zero-Day kompromittiert 04.05.2026
- Artikel CISA setzt Frist: Bundesbehörden müssen kritische cPanel-Lücke bis Sonntag schließen 01.05.2026
- Artikel Kritische Authentifizierungslücke in cPanel und WHM als Zero-Day ausgenutzt – PoC verfügbar 30.04.2026
- Artikel Kritische cPanel-Lücke seit Monaten als Zero-Day ausgenutzt 30.04.2026
- Artikel Notfall-Update für cPanel und WHM schließt kritische Authentifizierungslücke 29.04.2026