Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-87900

9,4 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft das WP Toolkit für cPanel, ein Verwaltungswerkzeug, mit dem auf Hosting-Servern WordPress-Installationen eingerichtet und gepflegt werden. Der Fehler ist eine sogenannte Argument-Injection: Vom Benutzer stammende Eingaben werden ungenügend geprüft und fließen in den Aufruf eines darunterliegenden Programms ein, sodass ein Angreifer dort zusätzliche Aufrufparameter einschmuggeln kann. Dadurch lässt sich das Verhalten des aufgerufenen Programms verändern. Ausnutzbar ist das über das Netzwerk durch einen Angreifer, der bereits über ein gültiges Konto auf dem System verfügt – etwa einen regulären Hosting-Kunden. Gelingt der Angriff, kann er beliebige Dateien auslesen und eigenen Code ausführen, und zwar über die Grenzen des eigenen Kundenkontos hinaus. Damit ist die Trennung zwischen den auf demselben Server gehosteten Kunden aufgehoben: Ein einzelner Nutzer kann auf fremde Daten zugreifen und fremde Webauftritte manipulieren.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln