Een cPanel kwetsbaarheid zorgt voor grote zorgen bij hostingomgevingen. Volgens de leverancier is er een probleem in de CalDAV- en CardDAV-service waardoor een gebruiker met een cPanel hostingaccount code als root kan uitvoeren en uiteindelijk volledige controle over de server kan krijgen.
Naast deze kritieke root-kwetsbaarheid staan er nog twee andere issues in dezelfde advisories: een bug in WP Toolkit en een apart probleem met toegang tot kalender- en contactgegevens. In dit artikel zetten we de risico’s op een rij en bekijken we wat je concreet kunt doen.
Wat maakt deze cPanel kwetsbaarheid zo ernstig?
De kern van het nieuws is dat de CalDAV- en CardDAV-service binnen cPanel kwetsbaar is. cPanel stelt dat iemand met toegang tot een hostingaccount via deze service code als root kan laten uitvoeren. Met die rechten kan een aanvaller niet alleen informatie stelen, maar ook de server volledig overnemen.
Dat is extra verontrustend voor shared hosting: hostingproviders verkopen in dat scenario accounts aan het grote publiek. Als een kwaadwillende simpelweg een eigen account kan gebruiken, is het pad naar misbruik kort.
Waarom een account al genoeg kan zijn
cPanel geeft aan dat er voor de root-kwetsbaarheid in principe geen aanvullende voorwaarden zijn, behalve het hebben van een cPanel-account. In een omgeving waar accounts publiek worden aangeboden, kan dat betekenen dat elke klant (of iemand die een klantlogin heeft) potentieel kan proberen de bug te misbruiken.
cPanel noemt daarnaast niet expliciet een checklist met technische voorwaarden zoals extra rechten of specifieke configuraties. Daardoor is het lastig om “veilig” te blijven door alleen rollen of accounts te beperken—updaten blijft de belangrijkste stap.
Daarnaast: WP Toolkit kan databases van andere accounts aanpassen
Naast CalDAV/CardDAV is er ook een tweede bug gemeld in de WP Toolkit-plugin. Deze plugin wordt gebruikt om WordPress-sites te installeren en beheren. De fout zit in hoe WP Toolkit commando’s afhandelt die databases aanmaken.
Volgens cPanel kan een ingelogde cPanel-gebruiker binnen WP Toolkit database-modificaties uitvoeren op andere accounts. Dat is in de praktijk ernstig, omdat het raakt aan de integriteit van content en configuraties van sites van andere klanten.
De advisory geeft wel context, maar is niet volledig in detail: cPanel specificeert niet precies welke wijzigingen mogelijk zijn, of een aanvaller ook gegevens uit andere databases kan lezen, en of er extra toegang tot WP Toolkit vereist is.
Belangrijk: onduidelijkheid over datalek- of leesmogelijkheden
Omdat cPanel niet bevestigt of lezen van andere databases mogelijk is, moet je er in incidentbestrijding vanuit gaan dat het zowel kan gaan om aanpassingen als mogelijk misbruik van bestaande structuren. Denk aan het risico dat aanvallen leiden tot omzeilingen, kwaadaardige configuraties of voorbereidende stappen richting verdere compromittatie.
Concreet: behandel WP Toolkit als een prioriteit bij je update- en controleproces.
Derde issue: leesbare kalender- en contactgegevens
De derde bug bevindt zich eveneens in dezelfde service die kalender- en contactgegevens verwerkt. In deze variant kan een lokale gebruiker op de server kalendergebeurtenissen en contactgegevens van andere accounts lezen.
Volgens cPanel is het daarbij niet zo dat de aanvaller de data kan wijzigen, en evenmin dat deze via deze route direct root-toegang krijgt. Toch blijft het impactvol: het gaat om persoonlijke gegevens zoals agenda-items en contactinformatie.
Geen root, maar wel privacy- en compliance-risico
Ook als er geen volledige controle of datamodificatie volgt, kan datakennis waarde hebben voor aanvallers. Bovendien is het voor hostingproviders en beheerders belangrijk om rekening te houden met privacy- en bewaarplichten. Leesproblemen kunnen aanleiding zijn voor meldingsplicht of vereisten rondom incidentrapportage.
Zijn deze kwetsbaarheden al misbruikt?
cPanel’s advisories noemen geen duidelijke aanwijzingen voor actieve exploitatie en geven geen procedure om vooraf vast te stellen of een server is aangevallen. Ook bij de controle door The Hacker News bleek de root-issue op het moment van check niet te staan in CISA’s Known Exploited Vulnerabilities-catalogus.
Dat betekent niet dat het veilig is—het betekent vooral dat je niet kunt vertrouwen op “nog geen publicaties” als bescherming. Zeker bij hostingomgevingen is het risico groot omdat meerdere accounts naast elkaar draaien.
Welke versies moeten worden geüpdatet?
cPanel heeft separate update-instructies gepubliceerd voor cPanel & WHM en voor WP Toolkit. Voor beheerders van hostingpanels is dit belangrijk: je kunt niet één update uitvoeren en dan klaar zijn.
cPanel & WHM
Voor cPanel & WHM worden updates gerepareerd in de context van respectievelijk genoemde CVE’s. cPanel raadt aan om via de updateflow te werken of een commando uit te voeren.
- Via WHM: Home / cPanel / Upgrade to Latest Version.
- Via commando (als root): /usr/local/cpanel/scripts/upcp –force.
Daarnaast geeft cPanel aan dat de update ook bestaande permissies voor kalender- en contacttoegang herstelt voor al ingerichte accounts.
WP Toolkit
WP Toolkit is als eigen pakket geïnstalleerd, met een eigen updateproces. cPanel meldt dat je moet updaten naar versie 6.11.3 of later.
cPanel geeft een handmatige installatie-/update-opdracht die je kunt draaien met een bash-script dat via curl of wget de installer ophaalt. De bedoeling is steeds dezelfde: precies naar 6.11.3 of hoger.
Of automatische updates direct deze versie zullen installeren, wordt niet bevestigd. Daarom is het verstandig om na je update actie gericht te verifiëren welke WP Toolkit-versie actief is.
Welke release-lijnen zijn specifiek genoemd
Voor de kalendergerelateerde kwetsbaarheid verwijst cPanel naar fixed builds voor specifieke release- en variantlijnen. Ook hier geldt: check je huidige versie, zodat je geen update doet die technisch wel draait maar niet de juiste fix bevat.
Geen tijdelijke workaround: plan je herstel direct
cPanel biedt volgens de informatie geen tijdelijke omzeiling voor servers die nog niet direct kunnen updaten. Dat maakt een actietempo-kwestie van deze advisories.
Voor organisaties die niet meteen kunnen patchen (bijvoorbeeld door change windows) is het extra belangrijk om de afhankelijkheden en impact helder te maken. cPanel geeft voor WP Toolkit wel een route via de handmatige commandline, maar ook daar geldt dat je zorgvuldig moet testen en verifiëren.
Praktische aanpak voor hostingproviders
Als je hostingaccounts beheert, kun je dit incident als leidraad gebruiken voor je patch- en risicobeheer. Hieronder staat een praktische aanpak die aansluit op de aard van de issues.
- Patch in twee stappen: update eerst cPanel/WHM en vervolgens WP Toolkit, volgens de aparte instructies.
- Verifieer versies: controleer actief welke versies draaien (niet alleen of “de update is gestart”).
- Focus op accountrechten: behandel accountcompromis als realistisch scenario, zeker bij shared hosting.
- Controleer privacy-impact: beoordeel of kalender/contactgegevens in scope kunnen vallen voor voorheen kwetsbare servers.
- Communiceer intern: maak duidelijk dat de impact niet beperkt is tot één website, maar mogelijk meerdere accounts raakt.
Door dit gestructureerd aan te pakken verklein je de kans dat je alleen een deel van het probleem afdekt.
Relatie met bredere hardening rondom hostingsoftware
Deze cPanel kwetsbaarheid past in een patroon dat we vaker zien: problemen in beheer- of installatietools kunnen doorwerken naar systemen van meerdere klanten. Het is dus niet alleen “een patch”, maar ook een signaal om je onderhoudsproces en toegangsmodel verder te versterken.
Als je wilt vergelijken hoe andere panelen of platforms updates en security-impact adresseren, kan ook dit artikel nuttig zijn: Actieve exploitatie: Zyxel en Veeam. Hoewel het om andere producten gaat, zie je dezelfde noodzaak van snelle opvolging zodra er concrete advisories zijn.
Conclusie
De cPanel kwetsbaarheid rond CalDAV/CardDAV is potentieel extreem omdat een cPanel-hostingaccount kan worden gebruikt om code als root uit te voeren en volledige servercontrole te nemen. Tegelijkertijd bestaan er aanvullende bugs: WP Toolkit kan databases van andere accounts aanpassen en er is een privacyprobleem waarbij kalender- en contactgegevens te lezen zijn door een lokale gebruiker.
Omdat er geen tijdelijke workaround is, is updaten volgens de door cPanel beschreven stappen de meest verstandige route. Controleer bovendien je WP Toolkit-versie apart en verifieer dat je niet alleen “ververst”, maar ook echt de juiste securityfixes hebt toegepast.
Bron: https://thehackernews.com/2026/09/new-cpanel-flaw-lets-hosting-account_0272795595.html
