Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07107

Опубликовано: 04 апр. 2026
Источник: fstec
CVSS3: 8.6
CVSS2: 9
EPSS Низкий

Описание

Уязвимость службы cpdavd панелей управления веб-хостингом cPanel и WordPress Squared, панели администрирования WebHost Manager связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, читать произвольные файлы

Вендор

cPanel Inc.

Наименование ПО

cPanel
WordPress Squared
WebHost Manager

Версия ПО

до 11.124.0.40 (cPanel)
до 11.126.0.61 (cPanel)
до 11.130.0.25 (cPanel)
до 11.132.0.34 (cPanel)
до 11.134.0.28 (cPanel)
до 11.136.0.12 (cPanel)
до 11.136.1.15 (WordPress Squared)
до 11.124.0.40 (WebHost Manager)
до 11.126.0.61 (WebHost Manager)
до 11.130.0.25 (WebHost Manager)
до 11.132.0.34 (WebHost Manager)
до 11.134.0.28 (WebHost Manager)
до 11.136.0.12 (WebHost Manager)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,6)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://support.cpanel.net/hc/en-us/articles/40437020299927-Security-CVE-2026-29205-cPanel-WHM-WP2-Security-Update-May-13-2026
Компенсирующие меры:
- отключение службы CalDAV (cpdavd);
- ограничение доступа к портам 2079 и 2080;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- сегментирование сети с целью ограничения доступа к уязвимому программному обеспечению из других подсетей;
- использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимости;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- ограничение доступа к уязвимому программному обеспечению из внешних сетей (Интернет).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 94%
0.07244
Низкий

8.6 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.6
nvd
3 месяца назад

Incorrect privileges management and insufficient path filtering allow to read arbitrary file on the server via the cpdavd attachment download endpoints.

CVSS3: 8.6
github
3 месяца назад

Incorrect privileges management and insufficient path filtering allow to read arbitrary file on the server via the cpdavd attachment download endpoints.

EPSS

Процентиль: 94%
0.07244
Низкий

8.6 High

CVSS3

9 Critical

CVSS2