Plesk / cPanel
Hersteller: WebPros
Plesk / cPanel gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Plesk / cPanel laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
14 ReportsZeige 1 bis 14 von 14
-
LiteSpeed cPanel Plugin – Privilege Escalation
CVE-2026-48172 Kritisch Aktiv ausgenutztIm LiteSpeed User-End cPanel Plugin vor Version 2.4.5 besteht eine Schwachstelle, die eine Rechteausweitung (möglicherweise bis root) erlaubt. Die Lücke wurde laut Quelle im Mai 2026 aktiv ausgenutzt. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 18.9 %. Empfohlene Massnahme: Aktualisierung auf LiteSpeed User-End cPanel Plugin Version 2.4.5 oder neuer.
CVSS: 9.8 EPSS: 18.91% Publiziert: Referenz: CISA KEV -
LiteSpeed cPanel-Plugin: Symlink-Following-Schwachstelle unter UNIX
CVE-2026-54420 Hoch Aktiv ausgenutztIm LiteSpeed-Plugin für cPanel besteht eine Schwachstelle, bei der das Plugin unter UNIX symbolischen Verknüpfungen folgt (Symlink Following). Betroffen sind Versionen vor 2.4.8 (ausgeliefert im LiteSpeed WHM PlugIn vor 5.3.2.0). Ein Nutzer mit FTP- oder Web-Shell-Zugriff auf einem Shared-Hosting-Server kann so präparierte Symlinks missbrauchen und auf Dateien ausserhalb des vorgesehenen Pfads zugreifen. CVSS-Basiswert: 8.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2026-06-15 aufgenommen. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 8.5 EPSS: 1.26% Publiziert: Referenz: CISA KEV -
WebPros cPanel & WHM / WP Squared – Fehlende Authentifizierung für kritische Funktion
CVE-2026-41940 Aktiv ausgenutzt RansomwareIn WebPros cPanel & WHM sowie WP Squared (WordPress Squared) fehlt die Authentifizierung für eine kritische Funktion, wodurch Angreifer diese ohne Anmeldung auslösen können. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.
EPSS: 98.10% Publiziert: Referenz: CISA KEV -
Plesk 18.0 – fehlerhafte Zugriffskontrolle
CVE-2025-66430 KritischPlesk 18.0 weist eine fehlerhafte Zugriffskontrolle (Incorrect Access Control) auf. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
LiteSpeed Cache – Authentifizierungsumgehung durch ungeschützte Zugangsdaten
CVE-2024-44000 KritischEine Schwachstelle durch unzureichend geschützte Zugangsdaten in LiteSpeed Technologies LiteSpeed Cache erlaubt eine Authentifizierungsumgehung. Betroffen ist LiteSpeed Cache bis vor Version 6.5.0.1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf LiteSpeed Cache 6.5.0.1 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
LiteSpeed Cache – Falsche Rechtevergabe (Incorrect Privilege Assignment)
CVE-2024-28000 KritischIn LiteSpeed Cache von LiteSpeed Technologies besteht eine Schwachstelle durch falsche Rechtevergabe (Incorrect Privilege Assignment). Betroffen sind Versionen bis einschliesslich 6.3.0.1. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Cpanel::JSON::XS (Perl): Out-of-bounds-Zugriffe ermöglichen Informationsabfluss
CVE-2022-48623 KritischDas Perl-Paket Cpanel::JSON::XS vor Version 4.33 führt Out-of-bounds-Zugriffe auf eine Weise durch, die es Angreifern erlaubt, an sensible Informationen zu gelangen oder einen Denial of Service auszulösen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Cpanel::JSON::XS 4.33 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Plesk Obsidian – Denial of Service über get_password.php
CVE-2025-65518 HochPlesk Obsidian in den Versionen 8.0.1 bis 18.0.73 ist anfällig für einen Denial-of-Service-Zustand. Die Schwachstelle liegt im Endpunkt get_password.php: Eine präparierte Anfrage mit bösartiger Nutzlast kann die betroffene Weboberfläche zum fortlaufenden Neuladen bringen und den Dienst für legitime Nutzer unerreichbar machen. Ein Angreifer kann dies aus der Ferne und ohne Authentifizierung ausnutzen, mit dauerhafter Beeinträchtigung der Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.
CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD -
CVE-2025-66429 – Directory-Traversal in der Team Manager API von cPanel
CVE-2025-66429 HochIn cPanel 110 bis 132 wurde laut NVD eine Directory-Traversal-Schwachstelle in der Team Manager API entdeckt, die das Überschreiben einer beliebigen Datei erlaubt. Dies kann zur Rechteausweitung bis zum root-Nutzer führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die betroffene Software auf eine korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
LiteSpeed Cache – Fehlerhafte Rechtezuweisung (Rechteausweitung)
CVE-2024-50550 HochEine fehlerhafte Rechtezuweisung im Plugin LiteSpeed Cache von LiteSpeed Technologies ermöglicht eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 6.5.1. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version von LiteSpeed Cache aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
LiteSpeed Cache Plugin – Relative Path Traversal
CVE-2024-47637 HochDas LiteSpeed-Cache-Plugin von LiteSpeed Technologies (litespeed-cache) enthält eine Schwachstelle für relative Pfad-Traversal (Path Traversal). Betroffen sind alle Versionen bis einschliesslich 6.4.1. Ein Angreifer kann die Lücke nutzen, um auf Dateien ausserhalb des vorgesehenen Verzeichnisses zuzugreifen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting in LiteSpeed Cache
CVE-2023-40000 HochIn LiteSpeed Technologies LiteSpeed Cache besteht eine Schwachstelle durch unzureichende Bereinigung von Eingaben bei der Seitengenerierung (Cross-Site Scripting), die gespeichertes (Stored) XSS ermöglicht. Betroffen sind Versionen von n/a bis einschliesslich 5.7. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Fehlende Autorisierung in LiteSpeed Cache (LiteSpeed Technologies)
CVE-2023-45000 HochIm WordPress-Plugin LiteSpeed Cache von LiteSpeed Technologies besteht eine Schwachstelle durch fehlende Autorisierungsprüfung. Betroffen sind alle Versionen bis einschliesslich 5.7. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Cross-Site-Scripting in Plesk ermöglicht vollständige Server-Kompromittierung
CVE-2023-0829 HochPlesk 17.0 bis 18.0.31 ist anfällig für Cross-Site-Scripting. Ein böswilliger Abonnement-Inhaber (entweder ein Kunde oder ein zusätzlicher Benutzer) kann den Server vollständig kompromittieren, wenn ein Administrator eine bestimmte, mit dem böswilligen Abonnement verbundene Seite in Plesk aufruft. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Plesk / cPanel, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.