<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Plesk / cPanel</title>
    <link>https://feed.xonatec.ch/produkte/plesk-cpanel</link>
    <description>Priorisierte Schwachstellen-Reports für Plesk / cPanel. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 15 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/plesk-cpanel.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2026-48172 — LiteSpeed cPanel Plugin – Privilege Escalation</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-48172</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-48172</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im LiteSpeed User-End cPanel Plugin vor Version 2.4.5 besteht eine Schwachstelle, die eine Rechteausweitung (möglicherweise bis root) erlaubt. Die Lücke wurde laut Quelle im Mai 2026 aktiv ausgenutzt. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 18.9 %. Empfohlene Massnahme: Aktualisierung auf LiteSpeed User-End cPanel Plugin Version 2.4.5 oder neuer.

Severity: Kritisch · CVSS: 9.8 · EPSS: 18.9% · aktiv ausgenutzt (KEV)

Betroffene Produkte: plesk-cpanel</description>
      <category>Kritisch</category><category>KEV</category><category>WebPros</category>
    </item>
    <item>
      <title>🔴 CVE-2026-54420 — LiteSpeed cPanel-Plugin: Symlink-Following-Schwachstelle unter UNIX</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54420</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54420</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im LiteSpeed-Plugin für cPanel besteht eine Schwachstelle, bei der das Plugin unter UNIX symbolischen Verknüpfungen folgt (Symlink Following). Betroffen sind Versionen vor 2.4.8 (ausgeliefert im LiteSpeed WHM PlugIn vor 5.3.2.0). Ein Nutzer mit FTP- oder Web-Shell-Zugriff auf einem Shared-Hosting-Server kann so präparierte Symlinks missbrauchen und auf Dateien ausserhalb des vorgesehenen Pfads zugreifen. CVSS-Basiswert: 8.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2026-06-15 aufgenommen. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

Severity: Hoch · CVSS: 8.5 · EPSS: 1.3% · aktiv ausgenutzt (KEV)

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>KEV</category><category>WebPros</category>
    </item>
    <item>
      <title>🔴 CVE-2026-41940 — WebPros cPanel &amp; WHM / WP Squared – Fehlende Authentifizierung für kritische Funktion</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-41940</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-41940</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>In WebPros cPanel &amp; WHM sowie WP Squared (WordPress Squared) fehlt die Authentifizierung für eine kritische Funktion, wodurch Angreifer diese ohne Anmeldung auslösen können. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.

Severity: Aktiv ausgenutzt · EPSS: 98.1% · aktiv ausgenutzt (KEV), Ransomware

Betroffene Produkte: wordpress-patchstack, wordpress-wordfence, wordpress-wpscan, plesk-cpanel</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>WordPress (Patchstack)</category><category>WordPress (Wordfence)</category><category>WordPress (WPScan)</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2025-66430 — Plesk 18.0 – fehlerhafte Zugriffskontrolle</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66430</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66430</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Plesk 18.0 weist eine fehlerhafte Zugriffskontrolle (Incorrect Access Control) auf. CVSS-Basiswert: 9.1 (Kritisch).

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: plesk-cpanel</description>
      <category>Kritisch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2024-44000 — LiteSpeed Cache – Authentifizierungsumgehung durch ungeschützte Zugangsdaten</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-44000</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-44000</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Schwachstelle durch unzureichend geschützte Zugangsdaten in LiteSpeed Technologies LiteSpeed Cache erlaubt eine Authentifizierungsumgehung. Betroffen ist LiteSpeed Cache bis vor Version 6.5.0.1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf LiteSpeed Cache 6.5.0.1 einspielen.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: plesk-cpanel</description>
      <category>Kritisch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2024-28000 — LiteSpeed Cache – Falsche Rechtevergabe (Incorrect Privilege Assignment)</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28000</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28000</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In LiteSpeed Cache von LiteSpeed Technologies besteht eine Schwachstelle durch falsche Rechtevergabe (Incorrect Privilege Assignment). Betroffen sind Versionen bis einschliesslich 6.3.0.1. CVSS-Basiswert: 9.8 (Kritisch).

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: plesk-cpanel</description>
      <category>Kritisch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2022-48623 — Cpanel::JSON::XS (Perl): Out-of-bounds-Zugriffe ermöglichen Informationsabfluss</title>
      <link>https://feed.xonatec.ch/reports/cve-2022-48623</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2022-48623</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Perl-Paket Cpanel::JSON::XS vor Version 4.33 führt Out-of-bounds-Zugriffe auf eine Weise durch, die es Angreifern erlaubt, an sensible Informationen zu gelangen oder einen Denial of Service auszulösen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Cpanel::JSON::XS 4.33 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: plesk-cpanel</description>
      <category>Kritisch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2025-65518 — Plesk Obsidian – Denial of Service über get_password.php</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-65518</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-65518</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Plesk Obsidian in den Versionen 8.0.1 bis 18.0.73 ist anfällig für einen Denial-of-Service-Zustand. Die Schwachstelle liegt im Endpunkt get_password.php: Eine präparierte Anfrage mit bösartiger Nutzlast kann die betroffene Weboberfläche zum fortlaufenden Neuladen bringen und den Dienst für legitime Nutzer unerreichbar machen. Ein Angreifer kann dies aus der Ferne und ohne Authentifizierung ausnutzen, mit dauerhafter Beeinträchtigung der Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.5%

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2025-66429 — CVE-2025-66429 – Directory-Traversal in der Team Manager API von cPanel</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-66429</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-66429</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In cPanel 110 bis 132 wurde laut NVD eine Directory-Traversal-Schwachstelle in der Team Manager API entdeckt, die das Überschreiben einer beliebigen Datei erlaubt. Dies kann zur Rechteausweitung bis zum root-Nutzer führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die betroffene Software auf eine korrigierte Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2024-50550 — LiteSpeed Cache – Fehlerhafte Rechtezuweisung (Rechteausweitung)</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-50550</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-50550</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine fehlerhafte Rechtezuweisung im Plugin LiteSpeed Cache von LiteSpeed Technologies ermöglicht eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 6.5.1. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version von LiteSpeed Cache aktualisieren.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2024-47637 — LiteSpeed Cache Plugin – Relative Path Traversal</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-47637</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-47637</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das LiteSpeed-Cache-Plugin von LiteSpeed Technologies (litespeed-cache) enthält eine Schwachstelle für relative Pfad-Traversal (Path Traversal). Betroffen sind alle Versionen bis einschliesslich 6.4.1. Ein Angreifer kann die Lücke nutzen, um auf Dateien ausserhalb des vorgesehenen Verzeichnisses zuzugreifen. CVSS-Basiswert: 8.8 (Hoch).

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2023-40000 — Stored Cross-Site-Scripting in LiteSpeed Cache</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-40000</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-40000</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In LiteSpeed Technologies LiteSpeed Cache besteht eine Schwachstelle durch unzureichende Bereinigung von Eingaben bei der Seitengenerierung (Cross-Site Scripting), die gespeichertes (Stored) XSS ermöglicht. Betroffen sind Versionen von n/a bis einschliesslich 5.7. CVSS-Basiswert: 8.3 (Hoch).

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2023-45000 — Fehlende Autorisierung in LiteSpeed Cache (LiteSpeed Technologies)</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45000</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45000</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im WordPress-Plugin LiteSpeed Cache von LiteSpeed Technologies besteht eine Schwachstelle durch fehlende Autorisierungsprüfung. Betroffen sind alle Versionen bis einschliesslich 5.7. CVSS-Basiswert: 8.2 (Hoch).

Severity: Hoch · CVSS: 8.2

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
    <item>
      <title>CVE-2023-0829 — Cross-Site-Scripting in Plesk ermöglicht vollständige Server-Kompromittierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-0829</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-0829</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Plesk 17.0 bis 18.0.31 ist anfällig für Cross-Site-Scripting. Ein böswilliger Abonnement-Inhaber (entweder ein Kunde oder ein zusätzlicher Benutzer) kann den Server vollständig kompromittieren, wenn ein Administrator eine bestimmte, mit dem böswilligen Abonnement verbundene Seite in Plesk aufruft. CVSS-Basiswert: 8.8 (Hoch).

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: plesk-cpanel</description>
      <category>Hoch</category><category>WebPros</category>
    </item>
  </channel>
</rss>
