Uma falha crítica no cPanel e no WebHost Manager (WHM) permite que um utilizador com uma conta válida no alojamento obtenha controlo total do servidor. O problema, identificado como CVE-2026-65643, afeta todas as versões suportadas e já tem correções disponíveis.
O ataque não parte de um visitante anónimo. Exige uma conta cPanel com autorização para adicionar domínios estacionados ou domínios adicionais. Ainda assim, o risco é elevado em servidores partilhados: uma única conta comprometida pode abrir caminho ao controlo de todos os sites, bases de dados e ficheiros alojados na mesma máquina.
Porque a falha é tão grave
A vulnerabilidade está na funcionalidade usada para associar outros domínios a uma conta. Segundo a cPanel, um titular de conta autenticado pode explorar o problema para criar ficheiros arbitrários no servidor. A partir daí, é possível executar código com privilégios de root, o nível máximo de controlo num sistema Linux.
Na prática, o atacante pode alterar páginas, consultar ou apagar bases de dados, criar novas formas de acesso e interferir com contas de outros clientes. Isto distingue o problema de uma falha limitada a um único site WordPress ou a um painel de administração específico.
Não há, até ao momento, confirmação pública de exploração desta vulnerabilidade em ataques reais. A ausência de casos conhecidos não reduz a urgência da atualização, porque a cPanel não publicou uma mitigação temporária nem um método específico para confirmar uma intrusão anterior.
Versões corrigidas e como atualizar
A cPanel indica como corrigidas as versões 11.110.0.141, 11.134.0.53, 11.136.0.37 e 11.138.0.2, ou posteriores. No WP Squared, a correção chega com a versão 11.138.1.7 ou mais recente. Servidores com atualização diária automática deverão receber a versão corrigida, mas o administrador deve confirmar que a instalação terminou e que a versão em uso pertence à lista segura.
Quem administra o servidor pode forçar a atualização através do mecanismo oficial do cPanel ou usar a opção “Upgrade to Latest Version” no WHM. Sistemas que já chegaram ao fim do suporte devem migrar para uma versão suportada, pois podem não receber a correção.
Para quem apenas gere um site num serviço de alojamento, a atualização costuma ser responsabilidade do fornecedor. Vale a pena consultar o painel e as mensagens do alojamento ou pedir confirmação explícita de que o servidor já executa uma versão corrigida.
Atualizar fecha a falha, mas não apaga o passado
Aplicar a correção impede novas explorações através deste caminho, mas não remove alterações feitas antes da atualização. Administradores devem rever contas cPanel, acessos recentes, ficheiros criados ou modificados e alterações inesperadas a sites e bases de dados. Cópias de segurança recentes e isoladas continuam a ser essenciais.
A vulnerabilidade também mostra como um problema no painel do alojamento pode ultrapassar as fronteiras de um único site. Recentemente, a falha crítica no Elementor Pro exigiu uma atualização do próprio plugin; neste caso, a prioridade está na plataforma que gere o servidor e pode afetar vários clientes ao mesmo tempo.
A recomendação prática é simples: confirmar hoje a versão instalada, atualizar quando necessário e pedir ao fornecedor de alojamento uma resposta concreta. Se existirem sinais de acesso indevido, preservar registos e procurar apoio técnico antes de apagar ficheiros ou restaurar cópias de segurança.
Fontes: cPanel · Centro Canadiano de Cibersegurança · The Hacker News
