LiteSpeed cPanel Plugin, kullanıcı tarafı cPanel eklentisi aracılığıyla ortaya çıkan bir yetki yükseltme açığı içerir; herhangi bir cPanel kullanıcı hesabı tarafından kötüye kullanılarak rastgele betikler root ayrıcalıklarıyla çalıştırılabilir.
Platform
cPanel & WHM
CVE Kaydı
CVE-2026-48172
Advisory
CISA-KEV
Yayın Tarihi
26 Mayıs 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Durum
Bu açık CISA tarafından aktif istismar edildiği doğrulanmış açıklar katalogunda yer alıyor. Teorik bir risk değil — sahada kullanılıyor.
Açıklama
LiteSpeed cPanel Plugin, kullanıcı tarafı cPanel eklentisi aracılığıyla ortaya çıkan bir yetki yükseltme açığı içerir; herhangi bir cPanel kullanıcı hesabı tarafından kötüye kullanılarak root ayrıcalıklarıyla rastgele betikler çalıştırılmasına imkân verir.
Künye
Üretici: LiteSpeed
Ürün: cPanel Plugin
Katalog'a eklenme: 2026-05-26
CISA'nın Zorunlu Kıldığı Aksiyon
Üretici talimatlarına göre hafifletme önlemlerini uygulayın, bulut hizmetleri için geçerli BOD 22-01 yönergelerini izleyin veya hafifletmeler mevcut değilse ürünün kullanımını sonlandırın.
LiteSpeed cPanel plugin, CloudLinux/CageFS ile çalışan paylaşılan bir barındırma sunucusunda FTP veya web shell erişimi olan bir kullanıcının kötüye kullanmasına olanak verebilecek bir UNIX sembolik bağlantı (Symlink) takip zafiyeti içerir.
cPanel and WHM 11.40 sonrası sürümleri, giriş akışında bir kimlik doğrulama atlatma zafiyeti içerir; bu zafiyet kimlik doğrulaması yapılmamış uzak saldırganların kontrol paneline yetkisiz erişim sağlamasına izin verir.
cPanel 110 ile 132 arasında bir sorun keşfedildi. Team Manager API içinde bulunan bir dizin geçişi (directory traversal) zafiyeti, rastgele bir dosyanın üzerine yazılmasına izin verir. Bu, root kullanıcısına yetki yükseltimine yol açabilir.