CVE-2026-41940
WebPros cPanel & WHM and WP2 (WordPress Squared) — WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability
Weakness-Klassen (CWE)
CWE-306Base
Missing Authentication for Critical Function
The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.
cwe.mitre.org →
Beschreibung
WebPros cPanel & WHM (WebHost Manager) und WP2 (WordPress Squared) enthalten eine Authentifizierungs-Umgehung im Login-Ablauf, die es nicht authentifizierten Remote-Angreifern ermöglicht, sich unbefugten Zugriff auf das Kontrollpanel zu verschaffen.
Quelle: CISA_KEV
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
- https://support.cpanel.net/hc/en-us/articles/40073787579671-cPanel-WHM-Security-Update-04-28-2026euvd
- https://docs.cpanel.net/release-notes/release-noteseuvd
- https://docs.wpsquared.com/changelogs/versions/changelog/#13617euvd
- https://www.namecheap.com/status-updates/ongoing-critical-security-vulnerability-in-cpanel-april-28-2026euvd
- https://www.vulncheck.com/advisories/cpanel-and-whm-authentication-bypass-via-login-floweuvd
Verknüpfte Empfehlungen
- sans-atrisk2026-05-21 00:00 UTCFwd: @RISK®: The Consensus Security Vulnerability Alert: Vol. 26, Num. 20
- sans-atrisk2026-05-14 00:00 UTCFwd: @RISK®: The Consensus Security Vulnerability Alert: Vol. 26, Num. 19
- sans-newsbites-mail2026-04-29 00:00 UTCPatch Now: cPanel and WHM Critical Authentication Bypass