CVE-2026-41940

WebPros cPanel & WHM and WP2 (WordPress Squared) — WebPros cPanel & WHM and WP2 (WordPress Squared) Missing Authentication for Critical Function Vulnerability

Severity
critical
Aktiv ausgenutzt
aktiv ausgenutzt (KEV)
99.9 %
Kritisch — Modell sagt sehr hohe Ausnutzungs-Wahrscheinlichkeit in den nächsten 30 Tagen.
Veröffentlicht
2026-04-30 00:00 UTC
CWE-306

Weakness-Klassen (CWE)

  • CWE-306Base

    Missing Authentication for Critical Function

    The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.

    cwe.mitre.org →

Beschreibung

WebPros cPanel & WHM (WebHost Manager) und WP2 (WordPress Squared) enthalten eine Authentifizierungs-Umgehung im Login-Ablauf, die es nicht authentifizierten Remote-Angreifern ermöglicht, sich unbefugten Zugriff auf das Kontrollpanel zu verschaffen.

Quelle: CISA_KEV

Öffentliche Exploit-Referenzen

Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.

Quellen & Referenzen

Verknüpfte Empfehlungen