CVE-2026-93698 und CVE-2026-93697: Sicherheitsupdates für cPanel und WP Squared
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Für cPanel und WP Squared sind Sicherheitsupdates für zwei kritisch bewertete Schwachstellen verfügbar. CVE-2026-93698 betrifft die Multilang-Adminbin in cPanel und hat einen CVSS-Score von 9.9. CVE-2026-93697 betrifft die WHM-Oberfläche „Mass Modify Accounts“ und hat einen CVSS-Score von 9.0.
Die Sicherheitsupdates wurden am 29. September 2026 bereitgestellt. Die Offenlegung der beiden CVEs erfolgte am 2. Oktober 2026. Eine aktive Ausnutzung ist bislang nicht öffentlich dokumentiert; im KEV-Katalog der CISA ist CVE-2026-93698 nicht gelistet. Organisationen sollten deshalb zunächst feststellen, welche cPanel- und WP-Squared-Instanzen betroffen sind und ob die vorgesehenen Mindest-Builds installiert wurden.
Laut dem cPanel Security Advisory zu CVE-2026-93698 kann eine unzureichende Validierung in der Multilang-Adminbin die Ausführung beliebiger Befehle ermöglichen.
CVE-2026-93697 ist eine Stored-XSS-Schwachstelle in der WHM-Funktion „Mass Modify Accounts“. Sie kann die Ausführung beliebigen Codes in der betroffenen Oberfläche ermöglichen. Für diese Schwachstelle ist Nutzerinteraktion erforderlich.
Betroffene Produkte und bereitgestellte Mindest-Builds
Betroffen sind cPanel-Versionen vor den folgenden Mindest-Builds:
cPanel Branch 138: 11.138.0.11
cPanel Branch 136: 11.136.0.45
cPanel Branch 134: 11.134.0.61
cPanel Branch 110 LTS: 11.110.0.148
Für WP Squared auf Branch 138 steht der Mindest-Build 11.138.1.13 bereit.
Die vorgesehenen cPanel-Builds sind in den zugehörigen Changelogs dokumentiert: Branch 138, Branch 136, Branch 134 und Branch 110 LTS. Der Fix für WP Squared ist im WP-Squared-Changelog aufgeführt.
Patchstatus priorisiert prüfen
Die Sicherheitsupdates waren vor der Offenlegung der CVEs verfügbar. Für die operative Bearbeitung steht daher die Prüfung des Patchstatus im Vordergrund.
Eine belastbare Priorisierung umfasst insbesondere:
cPanel- und WP-Squared-Instanzen im Bestand erfassen.
Den installierten Branch und Build je Instanz feststellen.
Systeme identifizieren, die noch unterhalb der bereitgestellten Mindest-Builds liegen.
Extern erreichbare cPanel- und WHM-Verwaltungsoberflächen den zuständigen Teams zuordnen.
Betroffene Systeme priorisieren und aktualisieren.
Konten mit geringen administrativen Berechtigungen im Kontext der betroffenen Funktionen prüfen.
CVE-2026-93698 und CVE-2026-93697 sollten getrennt bewertet werden. Die erste Schwachstelle betrifft die Multilang-Adminbin und erfordert keine Nutzerinteraktion. Die zweite Schwachstelle betrifft die WHM-Funktion zur Massenbearbeitung von Accounts und setzt Nutzerinteraktion voraus.
NIS-2-pflichtige Betreiber in Deutschland und Österreich, die cPanel-basierte Infrastruktur einsetzen, sollten die Prüfung und Umsetzung der Updates im Rahmen ihrer Patch-Management-Pflichten dokumentieren. Für Organisationen in der Schweiz gilt das revidierte Informationssicherheitsgesetz (ISG) mit Meldepflicht ans Bundesamt für Cybersicherheit (BACS). Bestehen Anhaltspunkte für eine Kompromittierung betroffener Systeme mit Bezug zu personenbezogenen Daten von EU-Bürgerinnen und -Bürgern, greift zudem die Meldepflicht nach Art. 33 DSGVO mit einer Frist von 72 Stunden.
Sichtbarkeit extern erreichbarer cPanel- und WHM-Systeme
Für die Bearbeitung ist nicht nur der Patchstatus relevant. Ebenso wichtig ist die Frage, welche cPanel- und WHM-Systeme unter eigenen Domains öffentlich erreichbar sind und wer für Updates verantwortlich ist.
LocateRisk unterstützt im External Attack Surface Management dabei, öffentlich erreichbare Systeme und eingesetzte Software sichtbar zu machen. Dies kann die Zuordnung von cPanel- und WHM-Oberflächen zu Verantwortlichkeiten unterstützen. LocateRisk erkennt dabei nicht zwingend die konkret verwundbare Version; die technische Bestätigung des Patchstatus bleibt eine Aufgabe der verantwortlichen Teams.
Ergänzend kann Continuous Vendor Risk Management sicherheitsrelevante Meldungen von Technologieanbietern in die Lieferantenbewertung einordnen. Für diesen Fall verbinden sich zwei Prüfpfade: die Sichtbarkeit eigener öffentlich erreichbarer cPanel- und WHM-Systeme sowie die Bewertung der Abhängigkeit von Produkten des Herstellers.
Bin ich betroffen?
Betroffen sind webpros cpanel und WP Squared in den oben genannten Versionen; die jeweils fehlerbereinigten Releases stehen in der Tabelle oben. Wer wissen will, ob webpros cpanel und WP Squared in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-93698 ermöglicht durch unzureichende Validierung in der Multilang-Adminbin die Ausführung beliebiger Befehle – ohne Nutzerinteraktion. CVE-2026-93697 ist eine Stored-XSS-Schwachstelle in der WHM-Funktion „Mass Modify Accounts“, die beliebige Codeausführung ermöglicht, jedoch Nutzerinteraktion voraussetzt. Beide Schwachstellen sind kritisch bewertet (CVSS 9.9 bzw. 9.0).
Betroffen sind alle cPanel-Instanzen unterhalb der Builds 11.138.0.11 (Branch 138), 11.136.0.45 (Branch 136), 11.134.0.61 (Branch 134) und 11.110.0.148 (Branch 110 LTS). Für WP Squared auf Branch 138 behebt Build 11.138.1.13 die Schwachstellen. Die Updates wurden am 29. September 2026 bereitgestellt.
Bis zur Offenlegung am 2. Oktober 2026 war keine aktive Ausnutzung öffentlich dokumentiert; im KEV-Katalog der CISA ist CVE-2026-93698 nicht gelistet. Der fehlende Exploitdruck ändert nichts an der Dringlichkeit: Der CVSS-Score von 9.9 für CVE-2026-93698 und die Möglichkeit zur Ausführung beliebiger Befehle ohne Nutzerinteraktion rechtfertigen eine prioritäre Behandlung.
Stand: 02.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-93698
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.