CVE-2026-93029: Stored XSS im cPanel-WHM-Interface
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Die NVD führt CVE-2026-93029 seit dem 2. Oktober 2026 als Stored-XSS-Schwachstelle in der WHM-Oberfläche Manage SSL Hosts von WebPros cPanel. Der CVSS-Score beträgt 9.0.
WebPros cPanel ist in den vergangenen Monaten wiederholt durch kritische Sicherheitsbefunde aufgefallen. Laut SecurityAffairs wurde CVE-2026-41940, ein Authentication-Bypass in cPanel und WHM mit einem CVSS-Score von 9.8, im April 2026 von der CISA als aktiv ausgenutzt in den Known-Exploited-Vulnerabilities-Katalog aufgenommen. Im August 2026 folgte die Meldung zu CVE-2026-58048, einer Schwachstelle, die authentifizierten Nutzern die Ausführung von SQL-Befehlen mit Root-Rechten ermöglichte. Die Häufung kritischer Befunde bei WebPros-Produkten unterstreicht die Bedeutung eines kontinuierlichen Vendor-Risk-Monitorings für Betreiber von cPanel- und WHM-Installationen.
Voraussetzungen: niedrige Berechtigungen und Nutzerinteraktion
Patchstatus: behoben in cPanel 11.138.0.11, 11.136.0.45, 11.134.0.61 und 11.110.0.148 (LTS) sowie WP Squared 11.138.1.13 (cPanel-Advisory vom 29. September 2026)
Technische Einordnung
Laut NVD ermöglicht die Stored-XSS-Schwachstelle in der WHM-Oberfläche Manage SSL Hosts die Ausführung beliebigen Codes. Die Bewertung beschreibt einen netzwerkbasierten Angriff, für den niedrige Berechtigungen und eine Nutzerinteraktion erforderlich sind.
Der veröffentlichte CVSS-Eintrag weist zudem einen Scope-Wechsel sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Diese Angaben unterstützen eine priorisierte technische Prüfung der eingesetzten cPanel- und WHM-Instanzen.
Patchstatus und Priorisierung
cPanel hat CVE-2026-93029 mit dem Sicherheitsrelease vom 29. September 2026 behoben. Die Korrektur steckt in cPanel 11.138.0.11, 11.136.0.45, 11.134.0.61 und 11.110.0.148 (LTS) sowie WP Squared 11.138.1.13. Betroffen sind die Builds unterhalb dieser Stände.
Empfohlene Schritte:
Installierten Branch und Build je cPanel- und WP-Squared-Instanz feststellen.
Instanzen unterhalb der genannten Builds priorisiert aktualisieren.
Konten mit Zugriff auf die WHM-Oberfläche Manage SSL Hosts prüfen, da die Ausnutzung niedrige Berechtigungen voraussetzt.
Die CVSS-Bewertung ersetzt keine Prüfung der jeweiligen Umgebung. Für die Einordnung sind insbesondere die vorhandenen Berechtigungen, die erforderliche Nutzerinteraktion sowie der Patchstatus der betroffenen cPanel- und WHM-Installationen relevant.
cPanel und WHM werden von zahlreichen deutschen und österreichischen Hosting-Anbietern eingesetzt. Gelingt die Ausnutzung dieser Schwachstelle und sind dabei personenbezogene Daten betroffen, kann dies unter der DSGVO eine Meldepflicht gegenüber der zuständigen Datenschutzbehörde innerhalb von 72 Stunden auslösen (Art. 33 DSGVO). NIS-2-pflichtige Hosting-Provider in Deutschland sowie Anbieter, die dem österreichischen NISG unterliegen, sollten die Verwundbarkeit ihrer Infrastruktur gezielt prüfen.
LocateRisk: Sichtbarkeit für öffentlich erreichbare cPanel- und WHM-Systeme
cPanel- und WHM-Installationen können unter Kundendomains betrieben und extern identifiziert werden. LocateRisk unterstützt im EASM-Kontext dabei, öffentlich erreichbare Systeme und eingesetzte Software sichtbar zu machen. Dadurch lässt sich prüfen, wo cPanel- oder WHM-Instanzen unter eigenen Domains erreichbar sind — einschließlich vergessener Subdomains oder nicht zentral erfasster Cloud-Assets.
Die Sichtbarkeit eines Systems belegt nicht automatisch die konkrete Verwundbarkeit einer Instanz. Die Bewertung von CVE-2026-93029 erfordert weiterhin eine Prüfung von Patchstatus und Konfiguration.
Ergänzend kann LocateRisk C-VRM Hinweise erfassen, wenn bei Anbietern wie WebPros kritische Schwachstellen bekannt werden oder sich deren Sicherheitsniveau verändert — wie die jüngste Häufung kritischer CVEs bei cPanel zeigt. Für diese CVE verbindet die Sichtbarkeit eigener öffentlich erreichbarer Systeme mit der Prüfung von Herstellerinformationen zwei getrennte Aufgaben: die Erfassung potenziell betroffener Infrastruktur und die organisatorische Priorisierung der Prüfung.
Bin ich betroffen?
Betroffen sind cPanel/WHM und WP Squared in den oben genannten Versionen; behoben ist die Schwachstelle ab den genannten Builds. Wer wissen will, ob cPanel/WHM oder WP Squared in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-93029 ist eine Stored-XSS-Schwachstelle (CWE-79) in der WHM-Oberfläche Manage SSL Hosts von WebPros cPanel. Sie ermöglicht laut NVD die Ausführung beliebigen Codes und wurde am 2. Oktober 2026 veröffentlicht. Der CVSS-Score beträgt 9.0.
Betroffen sind Installationen von WebPros cPanel, die das WHM-Interface Manage SSL Hosts nutzen. Ein Angriff setzt eine Netzwerkverbindung, niedrige Berechtigungen und eine Nutzerinteraktion voraus. Betroffen sind cPanel-Builds unterhalb von 11.138.0.11, 11.136.0.45, 11.134.0.61 und 11.110.0.148 sowie WP Squared unterhalb von 11.138.1.13.
Ja. cPanel hat die Schwachstelle am 29. September 2026 behoben. Die korrigierten Builds sind 11.138.0.11, 11.136.0.45, 11.134.0.61 und 11.110.0.148; für WP Squared ist es Build 11.138.1.13.
Stand: 02.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-93029
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.