CVE-2026-93029 : XSS stocké dans l'interface cPanel-WHM
Ce texte a été généré par l'intelligence artificielle (IA).Le NVD gère CVE-2026-93029 depuis le 2 octobre 2026 comme une vulnérabilité XSS stockée dans l'interface WHM Manage SSL Hosts de WebPros cPanel. Le score CVSS est de 9.0.
WebPros cPanel a été à plusieurs reprises signalé pour des problèmes de sécurité critiques ces derniers mois. Selon SecurityAffairs, CVE-2026-41940, un contournement d'authentification dans cPanel et WHM avec un score CVSS de 9.8, a été ajouté au catalogue des vulnérabilités connues exploitées par la CISA en avril 2026. En août 2026, la notification concernant CVE-2026-58048 a suivi, une vulnérabilité permettant aux utilisateurs authentifiés d'exécuter des commandes SQL avec des privilèges root. L'accumulation de problèmes critiques dans les produits WebPros souligne l'importance d'une surveillance continue des risques fournisseurs pour les opérateurs d'installations cPanel et WHM.
Conditions préalables: droits faibles et interaction utilisateur
État du patch: corrigé dans cPanel 11.138.0.11, 11.136.0.45, 11.134.0.61 et 11.110.0.148 (LTS) ainsi que WP Squared 11.138.1.13 (avis cPanel du 29 septembre 2026)
Classification technique
Selon le NVD, la vulnérabilité XSS stockée dans l'interface WHM Manage SSL Hosts permet l'exécution de code arbitraire. L'évaluation décrit une attaque basée sur le réseau nécessitant des droits faibles et une interaction utilisateur.
L'entrée CVSS publiée indique également un changement de portée et un impact élevé sur la confidentialité, l'intégrité et la disponibilité. Ces informations soutiennent un examen technique priorisé des instances cPanel et WHM déployées.
État des correctifs et priorisation
cPanel a corrigé CVE-2026-93029 avec la publication de sécurité du 29 septembre 2026 corrigé. La correction est incluse dans cPanel 11.138.0.11, 11.136.0.45, 11.134.0.61 et 11.110.0.148 (LTS) ainsi que WP Squared 11.138.1.13. Les versions inférieures à ces versions sont concernées.
Étapes recommandées :
Déterminer la branche et la version installées par instance cPanel et WP-Squared.
Mettre à jour prioritairement les instances sous les versions mentionnées.
Vérifier les comptes avec accès à l'interface WHM Manage SSL Hosts, car l'exploitation nécessite de faibles permissions.
La notation CVSS ne remplace pas l'examen de l'environnement respectif. Pour le classement, les permissions existantes, l'interaction utilisateur requise ainsi que l'état des patchs des installations cPanel et WHM concernées sont particulièrement pertinentes.
cPanel et WHM sont utilisés par de nombreux fournisseurs d'hébergement en Allemagne et en Autriche. Si l'exploitation de cette vulnérabilité réussit et que des données personnelles sont concernées, cela peut déclencher une obligation de notification auprès de l'autorité de protection des données compétente dans un délai de 72 heures conformément au RGPD (art. 33 RGPD). Les fournisseurs d'hébergement soumis à NIS-2 en Allemagne ainsi que ceux relevant de la NISG autrichienne devraient examiner spécifiquement la vulnérabilité de leur infrastructure.
LocateRisk : visibilité sur les systèmes cPanel et WHM accessibles publiquement.
Les installations cPanel et WHM peuvent être opérées sous des domaines clients et identifiées de manière externe. LocateRisk aide dans le contexte EASM à rendre visibles les systèmes accessibles publiquement et les logiciels utilisés. Cela permet de vérifier où les instances cPanel ou WHM sont accessibles sous ses propres domaines — y compris les sous-domaines oubliés ou les actifs cloud non centralisés.
La visibilité d'un système ne prouve pas automatiquement la vulnérabilité concrète d'une instance. L'évaluation de CVE-2026-93029 nécessite toujours un examen de l'état des patchs et de la configuration.
En complément, LocateRisk peut recueillir des indications C-VRM lorsque des vulnérabilités critiques sont connues chez des fournisseurs comme WebPros ou que leur niveau de sécurité change — comme le montre la récente accumulation de CVEs critiques dans cPanel. Pour ce CVE, la visibilité des propres systèmes accessibles publiquement relie à l'examen des informations du fabricant deux tâches distinctes : la collecte d'infrastructure potentiellement affectée et la priorisation organisationnelle de l'examen.
Suis-je concerné ?
Sont concernés cPanel/WHM et WP Squared dans les versions mentionnées ci-dessus ; la vulnérabilité est corrigée à partir des versions mentionnées. Ceux qui veulent savoir si cPanel/WHM ou WP Squared sont visibles dans leur infrastructure externe peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-93029 est une vulnérabilité Stored-XSS (CWE-79) dans l'interface WHM Manage SSL Hosts de WebPros cPanel. Elle permet, selon le NVD, l'exécution de code arbitraire et a été publiée le 2 octobre 2026. Le score CVSS est de 9.0.
Cette vulnérabilité concerne les installations de WebPros cPanel qui utilisent l'interface WHM Manage SSL Hosts. Une attaque nécessite une connexion réseau, des autorisations faibles et une interaction de l'utilisateur. Sont concernés les builds de cPanel inférieurs à 11.138.0.11, 11.136.0.45, 11.134.0.61 et 11.110.0.148 ainsi que WP Squared inférieur à 11.138.1.13.
Oui. cPanel a corrigé la vulnérabilité le 29 septembre 2026. Les builds corrigés sont 11.138.0.11, 11.136.0.45, 11.134.0.61 et 11.110.0.148 ; pour WP Squared, c'est le build 11.138.1.13.
Dernière mise à jour : 02.10.2026. Cet article est à des fins d'information générale et ne constitue pas des conseils juridiques, de sécurité ou d'action dans des cas particuliers. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; seule l'avis du fabricant lié est déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'intégralité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-93029
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.