CVE-2026-93698 et CVE-2026-93697 : mises à jour de sécurité pour cPanel et WP Squared
Ce texte a été généré par l'intelligence artificielle (IA).Des mises à jour de sécurité pour deux vulnérabilités évaluées comme critiques sont disponibles pour cPanel et WP Squared. CVE-2026-93698 affecte le Multilang-Adminbin dans cPanel et a un score CVSS de 9.9. CVE-2026-93697 affecte l'interface WHM „ Mass Modify Accounts “ et a un score CVSS de 9.0.
Les mises à jour de sécurité ont été fournies le 29 septembre 2026 Il est déclaré. La divulgation des deux CVEs a eu lieu le 2 octobre 2026. Aucune exploitation active n'a jusqu'à présent été documentée publiquement ; dans le catalogue KEV de la CISA, CVE-2026-93698 n'est pas classé. Les organisations devraient donc d'abord déterminer quelles instances de cPanel et WP-Squared sont affectées et si les builds minimaux requis ont été installés.
Selon l'avis de sécurité de cPanel concernant CVE-2026-93698, une validation insuffisante dans le Multilang-Adminbin peut permettre l'exécution de commandes arbitraires.
CVE-2026-93697 est une vulnérabilité XSS persistante dans la fonction WHM „ Mass Modify Accounts “. Elle peut permettre l'exécution de codes arbitraires dans l'interface affectée. Un interaction utilisateur est requise pour cette vulnérabilité.
Produits affectés et builds minimaux fournis
Les versions de cPanel concernées sont celles antérieures aux versions minimales suivantes :
Branche cPanel 138 : 11.138.0.11
Branche cPanel 136 : 11.136.0.45
Branche cPanel 134 : 11.134.0.61
Branche cPanel 110 LTS : 11.110.0.148
Pour WP Squared sur la branche 138, la version minimale est 11.138.1.13 .
Les versions cPanel prévues sont documentées dans les changelogs associés : Branche 138, Branche 136, Branche 134 et Branche 110 LTS. Le correctif pour WP Squared est répertorié dans le changelog de WP-Squared.
Vérifier le statut du correctif par priorité
Les mises à jour de sécurité étaient disponibles avant la divulgation des CVEs. Par conséquent, la vérification du statut du correctif est prioritaire pour le traitement opérationnel.
Une priorisation solide inclut notamment :
Recenser les instances cPanel et WP-Squared en cours.
Déterminer la branche et la version installées par instance.
Identifier les systèmes qui sont encore en dessous des versions minimales fournies.
Attribuer les interfaces de gestion cPanel et WHM accessibles depuis l'extérieur aux équipes responsables.
Prioriser et mettre à jour les systèmes concernés.
Vérifier les comptes avec des droits administratifs faibles dans le contexte des fonctions concernées.
CVE-2026-93698 et CVE-2026-93697 doivent être évalués séparément. La première vulnérabilité concerne le Multilang-Adminbin et ne nécessite pas d'interaction utilisateur. La seconde vulnérabilité concerne la fonction WHM pour le traitement en masse des comptes et nécessite une interaction utilisateur.
Les opérateurs soumis à la directive NIS-2 en Allemagne et en Autriche qui utilisent une infrastructure basée sur cPanel doivent documenter l'examen et la mise en œuvre des mises à jour dans le cadre de leurs obligations de gestion des correctifs. Pour les organisations en Suisse, la loi révisée sur la sécurité des informations (ISG) exige une notification à l'Office fédéral de la cybersécurité (BACS). En cas de soupçon de compromission des systèmes concernés en lien avec des données personnelles de citoyens de l'UE, l'obligation de notification au titre de l'art. 33 du RGPD s'applique avec un délai de 72 heures.
Visibilité des systèmes cPanel et WHM accessibles depuis l'extérieur
Pour le traitement, le statut du correctif n'est pas le seul élément pertinent. Tout aussi important est de savoir quels systèmes cPanel et WHM sont accessibles publiquement sous leurs propres noms de domaine et qui est responsable des mises à jour.
LocateRisk aide dans la gestion de la surface d'attaque externe à rendre visibles les systèmes et les logiciels accessibles publiquement. Cela peut soutenir l'attribution des interfaces cPanel et WHM aux responsabilités. LocateRisk ne reconnaît pas nécessairement la version vulnérable concrète ; la confirmation technique du statut du correctif reste une tâche des équipes responsables.
En complément, la gestion continue des risques fournisseurs peut intégrer les notifications de sécurité des fournisseurs de technologie dans l'évaluation des fournisseurs. Dans ce cas, deux voies d'examen sont liées : la visibilité des systèmes cPanel et WHM accessibles publiquement ainsi que l'évaluation de la dépendance aux produits du fournisseur.
Suis-je concerné ?
Les versions concernées sont webpros cpanel et WP Squared dans les versions mentionnées ci-dessus ; les versions corrigées respectives sont disponibles dans le tableau ci-dessus. Ceux qui souhaitent savoir si webpros cpanel et WP Squared sont visibles dans leur infrastructure accessible publiquement peuvent le faire en Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-93698, résultant d'une validation insuffisante dans le Multilang-Adminbin, permet l'exécution de commandes arbitraires – sans interaction utilisateur. CVE-2026-93697 est une vulnérabilité XSS stockée dans la fonction „ Mass Modify Accounts “ de WHM, permettant l'exécution de code arbitraire, mais nécessitant une interaction utilisateur. Les deux vulnérabilités sont évaluées comme critiques (CVSS 9.9 et 9.0).
Cela concerne toutes les instances cPanel en dessous des versions 11.138.0.11 (branche 138), 11.136.0.45 (branche 136), 11.134.0.61 (branche 134) et 11.110.0.148 (branche 110 LTS). Pour WP Squared sur la branche 138, la version 11.138.1.13 corrige les vulnérabilités. Les mises à jour ont été fournies le 29 septembre 2026.
Jusqu'à la divulgation le 2 octobre 2026, aucune exploitation active n'a été documentée publiquement ; CVE-2026-93698 n'est pas listé dans le catalogue KEV de la CISA. Le manque de pression d'exploitation ne change rien à l'urgence : le score CVSS de 9,9 pour CVE-2026-93698 et la possibilité d'exécuter des commandes arbitraires sans interaction de l'utilisateur justifient un traitement prioritaire.
Dernière mise à jour : 02.10.2026. Cet article est à des fins d'information générale et ne constitue pas des conseils juridiques, de sécurité ou d'action dans des cas particuliers. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; seule l'avis du fabricant lié est déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'intégralité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-93698
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.