cPanel ha distribuito una release di sicurezza mirata che chiude tre percorsi attraverso i confini fra account. Il pi� grave � tracciato come CVE-2026-58048 e vale 9,4 su CVSS 4.0: consente a un client di hosting gi� autenticato di eseguire SQL nel contesto amministrativo del database, scavalcando il confine di privilegio fra un account cPanel e l'identit� amministrativa del server. Sono interessate tutte le versioni supportate di cPanel e WHM, oltre a WP Squared.

Per arrivarci servono un account cPanel valido e l'accesso alla funzione MySQL/MariaDB. Da l�, secondo il fornitore, il titolare dell'account pu� eseguire comandi di database arbitrari con privilegi amministrativi completi. A seconda del sistema operativo e della configurazione del motore di database, aggiunge l'advisory, "questo pu� estendersi a una compromissione a livello di sistema operativo".

Il difetto sta nel processo di rinomina dei database: il record del CNA HackerOne indica che la modalit� SQL non viene preservata quando un database viene rinominato, e che per questo il codice finisce per essere eseguito nel contesto root. La documentazione di cPanel descrive un'operazione in pi� passaggi: il sistema crea un database sostitutivo, vi trasferisce i dati originali, ricrea i permessi e il codice memorizzato, poi rimuove il vecchio database e i permessi associati. In condizioni normali cPanel gestisce privilegi limitati al singolo database, che non richiedono accesso SUPER e non consentono modifiche globali, e la falla aggira proprio quei limiti.