LiteSpeed cPanel Plugin CVE-2026-48172 експлуатують для root-скриптів

LiteSpeed повідомила про активну експлуатацію CVE-2026-48172 у user-end cPanel plugin. Адміністраторам хостингу варто оновитися до WHM Plugin 5.3.1.0 або тимчасово прибрати плагін і перевірити логи cPanel.

LiteSpeed cPanel CVE-2026-48172 ризик root-скриптів

LiteSpeed виправила CVE-2026-48172, уразливість підвищення привілеїв у user-end cPanel plugin, яку вже експлуатують. Адміністраторам cPanel-серверів потрібно оновитися до WHM Plugin v5.3.1.0 / cPanel user-end plugin v2.4.7, а потім перевірити логи cPanel на виклик redisAble.

Ця помилка важлива через межу довіри у shared hosting. За даними LiteSpeed, будь-який cPanel-користувач, зокрема скомпрометований акаунт, міг використати lsws.redisAble для запуску довільних скриптів від root. Це вже не звичайний злам одного сайту: слабкий акаунт на хостингу може перетворитися на інцидент рівня сервера.

Для читачів Gridinsoft практичний ризик у подальшому зловживанні. Root-доступ на shared server може дати приховане malware, фішингові сторінки, SEO-спам або бекдор, який повертається після звичайного очищення сайту. Схожий серверний контекст ми вже розбирали у матеріалі про ризик RCE в NGINX rewrite rules.

Хто під ризиком?

Під ризиком адміністратори cPanel-серверів, де встановлено LiteSpeed user-end cPanel plugin. LiteSpeed уточнює, що сам WHM plugin не був уразливим, але проблемний user-end cPanel plugin постачається у складі WHM plugin releases.

Провайдерам shared hosting варто реагувати швидко, бо атакувальнику не потрібен акаунт адміністратора, якщо він уже контролює або реєструє cPanel-користувача на вразливому сервері. Власникам сайтів на managed hosting варто запитати провайдера, чи був встановлений цей плагін і чи завершена перевірка логів.

Версії та артефакти для перевірки

ЕлементСтатусЩо перевірити
cPanel user-end plugin v2.3 до v2.4.4ВразливіLiteSpeed повідомляє про ризик для цих версій і активну експлуатацію.
cPanel user-end plugin v2.4.5Початковий патчПостачальник каже, що оригінальну уразливість виправили тут.
WHM Plugin v5.3.1.0 з cPanel plugin v2.4.7Рекомендована версіяLiteSpeed радить встановити цю версію або новішу після додаткового hardening.
cpanel_jsonapi_func=redisAbleАртефакт експозиціїШукайте цей рядок у логах cPanel і перегляньте IP-адреси, якщо є збіги.
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstallТимчасове зниження ризикуВикористовуйте лише якщо негайне оновлення неможливе.

Що робити зараз

Спочатку оновіть LiteSpeed WHM plugin до v5.3.1.0 або новішої версії, щоб bundled user-end cPanel plugin став v2.4.7. LiteSpeed також повідомляє, що 19 травня 2026 року cPanel відправила uninstall command для user-end plugin, що зменшило експозицію на частині серверів.

Далі запустіть перевірку логів саме так, як радить постачальник:

grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null

Відсутність виводу є чистим результатом для цієї конкретної перевірки. Якщо команда щось показала, потрібен короткий incident review: перевірити IP-адреси, заблокувати неавторизовані джерела, переглянути системні логи за діями цих IP і перевірити сайти на нові скрипти, змінені web roots або persistence.

Якщо cPanel-акаунт уже виглядав підозріло, не обмежуйтеся зміною його пароля. Root execution path означає, що власник сервера має перевіряти систему з боку ОС, а не лише панель сайту.

FAQ

CVE-2026-48172 вже експлуатують?

Так. LiteSpeed прямо повідомляє про активну експлуатацію, тому відкриті сервери не варто залишати до планового обслуговування.

Чи вразливий LiteSpeed WHM plugin?

LiteSpeed каже, що сам WHM plugin не був уразливим. Ризик знаходиться в user-end cPanel plugin, який постачається разом із WHM plugin releases.

Яку версію потрібно встановити?

LiteSpeed рекомендує WHM Plugin v5.3.1.0, що містить cPanel user-end plugin v2.4.7, або новішу версію.

Що власнику сайту запитати у хостингу?

Запитайте, чи був встановлений LiteSpeed user-end cPanel plugin, чи вже розгорнуто v2.4.7 або новішу, і чи перевіряли логи на cpanel_jsonapi_func=redisAble.

Джерела

  1. LiteSpeed, “Security Update for LiteSpeed cPanel Plugin,” 21 травня 2026 року. Advisory
  2. LiteSpeed Technologies, “cPanel/WHM Plugin Release Log,” оновлено 21 травня 2026 року. Release log

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.