cPanel corrige tres vulnerabilidades críticas que permitían ejecución como root y acceso a bases de datos
cPanel lanzó versiones parche que eliminan una falla en CalDAV/CardDAV que permitía ejecutar código como root, otra en WP Toolkit que alteraba bases de datos ajenas y una tercera que exponía calendarios y contactos.

cPanel ha anunciado parches para tres vulnerabilidades descubiertas en su servicio CalDAV/CardDAV y en el plugin WP Toolkit. La primera, catalogada como CVE‑2026‑87899, permitía a cualquier cuenta de hosting autenticada ejecutar código con privilegios de root. La segunda, CVE‑2026‑87900, afectaba al WP Toolkit y daba la posibilidad de modificar bases de datos pertenecientes a otras cuentas. La tercera, CVE‑2026‑68490, exponía los eventos y contactos de calendario de cuentas distintas a un usuario local, aunque sin elevar privilegios.
Detalles de los parches
- CalDAV/CardDAV: corregido a partir de cPanel & WHM versión 11.134.0.57, 11.136.0.41 o 11.138.0.8. La actualización también ajusta los permisos de calendarios y contactos para cuentas existentes.
- WP Toolkit: la versión vulnerable 6.11.2‑10794 y anteriores se reemplaza por 6.11.3 o posterior mediante el script de instalación proporcionado por cPanel.
- WP Squared: versiones 11.138.1.11 o posteriores ya incluyen la corrección.
Para aplicar los cambios en cPanel & WHM, basta con ejecutar /usr/local/cpanel/scripts/upcp --force o usar la opción Home / cPanel / Upgrade to Latest Version en WHM. En entornos donde no es posible actualizar inmediatamente, cPanel no ofrece mitigaciones temporales.
El investigador que reportó las fallas, alias rz1027, ya había divulgado varias vulnerabilidades en cPanel y Plesk desde agosto. Las tres vulnerabilidades no estaban listadas en el catálogo de CISA al momento de la publicación.
Detalles del CVE‑2026‑87899 en el soporte de cPanel y parche para WP Toolkit (CVE‑2026‑87900) son los recursos oficiales para la actualización.
Impacto En servidores compartidos, cualquier cliente con acceso a su panel podía escalar a root o interferir con datos de otros usuarios, lo que compromete la integridad completa del host. La actualización es obligatoria para proveedores de hosting y para administradores que gestionen entornos cPanel en producción.
Queda por ver si la versión de WP Toolkit para Plesk presenta el mismo problema; cPanel no ha confirmado su alcance. Mientras tanto, la recomendación es aplicar los parches cuanto antes y revisar los logs en busca de actividad sospechosa previa a la actualización.


