8 Ekim 2026 tarihinde cPanel içerisindeki WP Toolkit servisinde CVE-2026-93699 kodlu Yüksek ödem dereceli bir güvenlik açığını ve beraberinde hızlı bir şekilde uygulayabileceğiniz güvenlik yamasını duyurdu.
Açık neye izin veriyor?
cPanel’in açıklamasına göre açık, bir alan adının sahibi olan kullanıcının sunucudaki başka herhangi bir kullanıcı olarak keyfi kod çalıştırmasına izin veriyor. Paylaşımlı sunucularda bu, tek bir hesaba giren birinin diğer hesaplara geçebilmesi anlamına geliyor.
Tabii ki bu durumun gerçekleşebilmesi için öncelikle güvenlik zaafiyeti olan bir cPanel hesabının veya parolası kırılmış bir cPanel hesabının bir saldırganın eline geçmesi gerekmektedir. Ancak, işlemlerin nasıl yapıldığı ile ilgili paylaşılmış bir exploit ve daha detaylı bir açıklama paylaşılmamış.
Etkilenen sürümler ve kullanıcı kitlesi
WP Toolkit kullanan cPanel sunucularında eğer sürüm v6.11.3 veya ve önceki sürümler bu güvenlik açığından etkileniyor. cPanel ve beraberinde WP Toolkit kullanan kullanıcıların bu güvenlik yamasını uygulamasını tavsiye ederiz. Eğer son kullanıcı (bir paylaşımlı hosting hizmeti sahibi) iseniz bu konuda sizin için sunucu hizmetinizi aldığınız firmanız sunucu genelinde işlemi zaten uygulamış veya uygulayacak olabilir.
Eylem
cPanel’in kendi web sitesinde de belirttiği üzere aşağıdaki komut satırını sunucunuzda uygulamanız yamalı versiyona yükseltme yapacaktır.
bash <(curl https://wp-toolkit.plesk.com/cPanel/installer.sh || wget -O - https://wp-toolkit.plesk.com/cPanel/installer.sh) --version 6.11.4