Μια κρίσιμη ευπάθεια ασφαλείας, που επηρεάζει το LiteSpeed User-End cPanel Plugin, βρίσκεται υπό ενεργή εκμετάλλευση. Η ευπάθεια παρακολουθείται ως CVE-2026-48172 και έχει λάβει τη μέγιστη βαθμολογία CVSS 10.

Το κενό ασφαλείας σχετίζεται με λανθασμένη ανάθεση δικαιωμάτων, τα οποία θα μπορούσε να εκμεταλλευτεί ένας εισβολέας για να εκτελέσει αυθαίρετα scripts με αυξημένα δικαιώματα. Οποιοσδήποτε cPanel χρήστης (ή ένας επιτιθέμενος που έχει πρόσβαση σε έναν λογαριασμό) μπορεί να εκμεταλλευτεί το lsws.redisAble function ώστε να εκτελέσει scripts ως root.
Δείτε επίσης: WordPress: Νέα σοβαρή ευπάθεια στο LiteSpeed Cache plugin
LiteSpeed cPanel Plugin: Ποιες εκδόσεις επηρεάζονται και διόρθωση
– Επηρεάζονται οι εκδόσεις LiteSpeed User-End cPanel Plugin από 2.3 έως 2.4.4.
– Η αρχική διόρθωση αναφέρεται στην 2.4.5.
– Μετά από πρόσθετο security review, προτείνεται αναβάθμιση στο LiteSpeed WHM Plugin 5.3.1.0 που περιλαμβάνει cPanel plugin v2.4.7 ή νεότερο.
Γιατί η ευπάθεια είναι τόσο επικίνδυνη ειδικά για shared hosting
Σε περιβάλλον shared hosting, ένας «απλός» cPanel χρήστης αντιστοιχεί σε client/tenant. Αν μια ευπάθεια επιτρέπει άλμα από αυτό το επίπεδο σε root στο underlying server, τότε θεωρητικά μπορεί να οδηγήσει σε:
– πλήρη έλεγχο του host,
– πρόσβαση σε αρχεία/βάσεις άλλων πελατών,
– εγκατάσταση backdoors ή webshells,
– ransomware σε ολόκληρο node.
Δείτε επίσης: Κρίσιμη ευπάθεια authentication στο cPanel – Update now

Πώς να ελέγξεις γρήγορα για ίχνη (IoC) στα logs
Οι διαθέσιμες οδηγίες περιλαμβάνουν ένα πρακτικό grep που ψάχνει για calls της ύποπτης λειτουργίας στα cPanel logs:
grep -rE “cpanel_jsonapi_func=redisAble” /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null
– Αν δεν επιστρέψει αποτέλεσμα, δεν φαίνεται προσπάθεια εκμετάλλευσης με αυτό το μοτίβο.
– Αν επιστρέψει γραμμές, θεωρήστε ότι υπήρξε τουλάχιστον probing (και δυνητικά εκμετάλλευση). Καταγράψτε timestamps/χρήστες/IPs και ξεκινήστε incident response.
Τι να κάνεις τώρα (mitigation)
1) Αναβάθμιση: στόχευσε στο LiteSpeed WHM Plugin 5.3.1.0 (bundled cPanel plugin 2.4.7+).
2) Αν δεν μπορείς να κάνεις patch άμεσα: αφαίρεσε το user-end plugin (μειώνεις attack surface). Ενδεικτικά έχει δημοσιευθεί command τύπου:
/usr/local/lsws/admin/misc/lscmctl cpanelplugin –uninstall
3) Μετά το patch/uninstall, έλεγξε:
– νέους χρήστες με sudo/root, αλλαγές σε SSH authorized_keys,
– cron persistence,
– αλλαγές σε file ownership/permissions,
– άγνωστα binaries/processes,
– webshells σε account directories.
Δείτε επίσης: LiteSpeed Cache WordPress: Νέα ευπάθεια επιτρέπει επιθέσεις XSS

Τι σημαίνει για Ελλάδα / επιχειρήσεις / admins / χρήστες
– Στην Ελλάδα υπάρχει μεγάλος αριθμός εταιρικών sites/e-shops σε shared hosting. Για hosting providers και MSPs, το περιστατικό είναι «υψηλής προτεραιότητας» γιατί ένα compromised cPanel account μπορεί να γίνει πλήρης παραβίαση server.
– Για επιχειρήσεις: αν φιλοξενείστε σε τρίτο πάροχο, ρωτήστε άμεσα αν έχει γίνει αναβάθμιση/αφαίρεση του plugin και αν έγινε έλεγχος logs.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
