cPanel und WP2: Authentication-Bypass gibt unautorisierten Zugriff auf Tausende Server

Markus Seyfferth
Autor Dr. Web
2 Min. Lesezeit
cPanel und WP2: Authentication-Bypass gibt unautorisierten Zugriff auf Tausende Server

„Nur mit gültigem Login“ – das klingt nach einer sicheren Grundlage. Für alle, die cPanel, WHM oder WP2 einsetzen, gilt das gerade nicht mehr. Eine kritische Authentication-Bypass-Lücke erlaubt es, die gesamte Login-Strecke zu überspringen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Das Wichtigste in Kürze

  • WebPros cPanel & WHM und WP2 (WordPress Squared) enthalten einen Authentication Bypass in der Login-Strecke
  • Unauthentifizierte Angreifer aus dem Internet können vollen Control-Panel-Zugriff erlangen
  • Die Schwachstelle steht im CISA Known Exploited Vulnerabilities Catalog
  • Patch ist verfügbar und sollte sofort über das Update-System von cPanel eingespielt werden

Warum diese Lücke besonders gefährlich ist

Geöffnete Holztür mit Schild
cPanel-Sicherheitslücke ermöglicht Vollzugriff auf DNS, E-Mail, Datenbanken, FTP und WordPress ohne Authentifizierung

cPanel ist das meistgenutzte Webhosting-Control-Panel weltweit. Wer cPanel administriert, verwaltet DNS-Einträge, E-Mail-Accounts, Datenbankzugriffe, FTP-Zugänge und – bei WP2 – WordPress-Instanzen auf derselben Oberfläche. Ein Authentication-Bypass bedeutet: Vollzugriff auf alle diese Funktionen, ohne jemals ein Passwort eingegeben zu haben.

Für Hosting-Unternehmen und WordPress-Agenturen, die mandantenfähige cPanel-Installationen betreiben, ist das eine der kritischsten Kategorien von Lücken. Alle Kunden auf einem betroffenen Server sind exponiert. Der WordPress-Hosting-Vergleich auf Dr. Web zeigt, welche Anbieter welche Sicherheitsmechanismen im Standard mitliefern.

Authentication Bypass auf cPanel-Ebene bedeutet: Jeder, der die URL kennt, kommt rein. Das ist keine theoretische Lücke, das ist ein offenes Tor. Patchen, jetzt.“

— Michael Dobler, Herausgeber Dr. Web

Sofortmaßnahmen: Was zu tun ist

Messingschloss mit Kette und orangefarbenem Silikonarmband, bedruckt mit
cPanel-Patch über das Update-System verfügbar. Auto-Update-Server haben die neue Version bereits erhalten. Manuelle Installation erfordert manuellen Update-Anstoß

Der Patch ist über das cPanel-eigene Update-System verfügbar. Für Server mit aktiviertem Auto-Update sollte die neue Version bereits eingespielt worden sein – prüfen Sie die aktuelle Version unter WHM → cPanel/WHM Updates. Manuelle Installationen erfordern einen manuellen Update-Anstoß.

Hosting-Anbieter mit Managed-cPanel-Paketen sollten Kunden proaktiv über den Status informieren. Als weitere Maßnahme empfiehlt sich das Aktivieren von Zwei-Faktor-Authentifizierung für alle cPanel-Accounts sowie die Überprüfung der Zugriffsprotokolle auf ungewöhnliche Login-Muster der letzten 72 Stunden. Die offizielle cPanel-Sicherheitsmitteilung enthält alle technischen Details.

Mehr #cPanel News
Mehr zu WordPress-Sicherheit

Mehr Newshunger?

Silbernes Vorhängeschloss mit Keks-Schlüssel und WordPress-Logo auf weißem Grund
WordPress-Hosting-Anbieter im Vergleich 2026: Test zu Sicherheit und Performance sowie Überblick über KI-Modelle und Cybersecurity
4,2 12 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?

Markus Seyfferth
Autor
ist seit 2019 geschäftsführender Gesellschafter von Dr. Web. Er verantwortet die redaktionelle Ausrichtung des Dr. Web Magazins und bringt seine Expertise in den Bereichen Webdesign, Webentwicklung, WordPress, SEO sowie Online Marketing ein. Zudem verfasst er regelmäßig Fachartikel, um sein Wissen und seine Erfahrungen zu teilen und anderen im Online Marketing weiterzuhelfen.
727 Artikel veröffentlicht
Alle Artikel

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Newsletter

Mehr solcher Artikel?
Jetzt kostenlos abonnieren.

Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.

Einmal pro Woche, kein täglicher Spam
Jederzeit mit einem Klick abmeldbar
DSGVO-konform via Brevo