Ne oldu?
Web hosting sunucularının büyük bölümünde kullanılan cPanel ve WHM yönetim yazılımında üç güvenlik açığı açıklandı. Açıkları Ali Mustafa adlı güvenlik araştırmacısı bildirdi; biri için ikinci bir araştırmacı da katkı verdi.
Üçünün de ortak yanı şu: hepsi sunucuda zaten hesabı olan bir kullanıcı tarafından kullanılabiliyor. Yani saldırganın dışarıdan sisteme girmesi gerekmiyor; sunucuda bir hosting hesabı satın almış olması yeterli.
- CVE-2026-87899 — Oturum açmış bir hesap sahibi, sunucuda root yetkisiyle kod çalıştırabiliyor
- CVE-2026-87900 — Oturum açmış bir cPanel kullanıcısı, başka hesapların veri tabanlarını değiştirebiliyor
- CVE-2026-68490 — Yerel bir kullanıcı, diğer hesapların takvim etkinliklerini ve kişilerini okuyabiliyor
Neden ciddi bir açık?
Üçünün içinde belirleyici olan birincisi.
Root yetkisi, sunucunun tamamı demek. O sunucuda barındırılan tüm sitelere, tüm veri tabanlarına, tüm e-postalara ve tüm dosyalara erişim anlamına gelir. Yalnızca saldırganın kendi hesabına değil.
Paylaşımlı hosting sunucularında onlarca, bazen yüzlerce ayrı müşteri aynı makinede barınır. Bu açık, bu müşterilerden herhangi birinin — ya da hesabı ele geçirilmiş herhangi bir müşterinin — makinedeki diğer herkesin verisine ulaşabilmesi demekti.
Şunu da net söyleyelim: açıkların aktif olarak istismar edildiğine dair bir bulgu paylaşılmadı ve 23 Eylül itibarıyla bilinen istismar edilen açıklar listesinde de yer almıyorlar. Yani ortada bir panik tablosu yok; ortada zamanında kapatılması gereken bir kapı var.
Sizi neden ilgilendiriyor?
Muhtemelen kurumunuzda cPanel'i kimse yönetmiyor. Sitenizi barındıran hosting sağlayıcınız yönetiyor.
Tam da bu yüzden ilgilendiriyor.
Paylaşımlı hosting kullanıyorsanız, sizin güvenliğiniz kendi sitenizin ne kadar iyi yazıldığıyla sınırlı değildir. Aynı sunucudaki en zayıf hesap, sizin de risk seviyenizi belirler.
Kendi sitenizin şifresi güçlü olabilir, eklentileriniz güncel olabilir. Yan taraftaki hesap ele geçirilir ve bu açık kullanılırsa, sizin siteniz de aynı makinede durduğu için etkilenir.
Bu, paylaşımlı hostingin kötü olduğu anlamına gelmez. Ucuz ve pratiktir. Ama neyi paylaştığınızı bilerek tercih edilmesi gereken bir modeldir.
Etkilenen ve düzeltilmiş sürümler
- Etkilenen: cPanel ve WHM sürüm 120 ve sonrası; WP Toolkit 6.11.2-10794 ve öncesi
- Düzeltilmiş: cPanel ve WHM 11.134.0.57, 11.136.0.41, 11.138.0.8 ve sonrası; WP Toolkit 6.11.3 ve sonrası
Güncelleme WHM arayüzünden veya komut satırından yapılabiliyor. İki bileşenin de ayrı ayrı güncellenmesi gerekiyor: cPanel'i güncellemek WP Toolkit'i güncellemiyor.
Bugün ne yapmalısınız?
Sunucuyu kendiniz yönetiyorsanız:
- cPanel ve WHM sürümünüzü kontrol edin; yukarıdaki düzeltilmiş sürümlerin altındaysanız güncelleyin.
- WP Toolkit sürümünü ayrıca kontrol edin ve 6.11.3 veya üstüne çıkarın.
- Güncelleme sonrası sunucuyu birkaç saat izleyin ve barındırdığınız sitelerin çalıştığını doğrulayın.
Hosting hizmeti satın alıyorsanız — çoğu kurum bu durumda:
- Sağlayıcınıza tek bir soru sorun: "Eylül 2026'da açıklanan cPanel açıkları için sunucularınızı güncellediniz mi?" Cevap net bir "evet" değilse, ne zaman güncelleneceğini sorun.
- Sitenizin paylaşımlı bir sunucuda mı yoksa size ayrılmış bir kaynakta mı çalıştığını öğrenin. Çoğu kurum bunu bilmiyor.
- Bu tür duyurularda sağlayıcınızın sizi bilgilendirip bilgilendirmediğine bakın. Bilgilendirmiyorsa, bu da bir veri.
Asıl mesele
Bu olayda dikkat çeken şey açığın kendisi değil, açığın nerede durduğu.
Kurumunuzun güvenlik yatırımı genellikle kendi sistemlerine yapılır: güvenlik duvarı, yedekleme, eğitim. Oysa web siteniz, e-postanız ve müşteri verinizin bir kısmı sizin yönetmediğiniz bir makinede duruyor olabilir. O makinenin ne zaman güncellendiğine, kimlerle paylaşıldığına ve bir sorun çıktığında size haber verilip verilmeyeceğine dair bir göreviniz yok — ama bir riskiniz var.
Bu farkı kapatmanın yolu daha çok ürün almak değil. Sağlayıcınıza doğru soruyu sormak ve cevabı yazılı almak.