Уязвимость в CWP позволяет злоумышленникам управлять системой без пароля

В Control Web Panel (CWP), популярной панели для управления хостингом, была выявлена уязвимость, позволяющая злоумышленникам запускать команды на сервере, зная только имя пользователя. Команда Fenrisk обнаружила уязвимость с идентификатором CVE-2025-70951, которая возникла на основе ранее известной ошибки CVE-2025-48703. Несмотря на исправление в некоторых модулях, проблема осталась в модуле addons, что позволяет выполнять команды без проверки подлинности. Злоумышленники могут отправить специальный запрос с именем пользователя и вредоносной командой, получая доступ к системе. Уязвимость затрагивает версии 0.9.8.1218, 0.9.8.1219 и 0.9.8.1222, а исправление было выпущено только в марте 2026 года, спустя несколько месяцев после обнаружения проблемы.

Понравилась статья? Поделиться с друзьями: