O que fazer

Afeta
WP Toolkit 6.11.2 ou anterior
Quem faz
Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
Ação
Atualizar o WP Toolkit para a 6.11.3 ou superior
PrazoVPS e Cloud
Imediatamente (desde 22/09)Se ainda não atualizou o servidor, atualize agora.
Exploração
Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
  1. Atualize o WP Toolkit para a 6.11.3 ou superior, em WHM › WP Toolkit.
Ficou com dúvida?Falar com o suporte

O que aconteceu

Resumo automáticoComo funciona

A WebPros publicou uma correção para a vulnerabilidade CVE-2026-87900, de gravidade crítica (CVSS 9.4), no WP Toolkit do cPanel & WHM. A falha está no tratamento dos comandos de criação de banco de dados e pode permitir que um usuário autenticado do cPanel altere bancos de dados de outras contas do mesmo servidor. São afetadas as versões 6.11.2-10794 e anteriores, e a correção está na versão 6.11.3 ou posterior. O fornecedor estima baixa probabilidade de exploração (EPSS abaixo de 1%).

Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A security issue was found in the handling of database-creation commands in WP Toolkit. Successful exploitation can lead to an authenticated cPanel user being able to perform database modifications in other accounts.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net

Título original e fonte

ENSecurity: CVE-2026-87900 Vulnerability in WP Toolkit Database Creation - September 22, 2026

Aviso original em support.cpanel.net

Versões

Afetadas
6.11.2-10794 and older
Corrigida em
6.11.3

CVEs 1

Vetor CVSS 9,4: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

O que são esses termos?
CVE
Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
CVSS
Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
Exploração
Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
Prazo
Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.