cPanel & WHM: WP Toolkit corrige falha crítica na criação de bancos de dados (CVE-2026-87900)
O que fazer
- Afeta
- WP Toolkit 6.11.2 ou anterior
- Quem faz
- Hospedagem e revenda: nada a fazer, a Rapid Cloud atualiza o servidorVPS e Cloud: você atualiza o servidor
- Ação
- Atualizar o WP Toolkit para a 6.11.3 ou superior
- PrazoVPS e Cloud
- Imediatamente (desde 22/09)Se ainda não atualizou o servidor, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Tenho VPS ou Cloud: como atualizar
- Atualize o WP Toolkit para a 6.11.3 ou superior, em WHM › WP Toolkit.
Ficou com dúvida?Falar com o suporte
O que aconteceu
A WebPros publicou uma correção para a vulnerabilidade CVE-2026-87900, de gravidade crítica (CVSS 9.4), no WP Toolkit do cPanel & WHM. A falha está no tratamento dos comandos de criação de banco de dados e pode permitir que um usuário autenticado do cPanel altere bancos de dados de outras contas do mesmo servidor. São afetadas as versões 6.11.2-10794 e anteriores, e a correção está na versão 6.11.3 ou posterior. O fornecedor estima baixa probabilidade de exploração (EPSS abaixo de 1%).
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
A security issue was found in the handling of database-creation commands in WP Toolkit. Successful exploitation can lead to an authenticated cPanel user being able to perform database modifications in other accounts.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net
Título original e fonte
ENSecurity: CVE-2026-87900 Vulnerability in WP Toolkit Database Creation - September 22, 2026
Versões
- Afetadas
- 6.11.2-10794 and older
- Corrigida em
- 6.11.3
CVEs 1
Vetor CVSS 9,4: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.