漏洞概述 LiteSpeed 的 cPanel 插件存在一个漏洞,允许用户通过 FTP 或 web shell 访问提升权限至 root。该漏洞正在被积极利用,对所有用户端插件版本(2.4.8 之前)构成风险。 影响范围 受影响版本:所有用户端插件版本在 2.4.8 之前。 受影响服务器:运行 CloudLinux/CageFS 的共享主机服务器。 修复方案 1. 升级插件: - 升级到 LiteSpeed WHM 插件 v5.3.2.1(捆绑了 cPanel 插件 v2.4.8 或更高版本)。 - 使用以下命令更新 WHM 插件: 2. 卸载插件(如果无法升级): - 使用以下命令卸载用户端插件: 3. 重新安装插件(更新 WHM 插件后): - 使用以下命令重新安装用户端插件并启用自动启动: 检测命令 使用以下命令检测服务器是否受到影响: 如果命令无输出,则服务器未受影响。 时间线 2026年5月31日:收到原始问题报告。 2026年5月31日:cPanel 推送了 命令用于用户端插件。 2026年6月1日:发布了 cPanel 插件 v2.4.8 和 WHM 插件 v5.3.2.1。 2026年6月1日:申请了 CVE 编号。 结论 感谢 Namecheap 报告原始问题,并感谢 cPanel 团队迅速采取行动防止进一步利用。建议所有用户立即更新 cPanel 插件。