cPanel heeft een lek gedicht waar hostingbedrijven snel op moeten reageren. Een klant met een gewoon cPanel-account kon via de e-mailfunctie EmailTrack bestanden op de server aanmaken en daarna code uitvoeren als root, het hoogste beheerniveau. Op dat niveau houdt de scheiding tussen klanten op een gedeelde server op te bestaan. cPanel publiceerde het advies op 8 september, een dag later volgde het CVE-record met een score van 9,9 uit 10.

In Nederland is cPanel veel minder gangbaar dan in de rest van de wereld. Toch zitten er in onze eigen vergelijker drie hosts die het op hun gedeelde hosting gebruiken. In onze telling van augustus hadden we ze nog gemist.

Wat er mis was in EmailTrack

EmailTrack is het onderdeel van cPanel waarmee je nagaat of een verstuurde mail is aangekomen en welke route hij nam. In die functie zat een SQL-injectie: invoer werd niet goed gecontroleerd, waardoor iemand eigen opdrachten aan de database kon meegeven. Volgens het advies van cPanel kon een ingelogde accounthouder met e-mailrechten zo willekeurige bestanden op de server zetten. Het eindresultaat is code die als root draait.

Twee details maken dit ernstig. Een gewoon klantaccount is genoeg om te beginnen. En het lek zat in alle ondersteunde versies van cPanel en WHM, de beheerlaag waarmee hosts hun servers besturen. Het CVE-record rekent daarom met een lage drempel om te beginnen en met een aanval die buiten het eigen account uitbreekt. Vandaar die 9,9.

Wat het advies niet geeft, is een tijdelijke oplossing voor servers die nog niet kunnen updaten. Het zegt ook niet hoe je nagaat of een server al eerder is misbruikt. Updaten is de enige maatregel die cPanel noemt.

Drie hosts uit onze vergelijker draaien op cPanel

Wereldwijd draait 64,9 procent van de van buitenaf herkenbare servers op cPanel. In Nederland ligt dat anders, zo zagen we eerder in onze gids over cPanel, Plesk en DirectAdmin: de meeste hosts kozen voor DirectAdmin, Plesk of een zelfgebouwd paneel. Voor dit bericht hebben we het paneel van alle 24 hosts in onze database opnieuw nagelopen, nu ook bij de vier hosts waar we het in augustus niet konden vinden.

Eigen paneel 9 DirectAdmin 7 Plesk 5 cPanel 3
ControlepaneelAantal hostsWelke hosts
Eigen paneel9TransIP, Hostnet, Combell, one.com, Strato, Kinsta, Savvii, Hypernode, DreamHost
DirectAdmin7Antagonist, Vimexx, Versio, mijn.host, bHosted, Domeinwinkel, xYnta
Plesk5Yourhosting, Argeweb, Cloud86, Hosting.nl, Mijndomein
cPanel3Hoasted, Junda, Neostrada
Controlepaneel bij gedeelde hosting in onze database van 24 hosts, opgezocht bij de hosts zelf (stand 11 september 2026). xYnta levert naast DirectAdmin ook Plesk en telt hier mee bij DirectAdmin.

Drie hosts gebruiken cPanel voor hun gedeelde hosting. Hoasted geeft bij elk hostingaccount een cPanel-account en kan het ook op een maatwerk-VPS zetten. Junda stuurt je vanuit het eigen klantportaal door naar cPanel. En bij Neostrada beheer je in de meeste pakketten je mail en je back-ups in cPanel. DreamHost, de vierde host die in onze telling ontbrak, gebruikt een eigen paneel en zegt zelf dat cPanel er niet beschikbaar is.

Hier moeten we eerlijk zijn. In de gids schreven we dat cPanel bij geen enkele host in onze database het standaardpaneel is. Dat klopte voor de twintig hosts die we toen konden controleren, maar juist bij de vier ontbrekende zaten er drie op cPanel. We hebben de gids aangepast. Het blijft een kleine groep, één op de acht, maar voor klanten van die drie hosts is dit nieuws wel degelijk relevant.

Wat we niet weten, is of de servers van deze hosts al zijn bijgewerkt. Welk versienummer er draait, is van buitenaf niet te zien, en we gaan ook niet proberen dat te testen. Alle drie beheren ze hun gedeelde servers zelf, dus de update ligt bij hen. Staan de automatische updates van cPanel aan, dan komt de fix vanzelf binnen.

Sven Bakker
”Op gedeelde hosting ben je zo veilig als de langzaamste update van je host. Je kunt je eigen site perfect bijhouden en toch meegesleept worden door een buurman met een uitgelekt wachtwoord. Vraag je host dus gewoon of het gebeurd is. Een goede host vindt dat een normale vraag.”
Sven BakkerHoofdredacteur en hostingexpert bij Hostingdirectory.nl

Gedeelde hosting of eigen VPS: wie moet er iets doen?

Op gedeelde hosting hoef je zelf niets te installeren. Je kunt het ook niet: de update van cPanel en WHM draait op serverniveau, en daar heb je als klant geen toegang toe. Het risico zit voor jou vooral bij je buren. De aanvaller heeft een cPanel-account met e-mailrechten op dezelfde server nodig, en op een gedeelde server is dat elk ander klantaccount, of een account waarvan het wachtwoord ergens is uitgelekt. Heb je een pakket bij een van de drie hosts, dan is een kort mailtje aan de support genoeg: vraag of je server op een gepatchte build draait.

Met een eigen VPS met cPanel ligt het anders. Dan ben jij de beheerder, en dan is de update jouw taak. Dat geldt bijvoorbeeld voor een VPS met cPanel-image bij TransIP, en voor elke andere VPS waar je zelf cPanel op zet. cPanel noemt twee manieren. In WHM log je in als root en ga je naar Home, cPanel, Upgrade to Latest Version. Via SSH draai je als root het commando /usr/local/cpanel/scripts/upcp --force. Controleer daarna je versienummer tegen deze lijst:

VersielijnFix van 27 augustusFix van 8 september
11.11011.110.0.14111.110.0.143
11.13411.134.0.5311.134.0.55
11.13611.136.0.3711.136.0.39
11.13811.138.0.211.138.0.4
WP Squared11.138.1.711.138.1.9

Let op dat de fix per versielijn geldt. Check dus het exacte buildnummer binnen je eigen lijn, want een server op een oudere lijn kan recent bijgewerkt zijn en de fix toch missen. Een installatie die cPanel niet meer ondersteunt, krijgt deze fix helemaal niet.

Heb je geen zin in dit soort onderhoud, dan is dit misschien het moment om naar managed VPS-hosting te kijken, waarbij de host het bijwerken overneemt. Het verschil tussen de twee leggen we uit in shared hosting of een VPS. En verkoop je zelf hosting door via een resellerpakket op cPanel, dan zijn de accounts van jouw klanten precies het soort account waarmee dit lek begint. De update ligt ook dan bij degene die de server beheert, maar het is verstandig om het even na te vragen.

Het tweede root-lek in twee weken

Op 27 augustus dichtte cPanel al een lek met hetzelfde eindresultaat. Toen zat het in domain parking: een klantaccount dat extra domeinen mocht toevoegen, kon bestanden op de server zetten en uiteindelijk root worden. Dat lek kreeg het nummer CVE-2026-65643. De builds van 8 september liggen in elke versielijn hoger dan die van eind augustus, dus met de nieuwste build heb je beide fixes.

Is dit lek al misbruikt? Voor zover bekend niet. The Hacker News vond op 9 september geen publieke exploitcode en geen meldingen van aanvallen. In de lijst van actief misbruikte kwetsbaarheden die het Amerikaanse CISA bijhoudt, ontbraken op 10 september beide lekken van de afgelopen weken.

Toch zouden we er niet te gerust op zijn. Dezelfde CISA-lijst telt dit jaar al drie kwetsbaarheden rond cPanel. Twee zitten in de LiteSpeed-plug-in voor cPanel en werden in mei en juni toegevoegd. De derde is een authenticatielek in cPanel en WHM zelf, CVE-2026-41940, dat volgens CISA bij ransomware-aanvallen is gebruikt. cPanel bracht daarvoor op 28 april een update uit, en op 30 april stond het al op de lijst. Twee dagen. Eerlijk gezegd vinden we dat patroon zorgelijker dan dit ene lek.

Is DirectAdmin of Plesk dan veiliger?

Niet per se, denken we. Dit lek zit in de code van cPanel, dus klanten van hosts met DirectAdmin, Plesk of een eigen paneel hebben er niets mee te maken. Maar elk paneel krijgt beveiligingsupdates. Een groot marktaandeel maakt cPanel vooral een aantrekkelijker doelwit, en dat zegt nog weinig over hoe goed het gebouwd is. Voor jou telt vooral hoe snel je host bijwerkt en hoe goed hij klanten op één server van elkaar afschermt.

Daarom zouden we niet overstappen alleen omdat je host cPanel draait. Merk je dat je host traag of vaag reageert op een vraag over dit lek, dan is dat wel een signaal. Hoe verhuizen zonder gedoe gaat, lees je in hosting overstappen, en in onze vergelijker zie je alle hosts naast elkaar. De verdeling van controlepanelen houden we bij op onze pagina met hostingmarktdata.