Skip to content
TrustYourWebsite
Was wir prüfenKostenlose ToolsWissensbasisPreiseÜber uns
Menü
Was wir prüfenKostenlose ToolsWissensbasisPreiseÜber unsBeispielberichtNews

Einstellungen

Land

Kostenlos scannen
TrustYourWebsite

Intelligenter Scanner für europäische Websites.

Ressourcen

  • Wissensbasis
  • Leitfäden
  • Nach Branche
  • Nach Land
  • News
  • Cookie-Checker
  • Datenschutzerklärung Generator

Produkt

  • Preise
  • Beispielbericht
  • Über uns
  • Open source

Rechtliches

  • Datenschutzerklärung
  • AGB
  • Cookie-Richtlinie
  • Impressum
  • Report accessibility issue

© 2026 TrustYourWebsite. Gemacht in den Niederlanden. KVK: 42030553 · BTW: NL005443213B36

Aufsichtsbehörde: Datenschutzbehörde (DSB) · AP (NL) als federführende Aufsichtsbehörde

Digital service, available immediately after payment. No shipping costs.

Startseite/News/CVE-2026-41940: Kritische cPanel-Lücke aktiv ausgenutzt
Sicherheit

CVE-2026-41940: Kritische cPanel-Lücke aktiv ausgenutzt

Von TrustYourWebsite Editorial25. Mai 20262 Min. Lesezeit

Quelle: The Register — Security

Eine schwerwiegende Sicherheitslücke in cPanel, einer der am weitesten verbreiteten Verwaltungsoberflächen für Webhosting, wird laut The Register aktiv von Angreifern ausgenutzt. Die US-amerikanische Cybersicherheitsbehörde CISA hat die Schwachstelle, die unter der Kennung CVE-2026-41940 geführt wird, in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit bestätigt, dass reale Angriffe bereits stattfinden.

Was ist die Schwachstelle?

Laut The Register weist CVE-2026-41940 einen CVSS-Schweregrad von 9,8 von 10 auf und ist damit nahezu der schlimmstmögliche Fall. Sie betrifft nach aktuellem Kenntnisstand alle unterstützten Versionen von cPanel und WHM, die nach Version 11.40 veröffentlicht wurden, sowie WP Squared, eine WordPress-Verwaltungsschicht, die auf derselben Plattform aufbaut. Ein erfolgreicher Angriff kann einem Angreifer die vollständige Kontrolle über den betroffenen Server verschaffen.

Sicherheitsforschende haben laut The Register rund 1,5 Millionen über das Internet erreichbare cPanel-Instanzen identifiziert, was einen Eindruck von der weiten Verbreitung dieser Software vermittelt. Die Ausnutzung der Lücke soll bereits vor der Verfügbarkeit von Patches begonnen haben. Ein Hosting-Anbieter gab an, bereits ab dem 23. Februar 2026 Angriffsversuche beobachtet zu haben.

Was ist bisher passiert?

Laut The Register sind die Folgen bereits sichtbar. Der Hosting-Anbieter Namecheap hat den Zugang zu cPanel und WHM vorübergehend gesperrt, während Korrekturen vorbereitet wurden. Ein weiterer Anbieter, KnownHost, forderte seine Kundinnen und Kunden auf, den Zugang einzuschränken und davon auszugehen, dass ihre Systeme bereits kompromittiert sein könnten, sofern sie nicht gepatcht wurden.

Auf einer persönlicheren Ebene berichtet The Register von einem Kleinunternehmer, der nach dem Betrieb einer Standard-cPanel-Konfiguration mit einer Ransomware-Forderung von 7.000 US-Dollar konfrontiert wurde. The Register weist darauf hin, dass es sich dabei um einen Einzelbericht handelt, der jedoch veranschaulicht, welchen konkreten Schaden diese Schwachstelle verursachen kann.

Was sollten Sie tun?

Wenn Ihre Website auf einem Server gehostet wird, der cPanel oder WHM verwendet, ist der wichtigste Schritt, Ihren Hosting-Anbieter zu kontaktieren und zu fragen, ob Ihre Umgebung gepatcht wurde und ob es Anzeichen für eine Kompromittierung gibt. Gehen Sie nicht davon aus, dass Ihr Anbieter dies bereits erledigt hat. Wenn Sie Ihr Hosting selbst verwalten, spielen Sie verfügbare Updates sofort ein und befolgen Sie die Hinweise Ihres Anbieters zur Zugangsbeschränkung.

Sie können auch unsere Sicherheits-Checkliste für Kleinunternehmen lesen und prüfen, ob anfällige Plugins Ihrer Website ein zusätzliches Risiko darstellen.

Was bedeutet das für Ihre Website?

Wenn Ihre Website auf einem Shared- oder Managed-Hosting-Angebot läuft, das cPanel nutzt, könnte Ihr Server zu den betroffenen Systemen gehören, ohne dass Sie direkten Einfluss darauf haben, wann Patches eingespielt werden. Dies ist ein guter Moment, um Ihren Hosting-Anbieter um eine klare Auskunft zum Status Ihres Accounts zu bitten und zu erfragen, ob ungewöhnliche Aktivitäten festgestellt wurden. Es ist außerdem ratsam, diese Kommunikation zu dokumentieren, insbesondere wenn Sie auf Ihrer Website Kundendaten speichern. Wer personenbezogene Daten verarbeitet, sollte im Blick behalten, ob ein Sicherheitsvorfall eine Meldepflicht nach DSGVO auslösen könnte.

Quelle: The Register

Artikel teilen

Ihre Website jetzt prüfen

Kostenloser Website-Scan für DSGVO, Urheberrecht, Barrierefreiheit, Sicherheit und mehr.

Website kostenlos scannen

Verwandte Artikel

Sicherheit

MW WP Form: Sicherheitslücke in WordPress-Plugin

Laut Wordfence wurde eine Sicherheitslücke im WordPress-Plugin MW WP Form gemeldet, die potenziell rund 200.000 WordPress-Websites betreffen könnte. Die Angaben stammen aus einem Blogbeitrag von Wordf

25. Mai 20262 Min. Lesezeit
Sicherheit

Sicherheitslücke im Perfmatters WordPress-Plugin

Eine Sicherheitslücke wurde offenbar im Perfmatters WordPress-Plugin entdeckt, wie ein Blogbeitrag von Wordfence berichtet. Dem Beitrag zufolge könnten rund 200.000 WordPress-Seiten betroffen sein, al

25. Mai 20262 Min. Lesezeit
Sicherheit

Tutor LMS Pro: Authentifizierungs-Bypass-Lücke

Wordfence, ein bekanntes WordPress-Sicherheitsforschungsunternehmen, hat einen Blogbeitrag über eine Authentifizierungs-Bypass-Schwachstelle im WordPress-Plugin Tutor LMS Pro veröffentlicht. Laut Word

25. Mai 20262 Min. Lesezeit