Skip to content
TrustYourWebsite
Qué revisamosHerramientas gratisAprendePreciosSobre nosotros
Menú
Qué revisamosHerramientas gratisAprendePreciosSobre nosotrosInforme de ejemploNoticias

Ajustes

País

Análisis gratis
TrustYourWebsite

Escáner inteligente para webs europeas.

Recursos

  • Centro de aprendizaje
  • Guías
  • Por sector
  • Por país
  • Noticias
  • Verificador de cookies
  • Generador de política de privacidad

Producto

  • Precios
  • Informe de ejemplo
  • Sobre nosotros
  • Código abierto

Legal

  • Política de privacidad
  • Condiciones del servicio
  • Política de cookies
  • Aviso legal
  • Avisar de un problema de accesibilidad

© 2026 TrustYourWebsite. Hecho en los Países Bajos. Cámara de Comercio (NL): 42030553 · IVA: NL005443213B36

Autoridad de control: AEPD · AP (NL) como autoridad principal

Servicio digital, disponible al instante. Sin gastos de envío.

Inicio/Noticias/CVE-2026-41940: fallo crítico en cPanel explotado
Seguridad

CVE-2026-41940: fallo crítico en cPanel explotado

Por TrustYourWebsite Editorial25 de mayo de 20263 min de lectura

Fuente: Security.NL

Un grave fallo de seguridad en cPanel y WHM está siendo explotado activamente por atacantes, según Security.NL. Las actualizaciones de seguridad estuvieron disponibles el 28 de abril de 2026, pero la explotación habría comenzado ya el 23 de febrero de 2026.

¿Qué son cPanel y WHM?

cPanel es un panel de control que se utiliza para gestionar cuentas de alojamiento web individuales. WHM (WebHost Manager) es la interfaz que los proveedores de alojamiento utilizan para administrar servidores y crear cuentas de cPanel. Según Security.NL, alrededor de 1,5 millones de instalaciones de cPanel son accesibles desde internet.

¿En qué consiste la vulnerabilidad?

El fallo, identificado como CVE-2026-41940, está catalogado como crítico. Permite que un atacante que no ha iniciado sesión eluda por completo el proceso de autenticación y obtenga acceso de administrador a un servidor.

Según Security.NL, el funcionamiento es sencillo: antes de que se produzca la autenticación, el sistema escribe un archivo de sesión. Un atacante puede escribir valores arbitrarios en ese archivo, como declararse usuario root, y después recargar el archivo para obtener acceso completo. No se necesita ninguna contraseña.

¿Por qué es urgente?

Varios factores hacen que esta situación sea más apremiante que una actualización de software habitual:

  • Según Security.NL, la explotación habría estado produciéndose desde el 23 de febrero de 2026, mucho antes de que el parche se publicara el 28 de abril de 2026
  • La empresa de seguridad watchTowr ha publicado un exploit de prueba de concepto, lo que significa que el método de ataque ya es de dominio público
  • La empresa de seguridad Rapid7 advierte de que una explotación a gran escala es inminente como consecuencia de ello
  • Según Security.NL, las versiones de cPanel que han llegado al fin de su vida útil también están afectadas, pero no recibirán parche

cPanel publicó una actualización de seguridad el 28 de abril de 2026, junto con scripts de detección para ayudar a identificar si un sistema ya ha sido comprometido.

¿Qué debe hacer?

Si su sitio web funciona en una cuenta de alojamiento gestionada a través de cPanel o WHM, el paso más importante es ponerse en contacto con su proveedor de alojamiento y preguntarle si ha aplicado la actualización de seguridad para CVE-2026-41940. No es necesario conocer los detalles técnicos para hacer esa pregunta. Si su proveedor de alojamiento utiliza una versión de cPanel que ha llegado al fin de su vida útil, pregúntele cuáles son sus planes para migrar a una versión con soporte.

También puede consultar nuestra lista de verificación de seguridad para pequeñas empresas para conocer medidas prácticas que le ayuden a mantener su sitio web protegido.

¿Qué significa esto para su sitio web?

Si su sitio web está alojado en una cuenta basada en cPanel, su proveedor de alojamiento es el responsable de aplicar este parche, pero merece la pena comprobarlo directamente con él. Una cuenta de alojamiento comprometida podría dar a un atacante control total sobre su sitio web, incluido el acceso a datos de clientes o la posibilidad de modificar su contenido. Mantener el contacto con su proveedor de alojamiento durante incidentes de seguridad activos como este es una medida sencilla y prudente.

Compartir este artículo

Comprueba tu web ahora

Análisis web gratuito que cubre RGPD, derechos de autor, accesibilidad, seguridad y más.

Analiza tu web gratis

Artículos relacionados

Seguridad

Vulnerabilidad en MW WP Form afecta 200.000 sitios

Según Wordfence, se ha detectado una vulnerabilidad en el plugin de WordPress MW WP Form, y el problema podría afectar a alrededor de 200.000 sitios WordPress. Los detalles proceden de una entrada del

25 may 20262 min de lectura
Seguridad

Vulnerabilidad en Perfmatters afecta 200.000 sitios

Según una entrada de blog de Wordfence, se habría descubierto una vulnerabilidad de seguridad en el plugin de WordPress Perfmatters. La publicación sugiere que el problema podría afectar a aproximadam

25 may 20262 min de lectura
Seguridad

Vulnerabilidad en Tutor LMS Pro: qué hacer

Wordfence, una conocida empresa de investigación de seguridad especializada en WordPress, ha publicado una entrada en su blog sobre una vulnerabilidad de omisión de autenticación en el plugin de WordP

25 may 20262 min de lectura