
Una utilidad integral en Python para **detectar**, **escanear en masa** y **explotar** la vulnerabilidad crítica de omisión de autenticación (CVE-2026-41940) en cPanel & WHM y WP Squared.
Una utilidad integral en Python para detectar, escanear en masa y explotar la vulnerabilidad crítica de bypass de autenticación (CVE-2026-41940) en cPanel & WHM y WP Squared.
La herramienta combina escaneo inteligente de múltiples puertos, multi-hilos, generación de dorks de Google, ejecución remota de comandos interactiva (RCE) y exportación de informes estructurados.
⚠️ ADVERTENCIA – Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas y fines educativos.
El uso no autorizado contra sistemas que no posees o para los que no tienes permiso explícito de prueba es ilegal.
El autor no asume ninguna responsabilidad por el mal uso o los daños causados.
La vulnerabilidad permite a un atacante no autenticado enviar una cabecera Authorization especialmente manipulada para omitir por completo el flujo de inicio de sesión, obteniendo control a nivel de root del servidor.
# Clonar el repositorio
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Ejecuta el script:
python cve_2026_41940_tool.py
Se te mostrará un menú interactivo:
text
1. Dorks de Google
2. Escanear objetivo(s)
3. Explotar (RCE)
Los servicios de cPanel/WHM se ejecutan en puertos no estándar específicos:
Servicio |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
Cómo proporcionar un objetivo:
192.168.1.5 – escanea automáticamente los seis puertos comunes (2082-2087, 2095-2096).
192.168.1.5:2087 – escanea solo WHM HTTPS.
https://server.com:2087 – usa exactamente esa URL (el esquema debe incluirse).
Importante:
La detección funciona en cualquiera de los puertos anteriores.
La explotación (RCE) está restringida únicamente a los puertos WHM (2086/2087), porque se requiere la API de WHM.
Para escaneo por lotes, crea un archivo de texto plano con un objetivo por línea (mismo formato que arriba). La herramienta expandirá cada línea en consecuencia.
Imprime una lista de consultas de búsqueda para descubrir páginas de inicio de sesión de cPanel/WHM.
Puedes guardar los dorks como archivo JSON o HTML.
Elige un objetivo único o un archivo con muchos objetivos.
El escáner comprueba la vulnerabilidad enviando la cabecera de bypass a los endpoints de API apropiados.
Los resultados se muestran en tiempo real, con indicadores claros [+] / [-].
Después del escaneo, puedes guardar los resultados en un informe estructurado.
Solo funciona en puertos WHM (2086/2087) – la herramienta se negará en caso contrario.
Primero verifica que el objetivo es realmente vulnerable.
Si es vulnerable, se abre un shell interactivo – escribe cualquier comando (por ejemplo, id, uname -a, cat /etc/passwd) y obtén la salida.
Se utilizan dos métodos, con respaldo automático:
Ejecución directa de comandos a través de la API de WHM.
Subida de un web-shell PHP temporal (eliminado inmediatamente después del comando).
Escribe exit para salir del shell.
La herramienta envía una cabecera Authorization manipulada (base64 de cpanel:forbidden) a endpoints de API como /json-api/listaccts o /json-api/version. En un servidor vulnerable, esto omite la autenticación y devuelve datos sensibles o una respuesta 200 sin redirigir a la página de inicio de sesión. En un sistema parcheado, se espera un 401 (No autorizado), 403 (Prohibido) o una redirección a la página de inicio de sesión.
Se aceptan pull requests, issues y sugerencias de funciones. Para cambios importantes, abre primero un issue para discutir tus ideas.
Este proyecto está licenciado bajo la Licencia MIT – consulta el archivo LICENSE para más detalles.
Esta herramienta se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El usuario asume toda la responsabilidad por el cumplimiento de las leyes aplicables. Úsala con sabiduría
| Detalle | Valor |
|---|
| ID de CVE | CVE-2026-41940 |
| Gravedad | Crítica (CVSS 9.8) |
| Software afectado | cPanel & WHM ≥ 11.40 (todas las versiones sin parchear) + WP Squared |
| Impacto | Bypass completo de autenticación → acceso administrativo total a WHM |
| Ejecución remota de código | Sí, a través de la API de WHM tras el bypass |
| Publicado | 2026-04-28 |
| Explotación activa | Activa desde el día cero; PoC público disponible |
| Aviso oficial | Soporte de cPanel |