
Un'utility Python completa per **rilevare**, **scansionare in blocco** e **sfruttare** la vulnerabilità critica di bypass dell'autenticazione (CVE-2026-41940) in cPanel & WHM e WP Squared.
Un'utility Python completa per rilevare, scansionare in massa e sfruttare la vulnerabilità critica di bypass dell'autenticazione (CVE-2026-41940) in cPanel & WHM e WP Squared.
Lo strumento combina scansione intelligente multi‑porta, multi‑threading, generazione di Google dork, esecuzione interattiva di comandi remoti (RCE) ed esportazione di report strutturati.
⚠️ AVVISO – Questo strumento è destinato solo a test di sicurezza autorizzati e a scopi educativi.
L'uso non autorizzato contro sistemi di cui non si possiede la proprietà o per cui non si dispone di esplicita autorizzazione al test è illegale.
L'autore non si assume alcuna responsabilità per usi impropri o danni.
| Dettaglio | Valore |
|---|---|
| ID CVE | CVE-2026-41940 |
| Gravità | Critica (CVSS 9.8) |
| Software interessato | cPanel & WHM ≥ 11.40 (tutte le versioni non patchate) + WP Squared |
| Impatto | Bypass completo dell'autenticazione → accesso amministrativo totale a WHM |
| Esecuzione di codice remoto | Sì, tramite API WHM dopo il bypass |
| Pubblicazione | 2026-04-28 |
| Sfruttamento in natura | Attivo dal giorno zero; PoC pubblico disponibile |
| Avviso ufficiale | Supporto cPanel |
La vulnerabilità consente a un attaccante non autenticato di inviare un'intestazione Authorization appositamente predisposta per bypassare completamente il flusso di accesso, ottenendo il controllo a livello di root del server.
# Clona il repository
git clone https://github.com/NULL200OK/cve-2026-41940-tool.git
cd cve-2026-41940-tool
Esegui lo script:
python cve_2026_41940_tool.py
Verrà visualizzato un menu interattivo:
text
1. Google dorks
2. Scansione target
3. Sfruttamento (RCE)
I servizi cPanel/WHM operano su porte non standard specifiche:
Servizio |HTTP |HTTPS
WHM |2086 |2087
cPanel |2082 |2083
Webmail |2095 |2096
Come fornire un target:
192.168.1.5 – scansiona automaticamente tutte e sei le porte comuni (2082-2087, 2095-2096).
192.168.1.5:2087 – scansiona solo WHM HTTPS.
https://server.com:2087 – utilizza esattamente quell'URL (lo schema deve essere incluso).
Importante:
Il rilevamento funziona su qualsiasi delle porte sopra indicate.
Lo sfruttamento (RCE) è limitato solo alle porte WHM (2086/2087), poiché è richiesta l'API WHM.
Per la scansione in batch, crea un file di testo semplice con un target per riga (stesso formato di cui sopra). Lo strumento espanderà ogni riga di conseguenza.
Stampa un elenco di query di ricerca per scoprire pagine di accesso cPanel/WHM.
Puoi salvare i dork come file JSON o HTML.
Scegli un singolo target o un file con molti target.
Lo scanner verifica la vulnerabilità inviando l'intestazione di bypass agli endpoint API appropriati.
I risultati vengono visualizzati in tempo reale, con indicatori chiari [+] / [-].
Dopo la scansione, puoi salvare i risultati in un report strutturato.
Funziona solo sulle porte WHM (2086/2087) – lo strumento rifiuterà altrimenti.
Verifica prima che il target sia effettivamente vulnerabile.
Se vulnerabile, viene avviata una shell interattiva – digita qualsiasi comando (es. id, uname -a, cat /etc/passwd) e ottieni l'output.
Vengono utilizzati due metodi, con fallback automatico:
Esecuzione diretta di comandi tramite API WHM.
Caricamento di una web‑shell PHP temporanea (eliminata immediatamente dopo il comando).
Digita exit per uscire dalla shell.
Lo strumento invia un'intestazione Authorization predisposta (base64 di cpanel:forbidden) a endpoint API come /json-api/listaccts o /json-api/version. Su un server vulnerabile, questo bypassa l'autenticazione e restituisce dati sensibili o una risposta 200 senza reindirizzare alla pagina di accesso. Su un sistema patchato, ci si aspetta un 401 (Non autorizzato), 403 (Vietato) o un reindirizzamento alla pagina di accesso.
Pull request, segnalazioni di problemi e suggerimenti di funzionalità sono benvenuti. Per modifiche importanti, apri prima un issue per discutere le tue idee.
Questo progetto è concesso in licenza sotto la MIT License – consulta il file LICENSE per i dettagli.
Questo strumento è fornito solo per ricerca di sicurezza educativa e autorizzata. L'utente si assume ogni responsabilità per la conformità alle leggi applicabili. Usalo con saggezza