Litespeed webserver cpanel user plugin tarafında kritik bir güvenlik açığı tespit edilmiştir. Bu açık ile kullanıcı hesaplarının yönetildiği cpanel arayüzünde (2082-2083) yer alan litepseed webcache ve litepseed redis cache gibi araçlar üzerinden yetki yükseltme yapılarak root yetki kazanılabilmektedir.
Cpanel gece saatlerinde otomatik güncelleme yapabilen sunuculardan bu eklentiyi otomatik olarak kaldırdı.
Eğer otomatik güncelleme almadıysanız veya litespeed cpanel plugin'in sistemde kurulu olup olmadığını kontrol etmek için istiyorsanız whm üzerinde sol en alttan litespeed web server bölümüne girerek "cPanel Plugin" kısmını kontrol ediniz aşağıdaki görseldeki gibi "install" durumunda görülmeli yani kurulu olmamalıdır.
Eklentiyi elle kaldırmak için;
Root ssh/terminal üzerinden aşağıdaki komutları çalıştırınız.
/usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall /usr/local/lsws/admin/misc/lscmctl cpanelplugin --autoinstall 0
veya
whm üzerinden sol alttan litespeed web server kısmına girip "cpanel plugin" kısmından eğer pluginde "uninstall" kısmı görünüyorsa tıklayarak kaldırabilirsiniz, install konumda görünüyorsa zaten kurulu değildir bir işlem yapmanıza gerek yok.
Litespeed whm plugin'i açıktan etkilenmiyor sadece cpanel arayüzündeki plugin risk oluşturuyor. Güvenlik açığı whm plugin v5.3.0.0 (cpanel plugin v2.4.6) sürümünde kapatılmıştır. Sunucunuzda litespeed web server yok ise bu açıktan etkilenmiyorsunuz.
https://support.cpanel.net/hc/en-us/...te-May-19-2026
***
Ek olarak cpanel bazı yeni güvenlik açıkları için de düzeltmeler yayınladı, cpanel versiyonlarınızı kontrol ediniz aşağıdaki versiyonlardan birinde olduğunu teyit ediniz değilse güncelleme yapınız.
20 Mayıs 2026 itibariyle güvenlik açıkları kapatılmış cpanel sürümleri;
11.136.0.13
11.134.0.29
11.132.0.35
11.130.0.26
11.126.0.62
11.124.0.41
11.118.0.68
11.110.0.121
11.102.0.43
11.94.0.32
11.86.0.45