Ghiduri
Hosting partajat: o vulnerabilitate din iunie arată cât de mult depinde site-ul tău de vecinii de pe același server
În iunie 2026, o vulnerabilitate exploatată activ a arătat o problemă pe care puțini o iau în calcul când aleg gazduirea: pe hosting partajat, un cont compromis al altcuiva poate deveni problema ta. Ce s-a întâmplat, ce nu poți controla și cele trei întrebări pe care merită să le pui în scris furnizorului.

Când cumperi găzduire partajată, cumperi de fapt o cameră într-un bloc. Ai ușa ta, ai cheia ta, dar împarți instalația cu zeci sau sute de necunoscuți. În mod normal, izolarea funcționează și nici nu te gândești la vecini. În iunie 2026 a apărut o vulnerabilitate care arată exact ce se întâmplă când izolarea cedează: un cont compromis de pe server, care poate să nu fie al tău, devine problema tuturor. Nu e un articol de panică, ci despre trei întrebări pe care merită să le pui furnizorului în scris.
Pe scurt
- CVE-2026-54420 afectează pluginul LiteSpeed pentru cPanel, o combinație foarte răspândită pe hostingul partajat, inclusiv în România.
- Scor CVSS 8.5, publicată pe 14 iunie 2026, cu mențiunea explicită că era deja exploatată în mai 2026.
- Atacul presupune că cineva are deja acces într-un cont de pe acel server. De acolo iese din izolare și ajunge la controlul mașinii.
- Reparația este pluginul cPanel 2.4.8 sau mai nou. Atenție: versiunile 2.4.5 și 2.4.7 repară o problemă anterioară, nu pe aceasta.
- Un WAF nu te apără de acest scenariu, pentru că escaladarea se petrece în interiorul serverului. Spunem asta chiar dacă vindem WAF.
Ce s-a întâmplat, pe scurt
Pe 31 mai 2026, echipa de securitate a unui furnizor de găzduire a raportat producătorului LiteSpeed o problemă în modul în care pluginul pentru cPanel tratează legăturile simbolice. A doua zi, pe 1 iunie, producătorul a publicat patch-ul și un aviz în care confirmă textual că vulnerabilitatea este exploatată activ. Identificatorul public, CVE-2026-54420, a venit abia pe 14 iunie, cu două săptămâni mai târziu. Pe 15 iunie, agenția americană CISA a adăugat-o în catalogul de vulnerabilități exploatate cunoscute, cu termen de remediere 18 iunie pentru agențiile federale. Trei zile. Nu se dau trei zile pentru o problemă teoretică.
Descrierea tehnică oficială este destul de clară: pluginul cPanel anterior versiunii 2.4.8 tratează greșit legăturile simbolice create de un utilizator care are acces FTP sau un webshell pe un server de găzduire partajată ce rulează CloudLinux cu CageFS. Vectorul CVSS conține un detaliu care spune toată povestea: Scope: Changed. În traducere liberă, impactul depășește contul din care pornește atacul și atinge celelalte conturi de pe aceeași mașină.
De ce te privește chiar dacă site-ul tău e curat
Atacul nu pornește din nimic. Presupune că atacatorul are deja un cap de pod pe acel server: un cont FTP furat sau un webshell plantat undeva. Iar acel „undeva” poate fi site-ul altcuiva. Al unei firme care nu și-a mai actualizat WordPress-ul din 2023, al unui magazin abandonat, al unui blog uitat de un fost client al aceluiași hoster.
Odată intrat acolo, atacatorul folosește vulnerabilitatea ca să iasă din cutia lui și să ajungă la controlul întregii mașini. Din acel punct, poate citi și modifica tot ce se află pe disc, pentru toate conturile. Inclusiv fișierul tău wp-config.php, cu parola bazei de date. Inclusiv copiile tale de siguranță, dacă le ții tot acolo.

Cât de răspândit e riscul, fără exagerări
Aici trebuie făcută o distincție pe care presa o ratează frecvent. LiteSpeed este folosit de aproximativ 15% dintre site-urile al căror server web este cunoscut, potrivit statisticilor W3Techs. Este o cifră despre serverul web în general, nu despre numărul de mașini care rulau pluginul cPanel vulnerabil. Nu există și nu a publicat nimeni un număr de servere compromise, un furnizor victimă sau un grup de atacatori identificat. Cine îți spune altceva îți vinde frică.
Un al doilea reper de calibrare: scorul EPSS, care estimează probabilitatea de exploatare în următoarele 30 de zile, era în jur de 1,4% la sfârșitul lui iulie 2026. Este un număr mic, și e corect să fie: exploatarea cere un cap de pod pe server, deci este țintită, nu masivă. Asta nu slăbește deloc argumentul, ci îl mută. Nu e vorba de o furtună globală, ci de faptul că un singur server lovit înseamnă toate site-urile de pe el.
Ce se poate documenta despre piața din România este că stiva LiteSpeed cu CloudLinux și cPanel este uzuală aici, pentru că furnizorii o promovează singuri pe propriile pagini de prezentare. Ce versiuni rulează efectiv nu este informație publică și nu poate fi determinată din exterior. Nu numim pe nimeni și nu insinuăm nimic: nu există nicio dovadă publică privind vreun furnizor românesc afectat. Din acest motiv, singura cale onestă de a afla este să întrebi.
Detaliul care prinde pe mulți
Versiunile 2.4.5 și 2.4.7 ale pluginului cPanel repară o vulnerabilitate anterioară, din mai 2026, complet diferită. Un furnizor care a aplicat conștiincios patch-ul din mai era, în iunie, în continuare vulnerabil. Minimul real este 2.4.8. Dacă întrebi „ați aplicat patch-ul LiteSpeed?”, răspunsul „da” poate fi sincer și, în același timp, insuficient. Întreabă numărul versiunii.
Cele trei întrebări pe care le trimiți furnizorului
Pe email, nu pe chat, ca să rămână dovada. Un furnizor serios răspunde în 48 de ore. Unul care nu poate răspunde la o întrebare de versiune este el însuși răspunsul.
Ce versiune rulează pe serverul meu?
Ce versiune de plugin LiteSpeed pentru cPanel rulează pe serverul unde stau site-urile mele și la ce dată a fost actualizată. Minimul acceptabil este 2.4.8 sau mai nou. Păstrează răspunsul în scris.
Cum e făcută izolarea și cum se actualizează?
Rulați CloudLinux cu CageFS și aveți actualizarea automată a pluginului activată? Aceasta este întrebarea care separă furnizorii care își administrează serverele de cei care doar le închiriază.
În cât timp mă anunțați dacă serverul e compromis?
Cereți politica de notificare, în scris. Dacă nu există un termen în contract, în practică nu există notificare. Este întrebarea pe care nu o pune aproape nimeni și cea care contează cel mai mult după un incident.
Bonus, dacă vrei să fii util și nu doar precaut: producătorul a publicat indicatori concreți pe care un administrator de server îi poate căuta în loguri, respectiv un apel de generare de certificat urmat imediat de un apel de calcul al dimensiunii contului pentru același utilizator, cu 7 până la 10 apeluri concurente de la aceeași adresă IP, în loc de unul câte unul cum face interfața legitimă. Nu sunt comenzi inventate de noi, sunt din avizul oficial LiteSpeed, iar un furnizor competent va ști imediat despre ce vorbești.
Ce poți face singur, fără să depinzi de nimeni
Nu poți repara serverul altcuiva. Poți însă să reduci mult ce ți se întâmplă când altcineva greșește.
- Backup în afara serverului. La alt furnizor, pe alt cont, cu versionare și retenție de minimum 30 de zile. Copia din cPanel, ținută pe aceeași mașină, nu te salvează de un compromis la nivel de administrator de sistem, pentru că acel nivel de acces citește și șterge tot ce e pe acel disc. Este singura măsură pe care o iei singur și care funcționează chiar dacă hosterul greșește.
- Testează o restaurare, o singură dată, pe un subdomeniu de test. Un backup neverificat este o presupunere, nu o măsură de securitate. Notează cât durează, ca să știi ce înseamnă concret o zi proastă.
- Șterge conturile FTP și utilizatorii cPanel pe care nu îi mai folosești, în special cele rămase de la fostul web designer. Vectorul de intrare al acestui atac este exact un cont FTP sau un webshell. Cu cât sunt mai puține uși, cu atât mai bine, inclusiv pentru vecinii tăi.
- Nu fi tu pacientul zero. WordPress și pluginurile la zi, pluginurile nefolosite dezinstalate, nu doar dezactivate, autentificare în doi pași pe conturile de administrator, limitare de rată pe paginile de autentificare și un filtru în fața site-ului ca să fie mai greu de plantat un webshell. Pașii concreți sunt în ghidul despre cum protejezi un site WordPress.
- După orice incident anunțat de furnizor, schimbă absolut tot: parola cPanel, conturile FTP și SFTP, utilizatorii bazei de date, administratorii WordPress, cheile API din pluginuri, parolele căsuțelor de email găzduite acolo. Un compromis la nivel de server înseamnă că tot ce era scris în fișiere a putut fi citit.
- Verifică lunar ce nu ar trebui să fie acolo: utilizatori administratori noi în WordPress, fișiere PHP apărute în wp-content/uploads, sarcini cron necunoscute în cPanel, redirecționări de email nou create. Zece minute, buget zero.
Când merită să nu mai stai la comun
Dacă site-ul chiar contează pentru afacere, un magazin online cu comenzi sau o clinică cu date de pacienți, pune în discuție cu furnizorul mutarea pe un server privat virtual sau pe un container izolat. Nu pentru că un VPS ar fi magic, ci pentru că elimină exact scenariul din acest articol, în care ești afectat pentru că a greșit altcineva. În schimb, preiei mai multă responsabilitate pe actualizări, deci e o decizie de calibrat, nu un răspuns automat.
Ce nu rezolvă un WAF, ca să fie limpede
Un filtru în fața site-ului, inclusiv al nostru, nu ar fi împiedicat acest atac. Escaladarea la nivel de administrator de sistem se petrece în interiorul serverului, între conturi, și nu trece prin niciun proxy. Ce face un filtru este să reducă șansa ca tu să fii contul care primește webshell-ul inițial, adică să te scoată din rolul de pacient zero, și să oprească traficul ostil venit din internet. Atât. Orice altă formulare ar fi vânzare pe fals, iar distincția între ce acoperă un WAF și ce nu am explicat-o pe larg în comparația dintre protecția de la hosting și un WAF.
Surse
- Fișa tehnică, cu descrierea oficială, scorul și mențiunea exploatării în sălbăticie: CVE-2026-54420 în baza de date NIST.
- Avizul producătorului, cu patch-ul și indicatorii de compromitere: blogul LiteSpeed Technologies.
- Adăugarea în catalogul de vulnerabilități exploatate cunoscute și contextul: The Hacker News și Security Affairs.
Concluzie
Găzduirea partajată nu este o alegere greșită. Pentru majoritatea site-urilor de prezentare este alegerea rațională, iar un furnizor bun ține izolarea și actualizările la zi. Ce e greșit e să nu știi în ce condiții stai. Trei întrebări trimise pe email, un backup ținut în altă parte și zece minute de verificare pe lună te scot din categoria celor care află despre un incident de la clienți. Dacă vrei să vezi unde ești expus acum, îți facem o evaluare gratuită și îți spunem exact ce am găsit, fără să cerem parole de hosting.
Întrebări frecvente
Ce este CVE-2026-54420?
Este o vulnerabilitate în pluginul LiteSpeed pentru cPanel, publicată pe 14 iunie 2026, cu scor CVSS 8.5. Un atacator care are deja acces FTP sau un webshell într-un cont de pe un server de hosting partajat poate exploata gestionarea greșită a legăturilor simbolice pentru a ieși din izolarea contului și a ajunge la controlul mașinii. Producătorul a confirmat că era exploatată activ.
Sunt afectat dacă site-ul meu este bine securizat?
Poți fi, și exact asta e ideea. Atacul pornește dintr-un cont compromis de pe același server, care poate să nu fie al tău. Măsurile pe care le iei pe site-ul tău reduc șansa să fii tu punctul de intrare, dar nu te apără de un vecin neglijent. Singura decizie care elimină complet scenariul este să nu mai împarți mașina cu necunoscuți.
Ce versiune trebuie să ruleze furnizorul meu?
Criteriul fără ambiguitate este pluginul cPanel în versiunea 2.4.8 sau mai nouă. Pentru pluginul WHM care îl distribuie, fișa NVD vorbește despre 5.3.2.0, iar avizul producătorului despre 5.3.2.1, așa că cere direct versiunea pluginului cPanel. Atenție la o capcană: versiunile 2.4.5 și 2.4.7 repară o vulnerabilitate anterioară, din mai 2026, nu pe aceasta. Un furnizor care a aplicat patch-ul din mai putea fi în continuare vulnerabil în iunie.
Un WAF sau Cloudflare m-ar fi protejat?
Nu de acest scenariu, și preferăm să o spunem direct. Escaladarea se petrece în interiorul serverului, între conturi, și nu trece prin niciun proxy. Un filtru în fața site-ului reduce șansa ca tu să fii contul care primește webshell-ul inițial, deci te scoate din rolul de pacient zero, dar nu te protejează dacă a greșit vecinul.
A fost afectat vreun furnizor din România?
Nu există nicio dovadă publică în acest sens și nu numim pe nimeni. Ce se poate documenta este că stiva LiteSpeed cu CloudLinux și cPanel este uzuală pe piața locală, pentru că furnizorii o promovează singuri pe propriile pagini. Ce versiuni rulează efectiv nu este informație publică, motiv pentru care întrebarea scrisă către furnizor este singura cale de a afla.
Îmi ajunge backupul din cPanel?
Nu pentru acest tip de incident. Dacă atacatorul ajunge la controlul serverului, poate citi și șterge tot ce se află pe acel disc, inclusiv copiile de siguranță ținute pe aceeași mașină. Un backup util pentru un astfel de scenariu stă la alt furnizor, pe alt cont, cu versionare, și a fost testat cel puțin o dată printr-o restaurare reală.
Citește și
GhiduriHostingul are anti-DDoS gratis. E de ajuns?
„Hostingul meu are deja anti-DDoS gratis, deci sunt acoperit." E cea mai frecventă presupunere și, din păcate, doar pe jumătate adevărată. Vezi ce acoperă cu adevărat protecția de la hosting și unde te lasă descoperit.
TehnologiiAm Imunify360 de la hosting. Mai am nevoie de WAF?
Hostingul tău are Imunify360 și te întrebi dacă mai are rost un WAF separat. Răspunsul stă în poziție: unul lucrează pe server, celălalt înaintea lui. Vezi diferența reală și când ai nevoie de amândouă.
GhiduriHosting suspendat pentru malware: cum repui site-ul
Furnizorul ți-a închis contul pentru malware și site-ul afișează „account suspended". Iată de ce a făcut-o, ce să nu faci în panică și cum ceri reactivarea ca să nu fii suspendat a doua zi.