Investigadores de seguridad están alertando sobre una vulnerabilidad recientemente descubierta en el software de administración de servidores web ampliamente utilizado, cPanel y WebHost Manager (WHM).
Se trata de una vulnerabilidad crítica y activamente explotada de omisión de autenticación en cPanel/WHM que permite a los atacantes obtener acceso administrativo a la interfaz sin credenciales, pudiendo potencialmente tomar el control de los servidores y de todos los sitios alojados.
La vulnerabilidad, identificada como CVE-2026-41940 , ha sido añadida al catálogo de Vulnerabilidades Explotadas Conocidas por la Agencia de Seguridad de Infraestructuras y Ciberseguridad (CISA), lo que significa que existen pruebas de que se está utilizando en ataques reales.
Dado que cPanel/WHM es utilizado por más de un millón de sitios web en todo el mundo, incluyendo bancos y organizaciones de salud, el impacto potencial es enorme. En pocas palabras, este fallo puede ser como una llave maestra que abre las puertas a una gran parte de la infraestructura de alojamiento web.
cPanel lanzó parches el 28 de abril de 2026 e instó a todos los clientes y proveedores de alojamiento web a actualizar. Indicó que todas las versiones compatibles posteriores a la 11.40 se verían afectadas, incluidas DNSOnly y WP Squared.
Los proveedores de alojamiento web, incluidos Namecheap , HostGator y KnownHost, bloquearon temporalmente el acceso a las interfaces de cPanel mientras aplicaban parches, considerando esto como una vulnerabilidad crítica de autenticación y reportando intentos de explotación que se remontan a finales de febrero de 2026.
Cómo mantenerse a salvo
Si bien es responsabilidad de las empresas de alojamiento web y de los propietarios de los sitios web aplicar los parches lo más rápido posible, existen maneras de reducir el riesgo si un sitio que utilizas se ve comprometido.
Como siempre, limita los datos que compartes con los sitios web a lo estrictamente necesario. Los datos que no poseen no pueden ser robados.
Al realizar un pedido en una tienda online, no marque la casilla para guardar los datos de su tarjeta para futuras compras, ya que se almacenarán en el servidor.
Si existe la opción de pagar como invitado, úsela. Esto reduce la cantidad de datos personales asociados a la cuenta.
No reutilices contraseñas. Si un sitio web se ve comprometido, tener las mismas credenciales en varios sitios lo convierte en un problema de robo de múltiples cuentas. Un gestor de contraseñas puede ayudarte a crear contraseñas únicas y complejas, y recordarlas por ti.
Siempre que sea posible, pague con tarjeta de crédito. En muchas regiones, esto le ofrece una mayor protección contra el fraude.
¿Están utilizando tus datos los ciberdelincuentes?
Cuando un sitio web en el que confías sufre un ataque informático
Si cree que se ha visto afectado por una filtración de datos , siga los siguientes pasos:
- Consulta las recomendaciones de la empresa. Cada caso de vulneración de seguridad es diferente, así que ponte en contacto con la empresa para averiguar qué ha ocurrido y sigue las recomendaciones específicas que te ofrezcan.
- Cambia tu contraseña. Si te la roban, puedes hacer que los ladrones no la usen. Elige una contraseña segura que no uses para nada más. Mejor aún, deja que un gestor de contraseñas elija una por ti.
- Habilita la autenticación de dos factores ( 2FA ). Si es posible, utiliza una llave de hardware, un ordenador portátil o un teléfono compatible con FIDO2 como segundo factor. Algunos métodos de 2FA pueden ser vulnerados por phishing con la misma facilidad que una contraseña, pero la autenticación de dos factores que utiliza un dispositivo FIDO2 no puede ser vulnerada por phishing.
- ¡Cuidado con los impostores! Los ladrones podrían contactarte haciéndose pasar por la plataforma comprometida. Consulta el sitio web oficial para ver si se están comunicando con las víctimas y verifica la identidad de cualquier persona que te contacte por un canal de comunicación diferente.
- Tómate tu tiempo. Los ataques de phishing suelen suplantar la identidad de personas o marcas que conoces y utilizan temas que requieren atención urgente, como entregas fallidas, suspensiones de cuentas y alertas de seguridad.
- Considera no guardar los datos de tu tarjeta . Si bien es más cómodo que los sitios web recuerden tus datos, esto aumenta el riesgo en caso de que un comercio sufra una filtración de datos.
- Configura un sistema de monitoreo de identidad , que te alertará si se descubre que tu información personal se está comercializando ilegalmente en línea y te ayudará a recuperarte después.
¿Qué saben los ciberdelincuentes sobre ti?
Usar Malwarebytes Escaneo gratuito de la huella digital para comprobar si su información personal ha sido expuesta en línea.




