Des chercheurs en sécurité mettent en garde contre une vulnérabilité récemment découverte dans le logiciel de gestion de serveurs web largement utilisé cPanel et WebHost Manager (WHM).
Il s'agit d'une faille critique et activement exploitée de contournement d'authentification dans cPanel/WHM qui permet aux attaquants d'obtenir un accès administratif à l'interface sans identifiants, et potentiellement de prendre le contrôle des serveurs et de tous les sites hébergés.
La vulnérabilité, référencée CVE-2026-41940 , a été ajoutée au catalogue des vulnérabilités exploitées connues par la Cybersecurity and Infrastructure Security Agency (CISA), ce qui signifie qu'il existe des preuves qu'elle est utilisée dans des attaques réelles.
Étant donné que cPanel/WHM est utilisé par plus d'un million de sites dans le monde, y compris des banques et des organismes de santé, l'impact potentiel est considérable. En clair, cette faille pourrait constituer une porte d'entrée vers une part importante de l'infrastructure d'hébergement web.
cPanel a publié des correctifs le 28 avril 2026 et a exhorté tous ses clients et hébergeurs à effectuer la mise à jour. Toutes les versions prises en charge après la version 11.40 sont concernées, y compris DNSOnly et WP Squared.
Les fournisseurs d'hébergement, notamment Namecheap , HostGator et KnownHost, ont temporairement bloqué l'accès aux interfaces cPanel pendant la mise à jour des correctifs, considérant cela comme un contournement d'authentification critique et signalant des tentatives d'exploitation remontant à fin février 2026.
Comment rester en sécurité
Bien qu'il incombe aux hébergeurs et aux propriétaires de sites web de corriger les failles de sécurité le plus rapidement possible, il existe des moyens de réduire les risques si un site que vous utilisez est compromis.
Comme toujours, limitez les données que vous partagez avec les sites web à ce qui est absolument nécessaire. Les données qu'ils ne possèdent pas ne peuvent pas être volées.
Lorsque vous commandez auprès d'un détaillant en ligne, ne cochez pas la case permettant d'enregistrer les informations de votre carte pour vos futurs achats, car elles seront stockées sur le serveur.
S'il est possible de payer en tant qu'invité, utilisez cette option. Cela réduit la quantité de données personnelles liées à un compte.
Ne réutilisez pas vos mots de passe. Si un site est compromis, utiliser les mêmes identifiants à plusieurs endroits peut entraîner une prise de contrôle de plusieurs comptes. Un gestionnaire de mots de passe peut vous aider à créer des phrases de passe complexes et uniques, et à les mémoriser.
Dans la mesure du possible, payez par carte bancaire. Dans de nombreuses régions, cela vous offre une meilleure protection contre la fraude.
Vos informations personnelles sont-elles utilisées par des cybercriminels ?
Quand un site auquel vous faites confiance est piraté
Si vous pensez avoir été victime d'une fuite de données , suivez les étapes suivantes :
- Consultez les conseils de l'entreprise. Chaque incident de sécurité est différent ; renseignez-vous auprès de l'entreprise pour comprendre ce qui s'est passé et suivez ses recommandations.
- Changez votre mot de passe. En le modifiant, vous pouvez rendre un mot de passe volé inutilisable par les pirates. Choisissez un mot de passe fort que vous n'utilisez pour rien d'autre. Mieux encore, laissez un gestionnaire de mots de passe en choisir un pour vous.
- Activez l'authentification à deux facteurs ( 2FA ). Si possible, utilisez une clé matérielle, un ordinateur portable ou un téléphone compatible FIDO2 comme deuxième facteur. Certaines formes de 2FA peuvent être piratées aussi facilement qu'un mot de passe, mais la 2FA basée sur un appareil FIDO2 est inviolable.
- Attention aux usurpateurs d'identité ! Les voleurs pourraient vous contacter en se faisant passer pour la plateforme piratée. Consultez le site web officiel pour vérifier s'il contacte les victimes et assurez-vous de l'identité de toute personne vous contactant par un autre moyen de communication.
- Prenez votre temps. Les attaques de phishing usurpent souvent l'identité de personnes ou de marques que vous connaissez et utilisent des thèmes qui requièrent une attention urgente, tels que des livraisons manquées, des suspensions de compte et des alertes de sécurité.
- Il est conseillé de ne pas enregistrer les informations de votre carte bancaire . Certes, il est plus pratique de laisser les sites mémoriser ces informations, mais cela augmente les risques en cas de piratage chez un commerçant.
- Mettez en place une surveillance d'identité qui vous alerte si vos informations personnelles sont commercialisées illégalement en ligne et vous aide à vous en remettre par la suite.
Que savent les cybercriminels à votre sujet ?
Utiliser Malwarebytes « Analyse gratuite de votre empreinte numérique pour vérifier si vos informations personnelles ont été exposées en ligne. »




