Jika website instansi, desa, sekolah, atau UMKM Anda berjalan di hosting berbasis cPanel, ada kabar penting yang wajib ditindaklanjuti minggu ini. Pada 22 September 2026, cPanel mengumumkan tiga celah keamanan serius pada layanan CalDAV/CardDAV dan plugin WP Toolkit. Yang paling berbahaya: siapa pun yang memiliki akun hosting cPanel dapat menjalankan kode sebagai root — akses tertinggi di server — dan mengambil alih kendali penuh atas server tersebut.
Perbaikannya sudah tersedia. Masalahnya, tidak semua server penyedia hosting sudah menerapkannya. Berikut ringkasan celahnya, dampaknya, dan langkah yang perlu Anda lakukan.
Tiga celah yang baru diperbaiki
- CVE-2026-87899 (CalDAV/CardDAV) — pemilik akun cPanel yang sudah login bisa menjalankan kode sebagai root. Dampaknya: kontrol penuh atas server, termasuk seluruh akun dan website di dalamnya.
- CVE-2026-87900 (WP Toolkit) — pengguna cPanel dapat mengubah database milik akun lain di server yang sama.
- CVE-2026-68490 (CalDAV/CardDAV) — pengguna lokal dapat membaca kalender dan kontak milik akun lain, tanpa bisa mengubahnya.
CalDAV dan CardDAV adalah layanan di cPanel yang menyimpan kalender dan kontak setiap akun. Ketiga celah ditemukan oleh peneliti keamanan Ali Mustafa (rz1027), bagian dari rangkaian temuan di cPanel dan Plesk sejak akhir Agustus lalu. Plugin WP Toolkit juga tersedia untuk Plesk, tetapi cPanel belum memastikan apakah versi Plesk ikut terdampak.
Kenapa ini berbahaya untuk shared hosting?
Pada server shared hosting — satu server dipakai bersama puluhan hingga ratusan pelanggan — celah ini berarti pelanggan mana pun dapat mencoba mengambil alih server. Tidak ada syarat khusus selain memiliki akun hosting. Siapa pun yang berhasil mencuri login pelanggan juga bisa memanfaatkannya. Efeknya bisa sangat luas: website desa, sekolah, dan UMKM yang berbagi server bisa ikut terkena dampaknya.
Langkah 1: Perbarui cPanel dan WHM (pengelola server/VPS)
- Login ke WHM sebagai root.
- Buka menu Home » cPanel » Upgrade to Latest Version, lalu jalankan proses upgrade.
- Alternatif lewat SSH: jalankan perintah /usr/local/cpanel/scripts/upcp --force
- Pastikan versi cPanel & WHM Anda minimal salah satu dari: 11.134.0.57, 11.136.0.41, atau 11.138.0.8 — sesuai jalur rilis yang Anda pakai. Untuk WP Squared, minimal 11.138.1.11.
Update ini sekaligus memperbaiki izin kalender dan kontak untuk akun yang sudah ada di server Anda.
Langkah 2: Perbarui WP Toolkit ke 6.11.3
- Cek versi WP Toolkit di server Anda. Jika masih 6.11.2-10794 atau lebih lama, segera update.
- Gunakan skrip installer resmi WP Toolkit (wp-toolkit.plesk.com/cPanel/installer.sh) dengan parameter versi 6.11.3, atau perbarui lewat menu update di cPanel & WHM.
- Setelah selesai, pastikan WP Toolkit menampilkan versi 6.11.3 atau lebih baru.
Langkah 3: Jika website Anda di shared hosting (desa, sekolah, UMKM)
- Hubungi penyedia hosting Anda dan tanyakan apakah server sudah menerima patch untuk CVE-2026-87899 dan CVE-2026-87900.
- Ganti kata sandi login cPanel Anda dan aktifkan autentikasi dua faktor (2FA) bila tersedia.
- Minta penyedia memperbarui WP Toolkit ke versi 6.11.3 atau lebih baru jika Anda memakainya untuk mengelola WordPress.
- Simpan backup terbaru website Anda sebagai langkah pengamanan.
Apakah sudah ada serangan?
Sejauh pantauan saat berita ini ditulis, belum ada laporan eksploitasi massal, dan ketiga celah belum masuk katalog Known Exploited Vulnerabilities (KEV) milik CISA. Namun jangan menunggu sampai ada korban: karena syaratnya hanya memiliki akun hosting, percobaan penyalahgunaan bisa datang dari mana saja, terutama di server shared hosting. cPanel juga tidak menyediakan cara untuk memeriksa apakah server sempat diserang sebelum update — jadi menerapkan patch secepatnya adalah langkah paling aman.
Kesimpulan
Kalau Anda mengelola server sendiri, segera jalankan update cPanel & WHM dan WP Toolkit. Kalau website Anda berada di shared hosting, hubungi penyedia hosting hari ini untuk memastikan server mereka sudah dipatch. Keamanan server adalah tanggung jawab bersama, dan celah sekelas ini tidak layak ditunda.
