Une mise à jour de sécurité critique a été publiée pour Plesk
Plesk a divulgué et corrigé une vulnérabilité de sécurité de haute gravité identifiée comme CVE-2026-58046. Le problème affecte l'API XML-RPC et impacte toutes les versions de Plesk antérieures à 18.0.79.4.
La vulnérabilité permet à un utilisateur authentifié avec de faibles privilèges d'exploiter une faille d'injection SQL au sein de l'API XML-RPC.. Une exploitation réussie peut exposer des informations sensibles stockées dans la base de données Plesk., y compris les informations d'identification de l'administrateur, et dans certains scénarios, cela pourrait finalement conduire à une compromission complète du serveur.
Les administrateurs exécutant les versions concernées doivent mettre à jour leurs serveurs dès que possible.
Versions concernées
| Article | Détails |
|---|---|
| CVE | CVE-2026-58046 |
| Gravité | Haut |
| Composant concerné | API XML-RPC de Plesk |
| Versions concernées | Toutes les versions ci-dessous 18.0.79.4 |
| Version fixe | Obsidienne Plesk 18.0.79.4 et plus tard |
| Exigence d'attaque | Compte authentifié à faible privilège |
Comment fonctionne la vulnérabilité
Selon l'avis officiel, la vulnérabilité provient d'une neutralisation inappropriée des entrées dans l'API XML-RPC.
Dans des conditions particulières, un utilisateur authentifié peut soumettre des requêtes spécialement conçues pour manipuler les requêtes SQL exécutées par le backend de Plesk.
Contrairement aux vulnérabilités qui n'exposent que des informations limitées, Les failles d'injection SQL peuvent fournir un accès direct aux bases de données backend. En fonction de la configuration du serveur et des données stockées, les attaquants peuvent récupérer les informations d'identification administratives, informations client, détails de configuration du service, ou d'autres enregistrements sensibles.
Hébergement Web WordPress
À partir de 3,99 $/mois
Bien que l'authentification soit requise, les fournisseurs d'hébergement et les organisations exploitant des environnements partagés devraient considérer ce problème comme une priorité élevée, car plusieurs utilisateurs ont généralement accès au panneau de contrôle..
Impact potentiel
Les serveurs qui ne sont pas corrigés peuvent être exposés à plusieurs risques, y compris:
- Lecture d'enregistrements arbitraires de la base de données Plesk
- Divulgation des informations d'identification de l'administrateur
- Exposition des informations client
- Élévation de privilèges
- Compromission complète du serveur dans certains scénarios
L'impact réel dépend de la configuration du serveur, autorisations utilisateur, extensions installées, et la sensibilité des informations stockées.
Déterminez votre version installée
Avant d'appliquer des modifications, vérifier la version installée de Plesk.
Depuis l'interface Plesk:
Outils & Paramètres → Composants du serveur
Serveur VPS pas cher
À partir de 2,99 $/mois
Ou en utilisant SSH:
plesk version
Si la version signalée est antérieure à 18.0.79.4, le serveur doit être mis à jour immédiatement.Mise à jour de Plesk
Plesk recommande d'installer sans délai les dernières mises à jour disponibles.
Pour mettre à jour via l'interface Web:
- Connectez-vous à Plesk.
- Ouvrir Outils & Paramètres.
- Sélectionner Mises à jour et mises à niveau.
- Installez toutes les mises à jour disponibles.
- Confirmez que la version installée est 18.0.79.4 ou plus récent.
Avant d'effectuer toute mise à jour de production, s'assurer qu'une sauvegarde récente du système est disponible.
Atténuation temporaire
Si une mise à niveau immédiate n'est pas possible, Plesk recommande d'activer la validation stricte du protocole API XML.
Hébergement VPS Windows
Remote Access & Full Admin
Modifier le panneau.ini fichier et ajouter:
[api]
deprecationError = on
Ce paramètre bloque les versions obsolètes du protocole API XML qui peuvent contourner la validation des entrées., réduire la probabilité d’une exploitation réussie.
Cela ne doit être considéré que comme une atténuation temporaire jusqu'à ce que la mise à jour officielle puisse être installée..
Protection supplémentaire pour Plesk Onyx
Les administrateurs sont toujours en cours d'exécution Plesk Onyx 17.x ou les versions plus anciennes devraient restreindre l'accès à l'API XML aux adresses IP de confiance.
Exemple de configuration:
[api]
allowedIPs = 203.0.113.2,192.0.2.2
Remplacez les exemples d'adresses IP par les systèmes qui nécessitent légitimement un accès à l'API XML.
Sachez que restreindre ou désactiver l'accès à l'API XML peut également affecter les applications utilisant l'API REST de Plesk..
Recommandations de sécurité
Garder Plesk à jour est la protection la plus efficace contre cette vulnérabilité, mais des mesures de sécurité supplémentaires devraient également faire partie de chaque stratégie d'administration de serveur.
Limiter l'accès administratif
Limitez autant que possible l'accès des administrateurs aux adresses IP de confiance et évitez d'exposer les interfaces de gestion à l'Internet public..
Activer l'authentification multifacteur
L'authentification à deux facteurs réduit considérablement le risque de compromission de compte, même si les informations d'identification de l'utilisateur sont divulguées.
Examiner les comptes d'utilisateurs
Parce que l'exploitation nécessite un compte authentifié, les administrateurs doivent examiner périodiquement les utilisateurs existants, supprimer les comptes inactifs, et assurez-vous que les utilisateurs disposent uniquement des autorisations dont ils ont besoin.
Surveiller les journaux du serveur
Examiner les journaux d'authentification, activité de la base de données, et journaux d'accès à l'API pour les comportements inhabituels, surtout si le serveur n'est pas mis à jour pendant une période prolongée.
Appliquer régulièrement les mises à jour de sécurité
Les correctifs de sécurité doivent être installés dans le cadre de la maintenance de routine plutôt que reportés jusqu'à ce que les vulnérabilités soient exploitées publiquement..
Foire aux questions
Le CVE-2026-58046 est-il exploitable à distance?
Oui, mais l'attaquant doit d'abord s'authentifier avec un compte Plesk valide à faible privilège.
Quelles versions de Plesk sont concernées?
Chaque version antérieure à 18.0.79.4.
L'atténuation corrige-t-elle complètement la vulnérabilité?
Non. L'atténuation réduit la surface d'attaque mais ne remplace pas la mise à jour de sécurité officielle.
Comment savoir si mon serveur est protégé?
Vérifiez que votre serveur est en cours d'exécution S'il te plaît 18.0.79.4 ou une version plus récente.
Les clients d’hébergement géré devraient-ils agir?
Si votre fournisseur gère les mises à jour du système d'exploitation et du panneau de contrôle, contactez-les pour confirmer que la mise à jour de sécurité a déjà été appliquée.
