Elise Dumont
Elise Dumont
Auditrice securite infrastructure
| · 10 min de lecture

Comment verifier si votre hebergement cPanel est vulnerable en 7 etapes

TL;DR

  • CVE-2026-48172 affecte le plugin LiteSpeed User-End cPanel v2.3 a v2.4.4 — score CVSS 10.0, exploitation active depuis le 23 mai 2026. Ce guide vous montre comment verifier si vous etes concerne.
  • 7 etapes pratiques : identification du serveur web, verification de la version du plugin, scan des indicateurs de compromission, audit des logs, rotation des secrets, plan de remediation, et decision de migration.
  • Meme sans acces root, vous pouvez determiner votre niveau d'exposition et prendre les mesures de protection appropriees en contactant votre hebergeur avec les bonnes questions.

Suite a la publication de la vulnerabilite critique CVE-2026-48172 affectant le plugin LiteSpeed User-End pour cPanel, de nombreuses entreprises nous contactent avec la meme question : "Comment savoir si mon hebergement est concerne ?"

Ce guide vous donne les 7 etapes a suivre pour evaluer votre exposition, detecter une eventuelle compromission et prendre les mesures de protection adequates. Que vous soyez administrateur systeme avec acces root ou simple utilisateur cPanel sur un hebergement mutualise, chaque etape propose des instructions adaptees a votre niveau d'acces.

Pour le contexte technique complet sur cette vulnerabilite, consultez notre analyse detaillee de CVE-2026-48172.

CHECKLIST D'AUDIT : 7 ETAPES DE VERIFICATION ETAPE 1 Identifier le serveur web ETAPE 2 Verifier version plugin ETAPE 3 Scanner les IOC ETAPE 4 Auditer les logs d'acces ETAPE 5 Rotation des secrets ETAPE 6 Appliquer le correctif ETAPE 7 Evaluer migration DETAILS PAR NIVEAU D'ACCES ADMIN (acces root/WHM) - cat /usr/local/cpanel/whm/docroot/ addon_plugins/lsws/version.txt - grep -r "redisAble" /var/log/ - find / -name "*.php" -newer /etc/passwd - last -a | head -50 UTILISATEUR (cPanel standard) - Verifier en-tetes HTTP (Server: LiteSpeed) - Section cPanel > Avance > LiteSpeed - Contacter support hebergeur (modele email) - Verifier fichiers modifies recemment SI VULNERABLE : 1. Notifier hebergeur | 2. Rotation secrets | 3. Backup 4. Scan malware | 5. Considerer migration | 6. Notification CNIL si fuite

Etape 1 : Identifier si votre serveur utilise LiteSpeed

La premiere etape consiste a determiner si votre hebergement utilise le serveur web LiteSpeed. CVE-2026-48172 n'affecte que les serveurs executant LiteSpeed avec cPanel. Si vous utilisez Apache ou Nginx, vous n'etes pas concerne par cette vulnerabilite specifique.

Methodes de verification

Methode 1 : En-tetes HTTP (sans acces serveur)

curl -I https://votre-site.fr 2>/dev/null | grep -i "server"

Si la reponse contient Server: LiteSpeed, votre serveur utilise LiteSpeed.

Methode 2 : Interface cPanel

Connectez-vous a cPanel > section "Informations du serveur" ou "Server Information". Le type de serveur web est indique.

Methode 3 : Acces SSH (si disponible)

/usr/local/lsws/bin/lshttpd -v

Cette commande affiche la version de LiteSpeed si elle est installee.

Etape 2 : Verifier la version du plugin LiteSpeed User-End

La vulnerabilite affecte specifiquement le plugin LiteSpeed User-End pour cPanel dans les versions 2.3 a 2.4.4. La version 2.4.5 corrige la faille. Voici comment verifier votre version :

Verification de version

Avec acces root (WHM) :

cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt

Si le resultat affiche une version entre 2.3.0 et 2.4.4 inclus, vous etes vulnerable.

Via WHM (interface graphique) :

WHM > Plugins > LiteSpeed Web Server. La version du plugin est affichee dans l'en-tete de la page.

Sans acces root (hebergement mutualise) :

Contactez votre hebergeur avec le modele d'email ci-dessous. Vous pouvez aussi verifier si la section "LiteSpeed Web Cache Manager" est visible dans votre cPanel (section Avance).

Modele d'email a envoyer a votre hebergeur

Objet : URGENT - Verification CVE-2026-48172 (CVSS 10.0) LiteSpeed cPanel

Bonjour,

La vulnerabilite CVE-2026-48172 (score CVSS 10.0) affecte le plugin LiteSpeed User-End pour cPanel versions 2.3 a 2.4.4. Cette faille est activement exploitee depuis le 23 mai 2026.

Merci de me confirmer :

1. Si mon serveur utilise LiteSpeed avec cPanel

2. La version actuelle du plugin LiteSpeed User-End

3. Si le correctif v2.4.5+ a ete applique

4. La date d'application du correctif

En l'absence de reponse sous 24h, je considererai mon hebergement comme potentiellement compromis et prendrai les mesures appropriees.

Cordialement,

Etape 3 : Scanner les indicateurs de compromission (IOC)

Si votre serveur etait vulnerable entre le 23 mai et la date d'application du patch, il est possible qu'il ait ete compromis. Les indicateurs de compromission (IOC) connus pour les exploitations de CVE-2026-48172 incluent :

  • Fichiers suspects dans /tmp : fichiers nommes .cache_*, .redis_helper, lsws_update.sh
  • Cron jobs root non autorises : entrees ajoutees dans /var/spool/cron/root ou /etc/cron.d/
  • Cles SSH ajoutees : nouvelles entrees dans /root/.ssh/authorized_keys
  • Webshells deployes : fichiers PHP suspects dans les repertoires publics des comptes heberges
  • Connexions sortantes suspectes : trafic vers des IPs en Asie du Sud-Est ou Europe de l'Est sur des ports non standard

Commandes de scan IOC (acces root requis)

# Fichiers suspects dans /tmp
find /tmp -name ".cache_*" -o -name ".redis_helper" -o -name "lsws_update.sh" 2>/dev/null
# Cron jobs root modifies recemment
find /var/spool/cron /etc/cron.d -mtime -3 -ls 2>/dev/null
# Cles SSH ajoutees recemment
find / -name "authorized_keys" -mtime -3 -ls 2>/dev/null
# Webshells potentiels (fichiers PHP modifies recemment)
find /home/*/public_html -name "*.php" -mtime -3 -exec grep -l "eval\|base64_decode\|system\|passthru" {} \;

Sans acces root : verifiez vos propres fichiers dans le gestionnaire de fichiers cPanel. Recherchez des fichiers PHP que vous n'avez pas crees, notamment dans public_html, wp-content/uploads/ ou wp-includes/. Comparez les dates de modification avec vos dernieres mises a jour legitimes.

Etape 4 : Auditer les logs d'acces a l'endpoint vulnerable

L'exploitation de CVE-2026-48172 passe par l'endpoint lsws/redisAble. Tout appel a cet endpoint avec des parametres inhabituels est suspect. Voici comment auditer vos logs :

Audit des logs (acces root)

# Rechercher les appels a l'endpoint vulnerable
grep -r "redisAble\|redis_path" /var/log/apache2/ /usr/local/cpanel/logs/ 2>/dev/null
# Rechercher les appels depuis le 23 mai 2026
grep "execute/lsws" /usr/local/cpanel/logs/access_log | awk '$4 >= "[23/May/2026"'
# Rechercher des commandes suspectes dans les parametres
grep -E "redis_path.*(;|\||\\$\(|`)" /usr/local/cpanel/logs/access_log

Si vous trouvez des appels avec des caracteres shell (;, |, $(), `) dans le parametre redis_path, votre serveur a ete la cible d'une tentative d'exploitation. Verifiez ensuite si l'exploitation a reussi en examinant les changements systeme survenus apres cet appel.

Etape 5 : Rotation immediate de tous les secrets

Si votre serveur etait vulnerable (meme sans preuve de compromission), la prudence impose de considerer tous les secrets stockes sur le serveur comme potentiellement compromis. L'exploitation donne un acces root, ce qui signifie que l'attaquant a pu lire tous les fichiers du systeme.

Checklist de rotation des secrets

Referencez le bulletin officiel LiteSpeed Technologies pour les instructions de mise a jour et les details techniques du correctif.

Besoin d'aide pour auditer votre serveur ?

Nos auditeurs infrastructure peuvent realiser un diagnostic complet de votre hebergement en moins de 4 heures : detection de compromission, scan IOC, verification d'integrite et plan de remediation.

Demander un diagnostic →

Etape 6 : Appliquer le correctif et verifier son installation

Le correctif est disponible via trois canaux. Choisissez celui qui correspond a votre configuration :

Options de mise a jour

Option A : Plugin LiteSpeed User-End v2.4.5+

# Via WHM > Plugins > LiteSpeed > Update
# Ou manuellement :
cd /usr/local/cpanel/whm/docroot/addon_plugins/lsws/
./update.sh

Option B : cPanel Plugin v2.4.7+ (bundle)

Mise a jour via le systeme de plugins cPanel standard. Inclut le correctif User-End.

Option C : LiteSpeed WHM Plugin 5.3.1.0

Mise a jour complete du plugin WHM. Recommande pour une protection maximale.

Apres mise a jour, verifiez que le correctif est bien applique :

cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt
# Doit afficher 2.4.5 ou superieur

Le CERT-FR (ANSSI) a publie un avis de securite concernant cette vulnerabilite. Consultez-le pour les recommandations officielles des autorites francaises.

Etape 7 : Evaluer la necessite de migrer votre hebergement

CVE-2026-48172 met en lumiere un probleme structurel de l'hebergement mutualise : l'absence de controle sur la securite de votre propre infrastructure. Cette etape vous aide a evaluer si une migration est necessaire pour votre activite.

Criteres de decision pour la migration

Migration recommandee si : vous traitez des donnees personnelles (RGPD), votre site genere du CA, vous stockez des informations de paiement, ou votre site est un actif strategique.
Mutualise acceptable si : site vitrine sans formulaire, blog personnel sans donnees sensibles, projet non-commercial sans enjeu de disponibilite.

Pour les entreprises gerant des bases de donnees sensibles, le passage a un VPS ou un serveur dedie est un investissement modeste (a partir de 20 EUR/mois supplementaires) qui offre un niveau de securite incomparablement superieur. Vous gagnez l'acces root, le controle des mises a jour, l'isolation complete et la visibilite sur les logs systeme.

PIPELINE DE DETECTION DE VULNERABILITE IDENTIFICATION En-tetes HTTP Interface cPanel Version LiteSpeed Version plugin ANALYSE Scan IOC fichiers Audit logs acces Verification cron SSH authorized_keys REMEDIATION Patch v2.4.5+ Rotation secrets Nettoyage backdoors Restauration integrite VALIDATION Rescan IOC Test version Monitoring continu 15 min 30-60 min 1-4h Continu Duree totale estimee : 2-5 heures pour un serveur standard WebGuard Agency : intervention sous 4h avec rapport complet

Conclusion : agissez maintenant, pas demain

La gravite de CVE-2026-48172 (CVSS 10.0) et son exploitation active ne laissent aucune place a l'attentisme. Que vous soyez administrateur avec acces root ou simple client d'un hebergement mutualise, les 7 etapes de ce guide vous permettent de determiner votre exposition et de prendre les mesures necessaires.

Retenez les priorites :

  1. 1. Verifiez votre serveur web et la version du plugin (etapes 1-2)
  2. 2. Recherchez les IOC si vous etiez vulnerable (etapes 3-4)
  3. 3. Regenerez tous vos secrets par precaution (etape 5)
  4. 4. Appliquez le correctif ou exigez-le de votre hebergeur (etape 6)
  5. 5. Planifiez votre migration si votre activite le justifie (etape 7)

Pour une analyse complete de la vulnerabilite et son contexte, consultez notre article companion : CVE-2026-48172 : faille critique LiteSpeed cPanel CVSS 10 exploitee activement. Pour les bonnes pratiques generales de detection de vulnerabilites, consultez notre guide Comment detecter les failles de securite d'une application.

Questions frequentes

Comment savoir si mon hebergeur utilise LiteSpeed avec cPanel ?
Connectez-vous a votre interface cPanel et regardez dans la barre laterale ou le pied de page. Si vous voyez "LiteSpeed" ou "LSWS", votre serveur utilise LiteSpeed. Vous pouvez aussi verifier les en-tetes HTTP de votre site avec la commande curl -I votre-site.fr : un en-tete "Server: LiteSpeed" confirme l'utilisation de ce serveur web. Enfin, la presence de la section "LiteSpeed Web Cache Manager" dans votre cPanel (onglet Avance) est un indicateur fiable.
Puis-je verifier la version du plugin LiteSpeed moi-meme depuis cPanel ?
En tant qu'utilisateur cPanel standard (non-root), vous pouvez voir si le plugin LiteSpeed User-End est installe via la section "Avance" de cPanel. Cependant, le numero de version exact n'est pas toujours visible depuis l'interface utilisateur. La methode la plus fiable est de contacter votre hebergeur directement, ou de verifier via SSH si vous y avez acces avec la commande cat /usr/local/cpanel/whm/docroot/addon_plugins/lsws/version.txt.
Mon hebergeur ne repond pas. Que faire ?
Si votre hebergeur ne repond pas sous 24h a une demande concernant CVE-2026-48172, considerez votre serveur comme potentiellement compromis. Actions immediates : changez tous vos mots de passe (cPanel, email, BDD, FTP), regenerez vos cles API et tokens, sauvegardez vos donnees sur un stockage externe, et commencez a planifier une migration vers un hebergeur plus reactif. Un hebergeur qui ne reagit pas en 24h a une CVE CVSS 10 exploitee activement n'est pas un partenaire sur lequel vous pouvez compter pour votre securite.
Le correctif suffit-il ou faut-il faire un audit complet ?
Le correctif (v2.4.5+) ferme la vulnerabilite mais ne repare pas les degats deja causes. Si votre serveur etait vulnerable entre le 23 mai 2026 et l'application du patch, un audit post-intrusion est fortement recommande. Cet audit doit inclure : la recherche de backdoors (webshells, cron jobs, cles SSH ajoutees), la verification de l'integrite de tous les fichiers systeme et applicatifs, l'analyse des logs pour identifier les donnees potentiellement exfiltrees, et la validation que tous les secrets ont ete regeneres. Pour les entreprises manipulant des donnees personnelles, cet audit est quasi-obligatoire pour documenter l'incident dans le cadre du RGPD.

Vous preferez qu'un expert s'en charge ?

Les auditeurs WebGuard Agency realisent ces 7 etapes (et bien plus) pour vous en moins de 4 heures. Diagnostic de compromission, plan de remediation personnalise et accompagnement migration si necessaire.

Planifier un audit d'urgence →
25 mai 2026 · 🕑 10 min
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Securisez votre hebergement maintenant

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →