Sploitus

Exploit for cpanel

kitploit · 2026-08-27

Exploit Code

MARKDOWN262 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MAHFUZREHAM-CPANEL-CVE-2026-41940
# 🔒 cPanel CVE-2026-41940 — مجموعة أدوات أمان شاملة

![Bash](https://img.shields.io/badge/Shell-Bash-green?style=flat-square&logo=gnubash) ![License](https://img.shields.io/badge/License-MIT-blue?style=flat-square) ![CVE](https://img.shields.io/badge/CVE-2026--41940-red?style=flat-square) ![CVSS](https://img.shields.io/badge/CVSS-9.8%20Critical-red?style=flat-square) ![Platform](https://img.shields.io/badge/Platform-cPanel/WHM-orange?style=flat-square) ![Imunify360](https://img.shields.io/badge/Supports-Imunify360-purple?style=flat-square)

> **CVE-2026-41940 / nuclear.x86 — مجموعة أدوات أمان شاملة لخوادم cPanel المصابة.** نصّان برمجيان — أحدهما لتدقيق كامل والآخر للتنظيف التلقائي باستخدام Imunify360. يعمل على الخوادم ذات الترخيص الأصلي والخوادم ذات الترخيص المتجاوز/المشترك.

* * *

## 👨‍💻 المؤلف

|   
---|---  
**الاسم**|  MD Mahfuz Reham  
**الدور**|  System Admin | Web Hosting Specialist  
**الموقع**| MahfuzReham.Com  
**واتساب**| +8801790614055  
**غيت هاب**| github.com/mahfuzreham  
  
* * *

## ⚠️ نظرة عامة على الثغرة

### كيف تعرف ما إذا كان خادمك مصابًا؟

root@kitploit:~
    
    
    wget google.com
    # إذا ظهرت "Killed" → لا يزال nuclear.x86 يعمل
    # إذا اكتمل التنزيل بشكل طبيعي → لا يوجد برمجية خبيثة أو أنها ماتت بالفعل
    

* * *

## 📦 ماذا تحتوي هذه المجموعة

السكربت| الوظيفة| متى تستخدمه  
---|---|---  
`cpanel_security_check.sh`| تدقيق كامل للخادم، قتل البرمجية الخبيثة، تدوير مفاتيح SSH| **شغّله أولاً**  
`imunify360_scan_clean.sh`| فحص جميع الحسابات وتنظيف webshell باستخدام Imunify360| **شغّله بعده**  
  
* * *

## ⚡ بدء سريع — شغّل الاثنين معًا

root@kitploit:~
    
    
    cd /root && \
    wget -O cpanel_security_check.sh \
      https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh && \
    wget -O imunify360_scan_clean.sh \
      https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh && \
    bash cpanel_security_check.sh && \
    bash imunify360_scan_clean.sh
    

> ⚠️ **يجب التشغيل بصلاحيات root**

* * *

## 🔍 السكربت 1 — cpanel_security_check.sh

### طريقة التشغيل:

root@kitploit:~
    
    
    bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/cpanel_security_check.sh)
    

### ما الذي يفحصه:

### التنظيف التلقائي:

  * قتل عملية nuclear.x86
  * تدوير مفاتيح SSH (مع نسخة احتياطية)
  * تحديث cPanel (`/scripts/upcp --force`)



* * *

## 🛡️ السكربت 2 — imunify360_scan_clean.sh

### طريقة التشغيل:

root@kitploit:~
    
    
    bash <(curl -s https://raw.githubusercontent.com/mahfuzreham/cpanel-cve-2026-41940/main/imunify360_scan_clean.sh)
    

### ما الذي يفعله:

### أنماط أسماء ملفات القواقع الويب التي يبحث عنها:

root@kitploit:~
    
    
    wp-cache-*.php    wp-check-*.php    wp-sync-*.php
    wp-util-*.php     admin-init-*.php  upgrade-*.php
    class-wp-*.php    task_*.php        .*\.php (hidden)
    

### أنماط أكواد القواقع الويب:

root@kitploit:~
    
    
    eval(base64_decode    system($_     passthru($_
    assert($_             exec($_        shell_exec($_
    

* * *

## 📋 المتطلبات

### إذا لم يكن Imunify360 مثبتًا، ثبّته:

root@kitploit:~
    
    
    wget https://repo.imunify360.cloudlinux.com/defence360/imunify-deploy.sh
    bash imunify-deploy.sh --key YOUR_LICENSE_KEY
    

* * *

## 📁 ملفات الإخراج

root@kitploit:~
    
    
    /root/cpanel_security_audit_TIMESTAMP.log     ← سجل السكربت 1
    /root/imunify360_cleanup_TIMESTAMP.log        ← سجل السكربت 2
    /root/imunify360_report_TIMESTAMP.txt         ← قائمة الملفات المصابة
    /root/webshell_backup/                        ← نسخة احتياطية من الملفات المحذوفة
    

* * *

## 🚨 أوامر يدوية طارئة

### قتل البرمجية الخبيثة:

root@kitploit:~
    
    
    pkill -9 -f "nuclear.x86"
    ps auxf | grep nuclear
    

### حظر منافذ cPanel (حتى يتم التصحيح):

root@kitploit:~
    
    
    iptables -I INPUT -p tcp --dport 2083 -j DROP
    iptables -I INPUT -p tcp --dport 2087 -j DROP
    iptables -I INPUT -p tcp --dport 2095 -j DROP
    iptables -I INPUT -p tcp --dport 2096 -j DROP
    

### تحديث cPanel:

root@kitploit:~
    
    
    /scripts/upcp --force
    

### إيقاف خدمات cPanel:

root@kitploit:~
    
    
    whmapi1 configureservice service=cpsrvd enabled=0 monitored=0 && \
    whmapi1 configureservice service=cpdavd enabled=0 monitored=0 && \
    /scripts/restartsrv_cpsrvd --stop && \
    /scripts/restartsrv_cpdavd --stop
    

* * *

## ✅ قائمة التحقق من التنظيف

root@kitploit:~
    
    
    ☐ شغّل cpanel_security_check.sh
    ☐ شغّل imunify360_scan_clean.sh
    ☐ أعد تعيين كلمات مرور جميع حسابات cPanel
    ☐ أعد تعيين جميع كلمات مرور FTP / البريد / MySQL
    ☐ حدّث ملفات wp-config.php / .env
    ☐ هل توجد أي إعادة توجيه غير معروفة في Email Forwarders؟
    ☐ هل توجد أي مهمة غير معروفة في Cron Jobs؟
    ☐ هل توجد أي حسابات غير معروفة في FTP Accounts؟
    ☐ قم بإبطال مفاتيح SSH القديمة من GitHub / GitLab
    ☐ هل يوجد مستخدمون غير معروفين في مشرفي WordPress؟
    ☐ حدّث جميع إضافات وقوالب WordPress
    

* * *

## 🖥️ التوافق

نظام التشغيل| الحالة  
---|---  
AlmaLinux 8/9| ✅  
CloudLinux 7/8| ✅  
CentOS 7| ✅  
Rocky Linux 8/9| ✅  
Ubuntu 20/22 (cPanel)  
  
* * *

## 📚 المراجع

  * cPanel Security Advisory — CVE-2026-41940



* * *

## 📄 الترخيص

MIT License — مجاني للاستخدام والمشاركة والتعديل. **يُرجى الإبقاء على نسب المؤلف عند المشاركة.**

* * *

## 🆘 الدعم

  * 🌐 MahfuzReham.Com
  * 💬 واتساب: +8801790614055
  * 🐙 غيت هاب: github.com/mahfuzreham



* * *

**⚠️ شارك هذه المجموعة مع الجميع — أي شخص لديه خادم cPanel قد يكون عرضة لهذه الثغرة.**

## ❤️ ادعم هذا المشروع

إذا ساعدتك هذه المجموعة في تأمين خادمك أو وفّرت عليك الوقت، ففكّر في دعم التطوير المستقبلي وأبحاث الأمان.

### ☕ تبرع / دعم

🔗 **رابط التبرع:** https://pay.shurjopayment.com/d21kNExwjP

دعمك يساعد في:

  * 🔐 أبحاث الأمان وتحليل البرمجيات الخبيثة
  * 🛠️ صيانة سكربتات أمان cPanel
  * 🚀 أدوات مجتمعية مجانية لموفري الاستضافة
  * 📚 نشر تحذيرات وإصلاحات أمنية جديدة



**كل مساهمة تساعد في إبقاء خوادم الاستضافة أكثر أمانًا. شكرًا لدعمك المشروع ❤️**