CVE-2026-64637 PUBLISHED

Assigner: hackerone
Reserved: 20.07.2026 Published: 07.08.2026 Updated: 07.08.2026

Improper privilege management in the XML-RPC API of Plesk before 18.0.80, allows an authenticated reseller to obtain an administrative session for the root user account.

Metrics

CVSS Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS Score: 9.9

Product Status

Vendor WebPros
Product Plesk
Versions Default: unaffected
  • affected from 0 to 18.0.80.1 (excl.)

References

Problem Types

  • CWE-269 Improper Privilege Management CWE