{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-93699","assignerOrgId":"36234546-b8fa-4601-9d6f-f4e334aa8ea1","state":"PUBLISHED","assignerShortName":"hackerone","dateReserved":"2026-09-18T15:00:00.595Z","datePublished":"2026-10-08T07:38:08.237Z","dateUpdated":"2026-10-08T07:38:08.237Z"},"containers":{"cna":{"descriptions":[{"lang":"en","value":"Argument injection in WP Toolkit for cPanel allows local users to execute arbitrary code as other accounts on the same server."}],"affected":[{"defaultStatus":"unaffected","vendor":"WebPros","product":"WP Toolkit","versions":[{"version":"0","status":"affected","lessThan":"6.11.4","versionType":"semver"}]}],"references":[{"url":"https://support.cpanel.net/hc/en-us/articles/43874620756759-Security-CVE-2026-93699-Vulnerability-in-WP-Toolkit-s-Handler-September-30-2026"}],"metrics":[{"cvssV4_0":{"version":"4.0","vectorString":"CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N","baseScore":8.5,"baseSeverity":"HIGH"}}],"problemTypes":[{"descriptions":[{"type":"CWE","lang":"en","cweId":"CWE-88","description":"CWE-88 Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')"}]}],"credits":[{"lang":"en","value":"rz1027 (rz1027)","type":"finder"}],"providerMetadata":{"orgId":"36234546-b8fa-4601-9d6f-f4e334aa8ea1","shortName":"hackerone","dateUpdated":"2026-10-08T07:38:08.237Z"}}}}