cPanel je jedan od najčešće korištenih kontrolnih panela za web hosting jer pruža praktično sučelje za upravljanje web stranicama, domenama, bazama podataka, e-mail računima, sigurnosnim kopijama, datotekama i drugim hosting resursima. Budući da je velik broj ključnih funkcija dostupan s jednog mjesta, sigurnost cPanela ima važnu ulogu u zaštiti i vaših web stranica i samog hosting okruženja.
Bez obzira na to upravljate li jednom web stranicom ili većim brojem njih, kompromitirani cPanel račun može izložiti osjetljive podatke, datoteke web stranica, baze podataka, e-mail račune i konfiguracijske postavke. Slabe lozinke, nesigurne veze, zastarjeli softver i nedovoljna kontrola pristupa mogu povećati rizik od neovlaštenog pristupa i uobičajenih napada na web hosting.
Poboljšanje sigurnosti cPanel hostinga stoga zahtijeva višeslojni pristup. Počinje zaštitom pristupa kontrolnom panelu, a nastavlja se snažnom autentifikacijom, redovitim ažuriranjima, pravilnim dopuštenjima računa, sigurnosnim kopijama, zaštitom od zlonamjernog softvera i sigurnom konfiguracijom poslužitelja.
U nastavku su navedene neke od najvažnijih najboljih praksi za sigurnost cPanela u 2026. godini koje mogu pomoći u smanjenju rizika i jačanju zaštite vašeg hosting okruženja. Neke od ovih mjera primjenjuju se na svaki cPanel račun, dok druge — poput pravila vatrozida, cPHulka, Security Advisora, SSH hardeninga i ažuriranja na razini cijelog poslužitelja — zahtijevaju WHM ili root pristup i namijenjene su administratorima koji upravljaju cijelim poslužiteljem. Primijenite one mjere koje odgovaraju vašoj razini pristupa.
1. Uvijek koristite HTTPS za pristup cPanelu
Zašto je HTTPS važan
Ako cPanelu pristupate putem nezaštićene HTTP veze, vjerodajnice za prijavu i druge informacije mogu biti izložene, osobito kada koristite javni Wi-Fi, dijeljene mreže ili kompromitirana mrežna okruženja. Korištenje HTTPS-a značajno smanjuje taj rizik jer šifrira komunikaciju između vašeg uređaja i poslužitelja.

Najbolja praksa
Prije nego što unesete svoje cPanel vjerodajnice:
- provjerite koristi li stranica za prijavu HTTPS;
- provjerite prikazuje li preglednik upozorenja vezana uz certifikat;
- potvrdite da poslužitelj ima valjan SSL/TLS certifikat;
- kad god je moguće, izbjegavajte prijavu putem nepouzdanih ili nezaštićenih mreža.
Za administratore i vlasnike web stranica, šifrirani pristup trebao bi se smatrati osnovnim zahtjevom za svaku cPanel sesiju.
2. Omogućite dvofaktorsku autentifikaciju (2FA)
Snažna lozinka je ključna, ali sama po sebi nije uvijek dovoljna za zaštitu cPanel računa.
Omogućavanje dvofaktorske autentifikacije (2FA) dodaje dodatni korak provjere tijekom prijave. Osim korisničkog imena i lozinke, korisnik mora unijeti privremeni autentifikacijski kod, koji obično generira aplikacija za autentifikaciju. To znači da čak i ako napadač uspije doći do vaše lozinke, i dalje mu je potreban pristup drugom faktoru autentifikacije kako bi se mogao prijaviti.

Zašto je 2FA važna
Dvofaktorska autentifikacija pomaže smanjiti rizik od:
- neovlaštenog pristupa uzrokovanog ukradenim lozinkama;
- credential stuffing napada;
- ponovne upotrebe iste lozinke na različitim uslugama;
- kompromitiranih podataka za prijavu;
- određenih vrsta phishing napada.
Za administratore koji upravljaju većim brojem web stranica ili poslovno kritičnim hosting okruženjima, 2FA bi se trebala smatrati standardnom sigurnosnom mjerom, a ne opcionalnom značajkom.
Najbolja praksa
Omogućite 2FA za sve račune koji imaju pristup važnim hosting funkcijama, osobito za administratorske račune. Kad god je moguće, koristite pouzdanu aplikaciju za autentifikaciju za generiranje jednokratnih verifikacijskih kodova.
Kombinacija HTTPS pristupa, snažnih i jedinstvenih lozinki te dvofaktorske autentifikacije stvara znatno snažniju prvu liniju obrane od neovlaštenog pristupa cPanelu.
3. Nametnite korištenje snažnih i jedinstvenih lozinki

Koristite snažnu i jedinstvenu lozinku za cPanel
Sigurna lozinka trebala bi biti:
- jedinstvena za vaš cPanel račun;
- radije dulja nego samo „složenija”;
- ne smije se temeljiti na imenima, nazivima tvrtki, domenama ili uobičajenim frazama;
- ne smije se ponovno koristiti za e-poštu, FTP, WordPress, SSH ili druge usluge.

Ako napadač dođe do vaše lozinke putem curenja podataka ili phishing napada, često odmah isprobava iste podatke za prijavu i na drugim platformama.
Na cPanel & WHM poslužiteljima administratori također mogu postaviti minimalnu potrebnu jačinu lozinke za sve vrste računa putem WHM → Security Center → Password Strength Configuration.

Koristite upravitelj lozinki
Upravitelj lozinki obično je najsigurniji način za generiranje i pohranu jedinstvenih vjerodajnica. Izbjegavajte spremanje hosting lozinki u preglednik: zlonamjerni softver za krađu vjerodajnica često prvo cilja pohranjene lozinke u preglednicima, jer se na kompromitiranom uređaju mogu dešifrirati bez glavne lozinke. Namjenski upravitelj lozinki s odvojenom glavnom lozinkom i automatskim zaključavanjem pomaže zaštititi cPanel vjerodajnice od ove vrste napada.
Izbjegavajte dijeljenje glavne cPanel lozinke
Ako više osoba treba pristup, izbjegavajte svima davati jednu glavnu lozinku. Umjesto toga, kreirajte zasebne račune za različite uloge, kao što su:
- FTP/SFTP;
- e-pošta;
- pristup bazi podataka;
- pristup aplikacijama;
- SSH pristup.
To olakšava ukidanje pristupa i smanjuje potencijalnu štetu ako jedna vjerodajnica bude kompromitirana.
4. Osigurajte svoj poslužitelj i izvan cPanela

Sigurnost cPanela ne odnosi se samo na sam kontrolni panel. Potrebno je dodatno ojačati i zaštitu samog poslužitelja te smanjiti broj mogućih načina na koje napadači mogu dobiti pristup. Uz prethodno opisane mjere autentifikacije, primijenite i sljedeće:
- Ograničite pristup administratorskim računima. Dodijelite korisnicima samo one ovlasti koje su im zaista potrebne. Programeri, vanjski suradnici i zaposlenici ne bi trebali imati puni administratorski pristup osim ako je to nužno za njihov posao.
- Osigurajte SSH pristup. Ako je SSH omogućen, koristite SSH ključeve umjesto autentifikacije lozinkom kad god je to moguće. Također je uobičajeno onemogućiti izravnu root prijavu i ograničiti pristup pomoću
AllowUsersili prema IP adresi. Promjena zadane SSH priključnice može smanjiti automatsko skeniranje i nepotrebne zapise u logovima, ali ne treba se smatrati zamjenom za pravilnu autentifikaciju i kontrolu pristupa. Onemogućite nepotreban shell pristup i ograničite administratorske veze na pouzdane korisnike. - Zaštitite podatke za prijavu. Nikada ne dijelite lozinke putem nezaštićenih poruka, dokumenata ili proračunskih tablica. Budite posebno oprezni s phishing porukama i lažnim cPanel stranicama za prijavu koje su dizajnirane za krađu vjerodajnica.
- Uklonite nekorištene račune. Redovito pregledavajte cPanel, FTP, SSH, baze podataka i e-mail račune. Izbrišite vjerodajnice koje više nisu potrebne kako biste smanjili broj mogućih ulaznih točaka.
- Pratite aktivnosti prijave. Obratite pozornost na ponovljene neuspjele pokušaje prijave, nepoznate IP adrese ili neočekivane aktivnosti računa. Neuobičajeni obrasci prijave mogu upućivati na brute-force napade ili kompromitirane vjerodajnice.
- Centralizirajte sigurnosni nadzor za više poslužitelja. Ako upravljate s više poslužitelja, open-source SIEM poput Wazuha može prikupljati logove, neuspjele pokušaje prijave i upozorenja o integritetu datoteka sa svih računala u jednu nadzornu ploču. Tako brute-force pokušaji i sumnjive promjene postaju vidljivi u cijeloj infrastrukturi bez potrebe za ručnom provjerom svakog poslužitelja.
5. Postavite vatrozid i ograničite otvorene portove

5. Set Up a Firewall and Restrict Open Ports

Vatrozid pomaže kontrolirati koje su mrežne usluge dostupne s interneta. Svaki otvoreni port povećava površinu napada poslužitelja, stoga bi javno dostupne trebale ostati samo one usluge koje su zaista potrebne.
Provjerite portove koje koriste:
- cPanel i WHM;
- web promet;
- SSH;
- FTP;
- e-pošta;
- DNS;
- baze podataka.
Nekorištene portove i nepotrebne usluge treba ograničiti ili onemogućiti. Za administratorske usluge, gdje god je to praktično, ograničite pristup na pouzdane IP adrese ili putem VPN-a. Posebno bi pristup WHM-u trebalo ograničiti kad god je to moguće. Ako cPanel ili Webmail moraju biti dostupni korisnicima putem interneta, zaštitite ih HTTPS-om, snažnom autentifikacijom, 2FA zaštitom i zaštitom od brute-force napada umjesto potpunog blokiranja usluge.
Na cPanel & WHM poslužiteljima ConfigServer Security & Firewall (CSF) dugo je bio popularan izbor. Imajte na umu da je njegov izvorni razvojni tim prestao s radom u kolovozu 2025. godine; cPanel sada održava vlastiti fork za korisnike cPanela. Ako koristite CSF, pobrinite se da ga ažurirate iz trenutačno podržanog izvora.
Ispravno konfiguriran vatrozid pomaže spriječiti neovlaštene veze prije nego što dosegnu razinu aplikacije ili prijave.
6. Omogućite zaštitu od brute-force napada pomoću cPHulka
Brute-force napadi koriste automatizirane skripte za isprobavanje velikog broja kombinacija korisničkih imena i lozinki sve dok se ne pronađu valjani podaci za prijavu. Na cPanel & WHM poslužiteljima najbolje je započeti s ugrađenom zaštitom cPHulk Brute Force Protection. Dodatni alati poput Fail2bana također se mogu koristiti kada je to prikladno, ali njihova konfiguracija ovisi o sustavu i postavkama poslužitelja.

cPHulk je integriran u cPanel & WHM i može štititi usluge kao što su:
- cPanel;
- WHM;
- SSH;
- FTP;
- autentifikacija e-pošte.
Fail2ban se također može koristiti za praćenje logova i izradu pravila blokiranja na temelju sumnjive aktivnosti prijave. Kako biste izbjegli konflikte, nemojte istodobno koristiti cPHulk i Fail2ban za iste usluge; odaberite jedno rješenje za svaku uslugu.
Zaštitu od brute-force napada treba koristiti zajedno sa snažnim lozinkama i 2FA zaštitom, a ne kao njihovu zamjenu.
7. Koristite antivirusne alate poput ClamAV-a
Zlonamjerni softver može dospjeti u hosting okruženje putem ranjivih web stranica, kompromitiranih vjerodajnica, zlonamjernih prijenosa datoteka ili zastarjelih aplikacija. Korištenje antivirusnih alata poput ClamAV-a može pomoći u otkrivanju sumnjivih datoteka i poznatih potpisa zlonamjernog softvera.
Na cPanel poslužiteljima često se koriste i rješenja poput ImunifyAV-a ili Imunify360, jer se dobro integriraju s cPanelom i mogu pružiti aktivno otkrivanje zlonamjernog softvera i funkciju karantene.
Redovita skeniranja posebno su korisna za poslužitelje koji hostiraju:
- WordPress web stranice;
- funkcionalnosti za prijenos datoteka;
- e-mail usluge;
- više web stranica korisnika;
- račune dijeljenog hostinga.
Antivirusno skeniranje treba promatrati kao jedan od slojeva sigurnosti, a ne kao potpunu strategiju zaštite. Ako se otkrije zlonamjerni softver, administratori bi također trebali istražiti kako je dospio na poslužitelj i ukloniti izvornu ranjivost.
8. Redovito ažurirajte aplikacije poput WordPressa
Čak i dobro zaštićen cPanel poslužitelj može biti kompromitiran putem zastarjele web aplikacije. WordPress, dodatke, teme i drugi CMS softver treba redovito ažurirati jer se sigurnosne ranjivosti često otkrivaju u komponentama trećih strana.
Redovito ažurirajte:
- WordPress jezgru;
- dodatke;
- teme;
- PHP verzije;
- CMS proširenja;
- e-commerce module.
Uklonite dodatke, teme i aplikacije koje se više ne koriste. Zastarjeli softver povećava rizik da napadači iskoriste poznate ranjivosti, prenesu zlonamjerne datoteke ili dobiju neovlašten pristup web stranici.
Redovito ažuriranje aplikacija jedan je od najjednostavnijih i najučinkovitijih načina za jačanje ukupne sigurnosti cPanel hostinga.
9. Koristite ugrađene sigurnosne alate cPanela

cPanel uključuje nekoliko ugrađenih sigurnosnih značajki koje mogu pomoći u zaštiti web stranica, računa i resursa poslužitelja. Tri korisna alata su ModSecurity, Hotlink Protection i Leech Protection. Svaki od njih rješava drugačiju vrstu rizika i može se koristiti kao dio šire sigurnosne strategije za cPanel.

ModSecurity
ModSecurity je vatrozid za web aplikacije (WAF) koji pomaže zaštititi web stranice od zlonamjernih HTTP zahtjeva i uobičajenih web napada. Analizira dolazni promet i može blokirati sumnjive zahtjeve prije nego što dođu do web stranice ili aplikacije.
ModSecurity može pomoći smanjiti rizik od napada kao što su:
- SQL injection;
- cross-site scripting (XSS);
- zlonamjerni zahtjevi za datoteke;
- pokušaji iskorištavanja ranjivosti;
- sumnjivi automatizirani promet.
U cPanelu se ModSecurity obično može upravljati zasebno za svaku domenu, ovisno o konfiguraciji hosting providera. Za web stranice koje koriste WordPress, Joomlu, Drupal, e-commerce platforme ili prilagođene web aplikacije, omogućavanje ModSecurityja dodaje važan dodatni sloj zaštite.
Neka sigurnosna pravila ponekad mogu blokirati legitimne zahtjeve aplikacije. Ako se to dogodi, administratori bi trebali pregledati odgovarajuće pravilo umjesto da potpuno onemoguće ModSecurity.

Hotlink Protection
Hotlink Protection sprječava druge web stranice da izravno koriste datoteke koje se nalaze na vašem poslužitelju. To je prvenstveno značajka za zaštitu propusnosti i resursa, a ne osnovna sigurnosna kontrola, ali pomaže spriječiti neželjeno korištenje hostiranih datoteka.
Na primjer, druga web stranica može prikazati sliku koristeći URL s vaše domene umjesto da sliku prenese na vlastiti poslužitelj. Svaki put kada se ta stranica otvori, vaš poslužitelj isporučuje datoteku i troši vašu propusnost.
Hotlink Protection može pomoći spriječiti neovlašteno korištenje resursa kao što su:
- slike;
- videozapisi;
- datoteke za preuzimanje;
- multimedijski sadržaji.
Ova je funkcija posebno korisna za web stranice s velikom količinom vizualnog sadržaja ili datoteka za preuzimanje. Ograničavanjem domena koje smiju pristupati određenim datotekama, Hotlink Protection može pomoći smanjiti nepotrebnu potrošnju propusnosti i spriječiti web stranice trećih strana da bez dopuštenja koriste vaše hostirane resurse.
Leech Protection
Leech Protection pomaže spriječiti korisnike da dijele vjerodajnice za direktorije zaštićene lozinkom. Na primjer, ako ograničeno područje web stranice zahtijeva korisničko ime i lozinku, jedan korisnik može podijeliti te podatke s velikim brojem drugih osoba, što može dovesti do prekomjernog broja prijava s istog računa.

Leech Protection primjenjuje se posebno na direktorije zaštićene lozinkom. Prati koliko se puta određeni račun prijavi tijekom razdoblja od dva sata i može poduzeti odgovarajuće mjere kada se taj limit prekorači. Ovisno o postavkama, cPanel može:
- ograničiti pogođeni račun;
- preusmjeriti korisnike na drugu stranicu;
- poslati e-mail obavijest administratoru;
- onemogućiti pristup kada se otkrije sumnjiva aktivnost.
Ova je značajka korisna za privatne dijelove web stranica, članske zone, interne resurse i druge direktorije zaštićene lozinkom. Imajte na umu da Leech Protection može imati određena ograničenja na poslužiteljima koji koriste LiteSpeed web poslužitelj, stoga provjerite konfiguraciju kod svog hosting providera.
Zajedno, ModSecurity, Hotlink Protection i Leech Protection pomažu zaštititi različite dijelove cPanel hosting okruženja: web aplikacije, resurse propusnosti i područja s ograničenim pristupom.
10. Koristite cPanel Security Advisor za prepoznavanje rizičnih konfiguracija
cPanel & WHM uključuje Security Advisor, ugrađeni alat koji pomaže administratorima prepoznati potencijalno rizične konfiguracije poslužitelja i poboljšati ukupnu sigurnost sustava. Alat skenira cPanel & WHM okruženje, grupira rezultate prema razini ozbiljnosti i pruža preporuke za rješavanje uobičajenih sigurnosnih problema.
Security Advisor može pomoći u otkrivanju problema povezanih s:
- zaštitom od brute-force napada;
- postavkama autentifikacije;
- konfiguracijom usluga;
- sigurnošću operacijskog sustava;
- ažuriranjima softvera;
- postavkama vatrozida i mreže;
- SSL/TLS konfiguracijom;
- drugim sigurnosnim rizicima na razini poslužitelja.
Alatu možete pristupiti putem WHM → Security Center → Security Advisor. Nakon što napravite izmjene, ponovno pokrenite skeniranje kako biste potvrdili da je problem riješen.

Redovite provjere posebno su korisne nakon:
- postavljanja novog cPanel poslužitelja;
- instalacije ili ažuriranja cPanel & WHM-a;
- promjene pravila vatrozida;
- dodavanja novih usluga;
- izmjene postavki autentifikacije ili sigurnosti;
- migracije web stranica ili računa.
Security Advisor nije zamjena za potpuni sigurnosni audit, ali pruža praktičan način za rano otkrivanje rizičnih konfiguracija i održavanje cPanel poslužitelja u skladu s preporučenim sigurnosnim praksama.
11. Planirajte automatska ažuriranja u cPanel & WHM-u
Održavanje cPanel & WHM-a i osnovnog softvera poslužitelja ažurnima jedan je od najvažnijih elemenata održavanja sigurnog hosting okruženja.

Važnost pravodobne primjene sigurnosnih zakrpa dodatno je naglašena 2026. godine pojavom ranjivosti CVE-2026-41940, kritične ranjivosti zaobilaženja autentifikacije u cPanel & WHM-u (CVSS 9.8) koja je neautentificiranim napadačima omogućavala dobivanje administratorskog pristupa. Ažuriranje na zakrpanu verziju bilo je glavno i preporučeno rješenje za potpuno uklanjanje ranjivosti. Ograničavanje pristupa portovima administrativnih usluga moglo je privremeno smanjiti izloženost riziku, ali nije predstavljalo zamjenu za instaliranje sigurnosnog ažuriranja.
Te postavke možete pregledati u WHM → Server Configuration → Update Preferences, gdje se određuje način upravljanja ažuriranjima cPanel & WHM-a.

Ažuriranja operacijskog sustava i drugog softvera poslužitelja mogu se upravljati zasebno, ovisno o operacijskom sustavu, njegovom upravitelju paketa i konfiguraciji poslužitelja.
Automatska ažuriranja cPanel & WHM-a pomažu smanjiti rizik korištenja zastarjelog softvera kontrolnog panela s poznatim ranjivostima. Ostale komponente također treba održavati ažurnima, iako se često ažuriraju putem upravitelja paketa operacijskog sustava ili vlastitih mehanizama, a ne putem WHM Update Preferences:
- paketi operacijskog sustava;
- komponente web poslužitelja;
- PHP paketi;
- e-mail usluge;
- softver za baze podataka.
Na produkcijskim poslužiteljima postavke ažuriranja treba konfigurirati pažljivo. Kritična sigurnosna ažuriranja treba primjenjivati pravodobno, dok veće promjene verzija mogu zahtijevati dodatno testiranje kako bi se izbjegli problemi s kompatibilnošću web stranica, aplikacija ili prilagođenih konfiguracija poslužitelja.
Dobra je praksa također:
- redovito pregledavati zapise ažuriranja;
- pratiti neuspjela ažuriranja;
- provjeravati kompatibilnost aplikacija nakon većih nadogradnji;
- izrađivati sigurnosne kopije prije značajnih promjena sustava;
- zasebno održavati ažurnima WordPress, dodatke, teme i druge hostirane aplikacije.
Planiranje i automatizacija ažuriranja pomažu osigurati da važne sigurnosne zakrpe ne budu propuštene te smanjuju količinu ručnog održavanja potrebnog za siguran rad cPanel poslužitelja.
Kontrolni popis sigurnosti cPanela
Prije nego što cPanel okruženje smatrate pravilno zaštićenim, provjerite sljedeće:
- koristite snažnu i jedinstvenu cPanel lozinku;
- omogućite dvofaktorsku autentifikaciju;
- pristupajte cPanelu samo putem HTTPS-a;
- održavajte cPanel & WHM ažurnima;
- održavajte operacijski sustav poslužitelja ažurnim;
- omogućite zaštitu od brute-force napada;
- pokrenite WHM Security Advisor;
- ograničite administratorske ovlasti;
- osigurajte ili onemogućite nepotreban SSH pristup;
- instalirajte SSL certifikate za web stranice;
- održavajte CMS softver, dodatke i teme ažurnima;
- pregledavajte dopuštenja datoteka;
- koristite odvojene vjerodajnice za baze podataka;
- nadzirite web stranice radi otkrivanja zlonamjernog softvera;
- konfigurirajte vatrozid;
- osigurajte e-mail račune;
- zaštitite API tokene;
- konfigurirajte automatske sigurnosne kopije;
- pohranjujte sigurnosne kopije izvan produkcijskog poslužitelja;
- redovito testirajte vraćanje podataka iz sigurnosnih kopija;
- pratite prijave i aktivnosti poslužitelja;
- uklonite neiskorištene korisnike i softver.
Zaključak: Kako poboljšati sigurnost cPanela
Ne postoji jedna postavka koja može učiniti cPanel račun potpuno sigurnim. Učinkovita sigurnost cPanel hostinga postiže se kombiniranjem više zaštitnih mjera.
Započnite osiguravanjem pristupa pomoću jedinstvene lozinke i dvofaktorske autentifikacije. Zatim zaštitite komunikaciju putem HTTPS-a, održavajte cPanel i hostirane aplikacije ažurnima, ograničite korisničke ovlasti, omogućite zaštitu od brute-force napada, nadzirite poslužitelj radi sumnjivih aktivnosti i održavajte pouzdane sigurnosne kopije izvan poslužitelja.
Za administratore koji upravljaju cijelim cPanel & WHM poslužiteljem, sigurnost bi trebala uključivati i konfiguraciju vatrozida, SSH hardening, skeniranja pomoću Security Advisora, sigurne TLS postavke i redovite provjere korisničkih pristupa.
Najvažnije načelo je dosljednost. Poslužitelj koji je prije šest mjeseci bio sigurno konfiguriran danas možda više nije siguran ako je softver zastario, zaposlenici su se promijenili, neiskorišteni računi su ostali aktivni ili su se pojavile nove ranjivosti.
Sigurnost cPanela treba promatrati kao kontinuirani proces. Na taj način značajno ćete smanjiti i vjerojatnost kompromitiranja hosting računa i potencijalne posljedice takvog incidenta.