dulu pernah, pertama kali ke vps, di bruteforce 2 jam bruteforce berhasil masih, saat itu masih ngajar sepulang ngajar langsung downtime kan vps terus migrasi akun dan reinstall 

coba pasang CSF/LFD firewall trus yg CPhulk atau apa itu diaktfikan semua sama emailnya..
Lihar sepintas php code-nya memang masih 'telanjang'. Tidak ada CSRF dan filter terhadap input.Status saya sebatas reseller, saya tidak pakai WHMCS untuk menghemat biaya, namun saya menggunakan "cPanel account creator otomatis" yaitu script yang saya dapat dari searching di google atau seperti script cPanel account creator buatan dari http://www.zubrag.com/scripts/create-cpanel-whm-account.php", sehingga ketika client mendaftar maka secara otomatis account cpanel terbuat. Lha yang diserang itu script cpanel account creator yang untuk form pendaftaran dan pembuatan account cpanel otomatis yang satu server hosting dengan akun-akun client. Namun ketika script tersebut saya pindahkan ke server lainnya ( tidak dijadikan satu server dengan client ) untuk sementara masih aman. Herannya client tersebut tahu dan ingin ambil quota di tempat server saya yang lain, dimana script tersebut terpasang