
ملاحظات مجتمعية غير رسمية لـ CVE-2026-29204: في clientarea.php?action=productdetails، يمكن لعميل مسجّل الدخول تقديم addonId خارجي مع modop=custom والوصول إلى سياق وحدة لا ينتمي إلى الجلسة.
قم بالترقية أولاً. طبّق إصدار WHMCS مُصححًا من البائع (8.13.3 أو 9.0.4 على الفروع المدعومة). راجع سجلات التغييرات 8.13 و 9.0.
الخطاف في mitigation/ هو حارس منطقة عملاء مؤقت واختياري. إنه ليس تصحيحًا من البائع وليس بديلاً عن الترقية. أزله بعد الترقية إلا إذا احتفظت بسياسة منفصلة وموثقة.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
يتحقق الخطاف من ملكية addonId مقابل عميل الجلسة ومعرف الخدمة id في productdetails مع modop=custom، ثم يعيد توجيه الطلبات الخارجية. لا يعتمد على سلاسل لغات منطقة العملاء. تُسجَّل المحاولات المحظورة في الأدوات → السجلات → سجل النشاط.
مقدَّم كما هو، دون أي ضمان. غير تابع لـ WHMCS. استخدمه فقط على الأنظمة التي تملكها أو التي مُخوَّل لك بتغييرها. أنت مسؤول عن النسخ الاحتياطية والاختبار والامتثال. لا يضمن المؤلفون أن هذا الخطاف يمنع إساءة الاستخدام أو يحل محل تحديث أمني من البائع.