
Gemeinschaftsanmerkungen und optionaler Minderungs-Hook für CVE-2026-29204, eine WHMCS-Clientbereich-Autorisierungsumgehung über addonId. Enthält eine temporäre Absicherung, die die addonId-Besitzerrechte gegenüber dem Sitzungsclient überprüft.
Inoffizielle Community-Notizen zu CVE-2026-29204: Ein eingeloggter Kunde kann auf clientarea.php?action=productdetails eine fremde addonId mit modop=custom angeben und so einen Modulkontext erreichen, der nicht zur Sitzung gehört.
Zuerst ein Upgrade durchführen. Verwenden Sie einen vom Anbieter gepatchten WHMCS-Build (8.13.3 oder 9.0.4 auf unterstützten Branches). Siehe die 8.13 und 9.0 Änderungsprotokolle.
Der Hook in mitigation/ ist ein temporärer, optionaler Schutz im Client-Bereich. Er ist kein Anbieter-Patch und kein Ersatz für ein Upgrade. Entfernen Sie ihn nach dem Patchen, es sei denn, Sie verfolgen eine separate, dokumentierte Richtlinie.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
Der Hook prüft die addonId-Zugehörigkeit gegenüber dem Sitzungs-Client und der Dienst-id auf productdetails mit modop=custom und leitet dann fremde Anfragen um. Er ist nicht von Sprachstrings im Client-Bereich abhängig. Blockierte Versuche werden im Utilities → Logs → Activity Log protokolliert.
Bereitgestellt wie besehen, ohne Gewährleistung. Nicht verbunden mit WHMCS. Verwenden Sie dies nur auf Systemen, die Ihnen gehören oder zu deren Änderung Sie berechtigt sind. Sie sind verantwortlich für Backups, Tests und Compliance. Die Autoren garantieren nicht, dass dieser Hook Missbrauch verhindert oder ein Sicherheitsupdate des Anbieters ersetzt.