
Proporciona notas de la comunidad y un hook temporal opcional para proteger contra CVE-2026-29204, una vulnerabilidad de propiedad de addonId en el área de cliente de WHMCS, con orientación de actualización.
Notas no oficiales de la comunidad para CVE-2026-29204: en clientarea.php?action=productdetails, un cliente autenticado puede proporcionar un addonId externo con modop=custom y acceder al contexto del módulo que no pertenece a la sesión.
Actualice primero. Aplique una compilación de WHMCS parcheada por el proveedor (8.13.3 o 9.0.4 en ramas compatibles). Consulte los registros de cambios de 8.13 y 9.0.
El hook en mitigation/ es un guardia temporal y opcional del área de cliente. No es un parche del proveedor y no sustituye la actualización. Elimínelo después de parchear a menos que mantenga una política separada y documentada.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
El hook verifica la propiedad de addonId contra el cliente de la sesión y el id del servicio en productdetails con modop=custom, luego redirige las solicitudes externas. No depende de cadenas de idioma del área de cliente. Los intentos bloqueados se registran en Utilidades → Registros → Registro de Actividad.
Proporcionado tal cual, sin garantía. No afiliado a WHMCS. Utilícelo solo en sistemas que posea o que esté autorizado a modificar. Usted es responsable de las copias de seguridad, las pruebas y el cumplimiento. Los autores no garantizan que este hook prevenga el abuso o reemplace una actualización de seguridad del proveedor.