
Fournit des notes communautaires et un hook temporaire optionnel pour se prémunir contre CVE-2026-29204, une vulnérabilité de propriété addonId dans la zone client WHMCS, avec des conseils de mise à niveau.
Notes non officielles de la communauté pour CVE-2026-29204: sur clientarea.php?action=productdetails, un client connecté peut fournir un addonId étranger avec modop=custom et accéder à un contexte de module qui n'appartient pas à la session.
Mettez d'abord à niveau. Appliquez une version WHMCS corrigée par le fournisseur (8.13.3 ou 9.0.4 sur les branches supportées). Consultez les journaux des modifications de la 8.13 et de la 9.0.
Le hook dans mitigation/ est un contrôle temporaire et optionnel de l'espace client. Ce n'est pas un correctif du fournisseur et pas un substitut à la mise à niveau. Supprimez-le après avoir appliqué le correctif, sauf si vous conservez une politique séparée et documentée.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
Le hook vérifie la propriété de addonId par rapport au client de session et à l'id du service sur productdetails avec modop=custom, puis redirige les requêtes étrangères. Il ne dépend pas des chaînes de langue de l'espace client. Les tentatives bloquées sont enregistrées dans Utilitaires → Journaux → Journal d'activité.
Fourni tel quel, sans garantie. Non affilié à WHMCS. Utilisez-le uniquement sur des systèmes que vous possédez ou que vous êtes autorisé à modifier. Vous êtes responsable des sauvegardes, des tests et de la conformité. Les auteurs ne garantissent pas que ce hook empêche les abus ou remplace une mise à jour de sécurité du fournisseur.