
CVE-2026-29204 के खिलाफ सुरक्षा के लिए सामुदायिक नोट्स और एक वैकल्पिक अस्थायी हुक प्रदान करता है, WHMCS क्लाइंट क्षेत्र addonId स्वामित्व भेद्यता, उन्नयन मार्गदर्शन के साथ।
CVE-2026-29204 के लिए अनौपचारिक समुदाय नोट्स: clientarea.php?action=productdetails पर, एक लॉग-इन क्लाइंट एक बाहरी addonId को modop=custom के साथ प्रदान कर सकता है और एक मॉड्यूल संदर्भ तक पहुँच सकता है जो सत्र से संबंधित नहीं है।
पहले अपग्रेड करें। एक विक्रेता-पैच वाली WHMCS बिल्ड (8.13.3 या 9.0.4 समर्थित शाखाओं पर) लागू करें। 8.13 और 9.0 परिवर्तन लॉग देखें।
mitigation/ में हुक एक अस्थायी, वैकल्पिक क्लाइंट-एरिया गार्ड है। यह नहीं है एक विक्रेता पैच और नहीं है अपग्रेड का विकल्प। पैच करने के बाद इसे हटा दें जब तक कि आप एक अलग, दस्तावेजीकृत नीति नहीं रखते।
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
हुक addonId के स्वामित्व की जाँच सत्र क्लाइंट और productdetails पर सेवा id के साथ modop=custom के साथ करता है, फिर बाहरी अनुरोधों को रीडायरेक्ट करता है। यह क्लाइंट-एरिया भाषा स्ट्रिंग्स पर निर्भर नहीं करता है। अवरुद्ध प्रयास उपयोगिताएँ → लॉग → गतिविधि लॉग में रिकॉर्ड किए जाते हैं।
जैसा है, वैसे ही प्रदान किया गया, बिना किसी वारंटी के। WHMCS से संबद्ध नहीं है। केवल उन सिस्टम पर उपयोग करें जिनके आप मालिक हैं या जिन्हें बदलने के लिए आप अधिकृत हैं। बैकअप, परीक्षण और अनुपालन के लिए आप जिम्मेदार हैं। लेखक गारंटी नहीं देते कि यह हुक दुरुपयोग को रोकता है या विक्रेता सुरक्षा अपडेट को बदलता है।