
Note non ufficiali della community per CVE-2026-29204: in clientarea.php?action=productdetails, un client autenticato può fornire un addonId esterno con modop=custom e raggiungere un contesto di modulo che non appartiene alla sessione.
Prima di tutto, esegui l'aggiornamento. Applica una build WHMCS corretta dal vendor (8.13.3 o 9.0.4 sui branch supportati). Consulta i changelog di 8.13 e 9.0.
L'hook in mitigation/ è una protezione temporanea e opzionale per l'area clienti. Non è né una patch del vendor né un sostituto dell'aggiornamento. Rimuovilo dopo la patch, a meno che tu non mantenga una policy separata e documentata.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
L'hook controlla la proprietà di addonId rispetto al client di sessione e all'id del servizio su productdetails con modop=custom, quindi reindirizza le richieste esterne. Non dipende dalle stringhe di lingua dell'area clienti. I tentativi bloccati vengono registrati in Utilities → Logs → Activity Log.
Fornito così com'è, senza garanzia. Non affiliato a WHMCS. Utilizzalo solo su sistemi di tua proprietà o per cui sei autorizzato a effettuare modifiche. Sei responsabile di backup, test e conformità. Gli autori non garantiscono che questo hook prevenga abusi o sostituisca un aggiornamento di sicurezza del vendor.