CVE-2026-29204 に関する非公式コミュニティノート: clientarea.php?action=productdetails において、ログイン済みクライアントは modop=custom と共に自分が所有しない addonId を指定することで、セッションに属さないモジュールコンテキストに到達できる可能性があります。
まずアップグレードしてください。 サポート対象ブランチでは、ベンダーパッチ適用済みの WHMCS ビルド(8.13.3 または 9.0.4)を適用してください。8.13 および 9.0 のチェンジログを参照してください。
mitigation/ 内のフックは、一時的かつ任意のクライアントエリアガードです。これはベンダーパッチではなく、アップグレードの代替でもありません。別途文書化されたポリシーを維持しない限り、パッチ適用後に削除してください。
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
このフックは、modop=custom を伴う productdetails リクエストについて、セッションクライアントとサービス id に対する addonId の所有権をチェックし、外部からのリクエストをリダイレクトします。クライアントエリアの言語文字列には依存しません。ブロックされた試行は ユーティリティ → ログ → アクティビティログ に記録されます。
無保証で、現状のまま提供されます。WHMCS とは提携関係にありません。所有しているか、変更する権限があるシステムでのみ使用してください。バックアップ、テスト、およびコンプライアンスについての責任はお客様にあります。作成者は、このフックが悪用を防ぐこと、またはベンダーのセキュリティアップデートの代わりになることを保証しません。