
Notas da comunidade e hook opcional de mitigação para CVE-2026-29204, um bypass de autorização de addonId na área do cliente do WHMCS. Inclui uma proteção temporária que valida a propriedade do addonId em relação ao cliente da sessão.
Notas não oficiais da comunidade para CVE-2026-29204: em clientarea.php?action=productdetails, um cliente logado pode fornecer um addonId externo com modop=custom e acessar um contexto de módulo que não pertence à sessão.
Atualize primeiro. Aplique uma compilação WHMCS corrigida pelo fornecedor (8.13.3 ou 9.0.4 nos ramos suportados). Consulte os changelogs do 8.13 e 9.0.
O hook em mitigation/ é uma proteção temporária e opcional da área do cliente. Não é um patch do fornecedor e não substitui a atualização. Remova-o após a correção, a menos que mantenha uma política separada e documentada.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
O hook verifica a propriedade do addonId em relação ao cliente da sessão e ao id do serviço em productdetails com modop=custom, e então redireciona requisições externas. Ele não depende de strings de idioma da área do cliente. Tentativas bloqueadas são registradas em Utilitários → Logs → Registro de Atividades.
Fornecido como está, sem garantia. Não afiliado à WHMCS. Use apenas em sistemas que você possui ou está autorizado a modificar. Você é responsável por backups, testes e conformidade. Os autores não garantem que este hook evita abusos ou substitui uma atualização de segurança do fornecedor.