
Предоставляет заметки сообщества и необязательный временный хук для защиты от CVE-2026-29204, уязвимости владения addonId в клиентской зоне WHMCS, с рекомендациями по обновлению.
Неофициальные заметки сообщества по CVE-2026-29204: в clientarea.php?action=productdetails аутентифицированный клиент может указать чужой addonId с modop=custom и получить доступ к контексту модуля, не принадлежащему сессии.
Сначала обновитесь. Примените сборку WHMCS с патчем от разработчика (8.13.3 или 9.0.4 в поддерживаемых ветках). Смотрите журналы изменений 8.13 и 9.0.
Хук в mitigation/ — это временная, необязательная защита клиентской зоны. Это не патч разработчика и не замена обновлению. Удалите его после накатки патча, если только вы не поддерживаете отдельную документированную политику.
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
Хук проверяет принадлежность addonId клиенту сессии и сервису id на странице productdetails с параметром modop=custom, затем перенаправляет посторонние запросы. Он не зависит от языковых строк клиентской зоны. Заблокированные попытки записываются в Утилиты → Журналы → Журнал активности.
Предоставляется как есть, без гарантий. Не связан с WHMCS. Используйте только в системах, которыми вы владеете или имеете право изменять. Вы несете ответственность за резервное копирование, тестирование и соблюдение требований. Авторы не гарантируют, что этот хук предотвращает злоупотребления или заменяет обновление безопасности от разработчика.