关于 CVE-2026-29204 的非官方社区说明:在 clientarea.php?action=productdetails 上,已登录客户端可以提供外部的 addonId 以及 modop=custom,从而访问不属于该会话的模块上下文。
请先升级。 应用供应商修补过的 WHMCS 版本(支持的分支上的 8.13.3 或 9.0.4)。参见 8.13 和 9.0 变更日志。
mitigation/ 中的钩子是一个临时的、可选的客户端区域防护。它不是供应商补丁,也不是升级的替代品。除非您保留单独的、有文档记录的策略,否则请在修补后移除它。
cp mitigation/includes/hooks/cve_addonid_clientarea_guard.php /path/to/whmcs/includes/hooks/
该钩子检查 addonId 的所有权(与会话客户端和 productdetails 上的服务 id 对比,当 modop=custom 时),然后将外部请求重定向。它不依赖于客户端区域的本地化字符串。被阻止的尝试记录在 工具 → 日志 → 活动日志 中。
按原样提供,不提供任何担保。与 WHMCS 无关联。仅用于您拥有或有权更改的系统。您负责备份、测试和合规性。作者不保证此钩子能防止滥用或替代供应商的安全更新。