近日,WHMCS 官方披露了一个严重的安全漏洞(CVE-2026-29204)。该漏洞源于客户区域(Client Area)的授权验证逻辑缺陷。在特定条件下,已认证用户可越权执行超出其自身账户权限的操作,甚至访问和管理属于其他用户的服务资产。
鉴于 WHMCS 在 IDC 行业的广泛应用,Geelinx 现将具体风险及防护建议通告如下,提醒各位同行及开发者注意防范:
一、 Geelinx 平台安全状态
Geelinx 财务系统未使用WHMCS,不受本次漏洞威胁。
二、 漏洞影响范围评估
经测试,该漏洞可复现
该越权漏洞的利用门槛较低(仅需一个有效的已登录会话即可触发),但潜在危害极大。攻击者可能借此操控同平台其他用户的实例状态或窃取敏感服务信息。
受影响的 WHMCS 版本范围:
- WHMCS 9.x 系列: 低于 9.0.4 的所有版本
- WHMCS 8.x 系列: 低于 8.13.3 的所有版本
- WHMCS 7.x 系列: 7.4.0 及之后的所有版本
三、 修复建议与缓解措施
为保障行业生态的整体数据安全,建议正在使用 WHMCS 构建计费系统的同行尽快采取以下加固措施:
- 紧急升级(强烈推荐)
官方已针对受支持的分支发布了安全修复更新。请在业务低峰期立即将系统升级至以下安全版本:
- 运行 9.x 的系统:升级至 WHMCS 9.0.4
- 运行 8.x 的系统:升级至 WHMCS 8.13.3
注:如果您使用的是 WHMCS Cloud 托管版本,官方已在云端完成自动更新,您无需采取额外行动。
- 强化日志审计
建议相关平台的管理员近期密切监控系统活动日志(Activity Log),重点排查是否有来源异常的单点登录(SSO)记录,以及与当前登录账户不匹配的越权服务访问事件。
Geelinx 将持续致力于构筑稳定、安全的底层云架构,同时也愿与各位同行一道,共同维护安全的行业生态。
相关漏洞详情:https://help.whmcs.com/m/125386/l/2073908-cve-2026-29204
Geelinx LTD
2026.5.13
Nginx,在宝塔面板里操作就很方便了。按照下面的步骤添加规则即可:
宝塔面板 → 网站 → 找到你的 WHMCS 站点 → 点击 设置。
进入 伪静态(有的版本叫“重写规则”)。
在输入框里粘贴以下规则(二选一):
方案 A:返回 403 Forbidden(推荐,有明确拒绝响应)
方案 B:返回 444(直接断开连接,浏览器不收任何响应)
快速自检:
在服务器或本地终端执行:
curl -I "http:// 你的域名 /clientarea.php?addonId=1"
如果返回 HTTP/1.1 403或空连接,就说明拦截生效了。
提醒:这只是临时缓解手段,会把正常带 addonId的附加服务管理功能也拦掉,记得尽快安排升级到 WHMCS 9.0.4 / 8.13.3。
如果部分同行因业务环境限制,暂时无法立即停机升级,可以参考以下临时策略:
临时阻断规则:
在 Nginx / Apache 或 WAF 层面,暂时拦截并丢弃所有向 clientarea.php 发起且包含 addonId 参数的请求。
该漏洞的核心触发点在于附加服务(Addon)的鉴权逻辑缺陷。因此,直接屏蔽 addonId 属于“断臂求生”的做法,会直接破坏或阻断 WHMCS 终端用户正常的附加服务管理功能,导致前端页面报错或部分功能失效。
该方案仅建议作为无法立即打补丁时的极端备用手段。为保障用户体验与数据安全,仍强烈建议优先安排窗口期,直接升级至 9.0.4 或 8.13.3 官方修复版本。
支持一下
负责任披露,赞
赶紧修吧
@Geelinx #1 最近经常看到被曝漏洞
计算型啥时候补货啊?