内容提要
WHMCS服务器管理面板曝出高危漏洞,攻击者无需登录即可入侵并窃取客户资料。官方已发布安全更新,修复CVE-2026-67398和CVE-2026-67399,要求用户升级至8.13.7或9.0.8版。漏洞影响广泛,包括支付网关问题,建议立即升级或停用相关模块。
延伸解读
漏洞影响范围与升级要求
本次WHMCS安全更新修复了两个高危漏洞,其中CVE-2026-67399影响8.0.x及之后版本,而CVE-2026-67398自4.5.0版起就存在。官方仅提供8.13.7和9.0.8两个修复版本,意味着所有低于这些版本的WHMCS(包括已停止支持的版本)均受影响。服务器商家应尽快确认自身版本,若无法立即升级,可考虑临时停用2Checkout支付网关以缓解CVE-2026-67398的风险。
攻击后果可能超出数据库
WHMCS通常存储客户资料、账单、订单及服务信息,并连接支付网关、域名注册商和服务器管理接口。一旦服务器被攻破,攻击者可能通过WHMCS的权限进一步访问这些关联系统,导致客户数据泄露范围扩大,甚至影响服务器控制权。因此,该漏洞的潜在危害不仅限于WHMCS数据库本身,还可能波及其他关键业务系统,商家需高度重视。
无临时缓解措施,升级是唯一选择
对于CVE-2026-67399,官方明确指出没有可用的客户端临时缓解方案,必须升级到最新版本才能修复。这意味着依赖旧版WHMCS的商家面临较大风险,无法通过配置调整来规避漏洞。建议商家立即规划升级窗口,并在升级前监控异常流量或请求,以降低被利用的可能性。
Q&A
WHMCS最近修复了哪些高危安全漏洞?
WHMCS在9月安全更新中修复了两个高危漏洞:CVE-2026-67398和CVE-2026-67399。其中CVE-2026-67399允许攻击者无需登录即可执行任意代码,而CVE-2026-67398存在于2Checkout支付网关模块中,可导致客户资料泄露。
CVE-2026-67399漏洞有什么危害?攻击者能做什么?
CVE-2026-67399影响WHMCS 8.0.x及之后版本,攻击者无需登录凭据,通过构造的Payload和多阶段请求触发对象注入,从而执行任意代码,可能完全控制服务器并获取客户资料、账单、订单等敏感信息。
CVE-2026-67398漏洞影响哪些版本?如何利用?
CVE-2026-67398存在于2Checkout支付网关模块中,影响WHMCS 4.5.0及之后版本,包括9.x中低于9.0.8和8.x中低于8.13.7的版本。攻击者无需登录即可在特定条件下枚举发票并获取客户资料,如姓名、地址、邮箱和电话号码等。
WHMCS官方建议用户升级到哪个版本?
WHMCS官方建议用户升级到8.13.7或9.0.8版本,这两个版本修复了上述漏洞。其他版本(包括已停止支持的版本)均受影响。
如果暂时无法升级WHMCS,有什么临时缓解措施?
对于CVE-2026-67399,没有可用的客户端临时缓解方案,必须升级。对于CVE-2026-67398,如果暂时无法升级,可以停用2Checkout支付网关模块来阻断攻击入口。
WHMCS漏洞可能泄露哪些客户资料?
WHMCS漏洞可能泄露客户资料包括姓名、地址、城市、州/省、邮编、国家、邮箱和电话号码。此外,由于WHMCS通常保存客户资料、账单、订单和服务信息,并连接支付网关等,可能影响更广泛的数据。