选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    CVE-2026-67398 WHMCS出现高危安全漏洞 无需登录即可窃取用户资料

    安全 PRO 稿源:蓝点网 2026-09-05 05:49

    0XU.CN

    适用于服务器提供商的业务自动化和管理系统 WHMCS 日前发布 9 月安全更新,本次更新 WHMCS 修复 CVE-2026-67398 和 CVE-2026-67399 安全漏洞,使用该面板的服务器商家需要立即升级到 8.13.7 或 9.0.8 版,以免攻击者利用漏洞展开攻击。

    无需认证即可获得服务器控制权:

    CVE-2026-67399 影响 WHMCS 8.0.x 及之后版本,攻击者可以向服务器提交经过构造的 Payload,再通过多阶段请求和反序列化链触发对象注入,在没有登录凭据的情况下执行任意代码。

    由于 WHMCS 通常保存客户资料、账单、订单、服务信息并连接支付网关、域名注册商和服务器管理接口,当 Web 服务器被攻破后影响可能会超过 WHMCS 数据库本身,该漏洞没有可用的客户端临时缓解方案,必须升级到最新版。

    CVE-2026-67398 支付接口问题:

    2Checkout 是国外老牌的支付网关服务提供商,CVE-2026-67398 就存在于这个支付网关模块中,攻击者无需登录即可在特定条件下枚举发票并获取客户资料,包括姓名、地址、城市、州、省、邮编、国家、邮箱和电话号码。

    这个漏洞从 WHMCS 4.5.0 版开始存在,其中 9.x 中低于 9.0.8 版或 8.x 中低于 8.13.7 版都受影响,已经停止支持的 WHMCS 也同样受影响,但官方目前只提供 8.13.7 和 9.0.8 版,暂时无法升级的客户可以直接停掉 2Checkout 支付网关阻断入口。

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数