【安全圈】服务器管理销售面板WHMCS出现高危安全漏洞无需登录即可窃取用户资料

admin 2026-09-11 05:11:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WHMCS面板曝出两个高危漏洞:CVE-2026-67399影响8.0.x及以上版本,无需登录即可通过构造Payload触发对象注入执行任意代码;CVE-2026-67398存在于2Checkout支付网关模块,可未授权枚举发票并窃取客户资料。官方已发布8.13.7和9.0.8修复版,建议立即升级,无法升级者可暂时停用2Checkout网关。 综合评分: 75 文章分类: 漏洞预警,漏洞分析,数据泄露


【安全圈】服务器管理销售面板WHMCS出现高危安全漏洞 无需登录即可窃取用户资料

安全圈

2026年9月5日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

漏洞

适用于服务器提供商的业务自动化和管理系统 WHMCS 日前发布 9 月安全更新,本次更新 WHMCS 修复 CVE-2026-67398 和 CVE-2026-67399 安全漏洞,使用该面板的服务器商家需要立即升级到 8.13.7 或 9.0.8 版,以免攻击者利用漏洞展开攻击。

CVE-2026-67399 影响 WHMCS 8.0.x 及之后版本,攻击者可以向服务器提交经过构造的 Payload,再通过多阶段请求和反序列化链触发对象注入,在没有登录凭据的情况下执行任意代码。

由于 WHMCS 通常保存客户资料、账单、订单、服务信息并连接支付网关、域名注册商和服务器管理接口,当 Web 服务器被攻破后影响可能会超过 WHMCS 数据库本身,该漏洞没有可用的客户端临时缓解方案,必须升级到最新版。

2Checkout 是国外老牌的支付网关服务提供商,CVE-2026-67398 就存在于这个支付网关模块中,攻击者无需登录即可在特定条件下枚举发票并获取客户资料,包括姓名、地址、城市、州、省、邮编、国家、邮箱和电话号码。

这个漏洞从 WHMCS 4.5.0 版开始存在,其中 9.x 中低于 9.0.8 版或 8.x 中低于 8.13.7 版都受影响,已经停止支持的 WHMCS 也同样受影响,但官方目前只提供 8.13.7 和 9.0.8 版,暂时无法升级的客户可以直接停掉 2Checkout 支付网关阻断入口。

END

阅读推荐

【安全圈】思科Nexus交换机曝9.8满分漏洞黑客可夺Root

【安全圈】新型BraZetsu木马将受害Win主机变黑市商品

【安全圈】汤森路透法院系统遭黑客入侵美加海量密卷外泄

【安全圈】ChatGPT、Claude、Grok集体宕机!

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】服务器管理销售面板WHMCS出现高危安全漏洞 无需登录即可窃取用户资料》

快时代需要慢技能 网络安全文章

快时代需要慢技能

文章总结: 这篇文章讲述了作者开始学习画画的经历,认为在快节奏时代需要培养让自己慢下来的能力,如画画。作者计划每天画画积累一年,并提到AI可能带来物质丰富,人们
odoo渗透测试 网络安全文章

odoo渗透测试

文章总结: 本文详细记录了Odoo系统从弱口令登录到获取服务器权限的完整攻击链:弱口令进入后台、开启开发者模式、创建ServerAction执行Python代码
评论:0   参与:  0