Серьёзная брешь в WHMCS: кому срочно нужно обновиться

Серьёзная брешь в WHMCS: кому срочно нужно обновиться

Сен 06, 2026 whmcs security vulnerability rce web hosting security patching cybersecurity hosting automation vulnerability disclosure

WHMCS: уязвимость, которую нельзя игнорировать

Работаете в сфере веб-хостинга? Тогда вы знаете, что такое WHMCS. Это основной инструмент для управления клиентами, выставления счетов и обработки тикетов. Тысячи хостинговых компаний полагаются на него каждый день.

Сейчас возникла серьёзная проблема. Нужно действовать.

Что произошло

Вышла информация о критических уязвимостях в WHMCS. Патчи уже выпущены, но есть нюанс — только для определённых версий.

Первая проблема — критическая. Неаутентифицированная RCE-уязвимость. Это означает, что злоумышленник может выполнить произвольный код на вашем сервере. Ему не нужны ваши логин и пароль. Вообще ничего не нужно. Просто отправить запрос — и всё.

Вторая проблема связана с платёжным модулем 2CheckOut. Уязвимость могла привести к утечке данных транзакций. Для хостинг-компаний это особенно больно — платежи проходят постоянно.

Главная сложность

Патчи доступны только для версий 9.0.8 и 8.13.7. Если вы до сих пор сидите на более старых сборках восьмёрки — официальной защиты для вас нет.

Представьте ситуацию: обновление может сломать совместимость с вашими модулями и шаблонами. Тестирование займёт время. Но альтернатива — работать с дырой в безопасности.

Выбор непростой. Но он есть.

Почему это срочно

RCE-уязвимость — не теория. Такие вещи эксплуатируют быстро. Публичное раскрытие — это сигнал для автоматических сканеров. Они уже работают. Прямо сейчас кто-то ищет серверы с устаревшими версиями WHMCS.

Для стартапов и хостинг-провайдеров цена вопроса — не только ваши данные. Клиентская база, история платежей, переписка с техподдержкой — всё под угрозой.

Чеклист действий

  1. Проверьте версию WHMCS прямо сейчас. Это займёт секунды. Занимает секунды — сэкономит часы нервов.

  2. Обновитесь до 9.0.8 или 8.13.7. Да, неудобно. Да, придётся тестировать. Но это дешевле, чем ликвидация последствий взлома.

  3. Застряли на старых версиях без возможности апгрейда? Начинайте планировать миграцию. Устаревшее ПО — это не стабильность, это бомба замедленного действия.

  4. Ограничьте доступ к админке. IP whitelist, если команда работает из фиксированных мест.

  5. Проверьте логи на подозрительную активность. Если подозреваете, что уже были уязвимы — считайте, что взлом произошёл, пока не доказано обратное.

Философия вопроса

Безопасность — это не мероприятие, которое вы проводите один раз и забываете. Это процесс. Если ваше ПО работает с персональными данными клиентов — у вас должна быть стратегия управления патчами.

Фраза «обновлю, когда будет время» — не вариант. Когда уязвимость уже в открытом доступе, время работает против вас.


Будьте бдительны. Обновляйте софт. И не думайте, что вас это не коснётся. Интернет сканирует постоянно — именно в поисках таких дыр.

Read in other languages:

EL CS BG UZ TR FI SV RO PL PT NB NL HU IT FR ES DE DA ZH-HANS EN