老用户注意!WHMCS发现严重安全漏洞

老用户注意!WHMCS发现严重安全漏洞

九月 06, 2026 whmcs security vulnerability rce web hosting security patching cybersecurity hosting automation vulnerability disclosure

WHMCS用户注意!这个漏洞必须马上处理


域名注册虚拟主机这行的,应该没人不知道WHMCS吧?这玩意儿几乎是行业标配了,帮无数公司管客户、管账单、管工单。

但是——

现在有个安全问题,你必须立刻处理。


漏洞是什么情况

官方刚刚发布了安全公告,修复了两个严重问题,分别在 9.0.8 和 8.13.7 版本里:

1. 未授权RCE漏洞

这个级别的漏洞,说实话挺吓人的。

什么意思呢?攻击者不需要任何账号密码,只要给你的服务器发个特定的请求,就能执行任意代码。

不用钓鱼,不用骗人,直接就能控制你的系统。

对于靠WHMCS吃饭的公司来说,这不是小事,是生死线。

2. 2CheckOut支付数据泄露

支付集成有个漏洞,可能导致交易信息外泄。

主机商天天处理账单,这种漏洞落到坏人手里,客户财务数据就危险了。


补丁的问题有点尴尬

关键问题来了:

补丁只给了9.0.8和8.13.7两个版本。

如果你还在用老版本的8.x分支,对不起,官方不管了,不会给你发补丁。

这就尴尬了。

很多公司的WHMCS跑得好好的,升级又怕出兼容问题,不升又等于裸奔。

两难。


这事对你影响有多大

我直说了——

未授权RCE不是"理论上的危险"。

这种漏洞一旦公开,攻击者动作比你想象的快多了。几天之内,全网的扫描器就开始干活了,专门找没打补丁的机器。

如果你的WHMCS暴露在公网上,又没升级,你就是靶子。

而且不光是你的数据——你客户的资料也在上面。客户记录、账单明细、工单内容,全都可能被人拿走。


现在该怎么做

第一步:查版本

打开后台,看一眼你现在跑的是哪个版本。

几秒钟的事,别偷懒。

第二步:升级

不是9.0.8就升到9.0.8,不是8.13.7就升到8.13.7。

我知道升级麻烦,要测试,要停机,要担心插件不兼容。

但比起数据泄露之后跟客户道歉、解释、发赔偿公告,升级这点折腾真不算什么。

第三步:老版本用户要警醒了

还在用更老的8.x版本,又没法升级的——

今天就开始规划迁移方案吧。

"插件不兼容"不是继续跑危险软件的借口。

第四步:管好访问权限

WHMCS后台别谁都能进。

如果团队办公地点固定,考虑加上IP白名单限制。

第五步:查日志

如果不确定自己之前是不是中招了,去翻翻日志,找找有没有异常请求。

假设已经出事,直到证明没事为止。


再说几句

这次的事说到底就是一个提醒:

安全不是装好就不用管了,是要一直盯着的事。

只要你跑着处理客户数据的软件,就必须有更新管理的习惯。

等"有空再说"是不行的——漏洞不会等你。


NameOcean,见过太多这种例子。为了保业务不中断,结果反而出了问题,后期处理数据泄露的代价,远远超过当初停机升级的成本。


好了,废话不多说——

现在就去看一眼你的WHMCS版本吧。

别等。

Read in other languages:

RU EL CS BG UZ TR FI SV RO PL PT NB NL HU IT FR ES DE DA EN