WHMCS 被曝高危漏洞:无需登录可入侵服务器
WHMCS 被曝高危安全漏洞,攻击者无需登录即可入侵服务器并获取客户资料。官方要求服务器提供商升级到 8.13.7 或 9.0.8,其他版本均受影响。目前尚未披露 CVE 编号和官方公告细节。
服务器管理销售面板 WHMCS 被曝存在高危安全漏洞。根据公开消息,攻击者无需登录即可入侵服务器并获取各类客户资料。官方已要求服务器提供商升级到 8.13.7 或 9.0.8 版本,并称除这两个版本外,其他版本均受影响。

“无需登录即可入侵服务器”的描述意味着攻击路径可能不依赖有效账号,但截至当前,相关消息没有给出 CVE 编号、官方安全公告或进一步技术细节。因此漏洞的具体触发条件、受影响版本范围和利用前置条件仍缺少可核验依据。
对使用 WHMCS 的团队来说,第一优先级是核对当前部署版本。如果不在 8.13.7 或 9.0.8,应评估尽快升级的可行性,并提前备份数据库和配置文件,同时确认主题、插件或自定义模块与新版本的兼容性。
由于漏洞被描述为无需登录即可入侵服务器,公网暴露的面板风险更高。运维人员可以在升级完成前临时收紧访问控制,例如将管理入口限制到内网或可信 IP,并检查反向代理和防火墙规则是否按预期生效。
安全团队还应排查近期异常登录、管理操作和客户数据访问记录,特别关注非管理员账号来源的接口请求。即使暂未发现入侵痕迹,也建议继续跟踪 WHMCS 官方渠道的后续公告,在拿到 CVE 编号和技术细节后再评估是否需要额外加固。
目前无法确认是否已有在野利用、攻击事件或官方补丁的具体安装方式。上述工程判断基于现有公开消息,实际的处置优先级和修复方案应在官方公告明确后重新确认。



