CVE-2026-29204WHMCS客户管理系统中存在一个严重的安全漏洞,源于clientarea.php文件中缺乏足够的所有权检查机制。该漏洞允许经过身份验证的客户端区域用户,在未经验证的情况下提交包含其他用户addonId的请求。攻击者可利用此缺陷绕过访问控制,未经授权地访问受害者账户并执行敏感操作。该漏洞CVSS v3.1评分为9.1,属于严重级别,对系统的机密性和完整性构成极高威胁。
该漏洞属于不安全的直接对象引用(IDOR)。在WHMCS的clientarea.php处理逻辑中,当用户通过接口提交与服务附加项相关的请求时,系统仅接收并处理请求中的addonId参数,而未在服务器端执行关键的所有权校验步骤,即未验证当前登录会话的用户ID是否与该addonId所属的用户ID相匹配。因此,攻击者只需拥有一个普通的客户端账户登录凭证,即可通过拦截并篡改HTTP请求包,将addonId替换为目标受害者的ID。由于缺乏后端验证,服务器会误认为该操作是由资源所有者发起的,从而允许攻击者读取、修改或删除受害者的资源,实现水平越权攻击。