보안 · 2026년 9월 18일
WHMCS에 심각한 보안 취약점 발견
WebPros International이 호스팅 사업자 및 클라우드 서비스 사업자를 위해 제공하는 청구 관리 소프트웨어인 WHMCS에서 심각한 보안 취약점이 발견되었다. 이 회사는 2026년 9월 3일 현지 시간에 보안 자문을 발표하며 영향을 받는 버전이 다르지만 2건의 취약점을 공개하였다. 이들은 모두 회사의 보안 프로그램을 통해 보고된 것으로 알려졌다.
첫 번째 취약점인 CVE-2026-67399는 신뢰할 수 없는 데이터의 역직렬화에 따른 것이다. 특정 조건 하에서는 인증 없이 서버에서 임의의 코드를 실행할 수 있게 되어, 해당 제품의 설치 환경 및 관련 데이터가 침해될 가능성이 있다.
또한 결제 게이트웨이인 2CheckOut에서는 인증 처리의 결여로 인해 발생한 CVE-2026-67398이 발견되었다. 이 취약점은 인증 없이 고객의 이름, 주소, 이메일 주소, 전화번호 등 개인 정보를 획득할 수 있는 가능성을 내포하고 있다.
CVE 번호를 부여한 HackerOne은 CVE-2026-67399에 대해 공통 취약성 평가 시스템인 CVSSv4.0에서의 기본 점수를 9.3으로, 중요도를 치명적(크리티컬)로 평가하였다. CVE-2026-67398에 대해서는 CVSS 기본값을 8.2로, 중요도를 높음(하이)으로 설정하였다.
WebPros는 이러한 취약점을 수정한 WHMCS 9.0.8 및 8.13.7을 출시하였다. 사용자들에게 업데이트를 권장하고 있으며, CVE-2026-67398에 대해서는 2CheckOut 모듈을 비활성화하는 임시 회피책을 안내하고 있다.