Segurança · 17 de setembro de 2026
WebPros identifica vulnerabilidades críticas no WHMCS
A WebPros International anunciou a descoberta de vulnerabilidades críticas em seu software de gerenciamento de faturamento, o WHMCS, utilizado por provedores de hospedagem e serviços em nuvem. A empresa divulgou um aviso de segurança no dia 3 de setembro de 2026, informando que duas vulnerabilidades foram identificadas, afetando diferentes versões do software.
A primeira vulnerabilidade, identificada como "CVE-2026-67399", resulta da desserialização de dados não confiáveis. Sob certas condições, é possível executar código arbitrário no servidor sem a necessidade de autenticação, o que pode comprometer o ambiente de instalação do produto e os dados relacionados.
A segunda vulnerabilidade, chamada "CVE-2026-67398", está relacionada à falta de processamento de autorização no gateway de pagamento "2CheckOut". Essa falha permite que informações pessoais dos clientes, como nome, endereço, e-mail e número de telefone, sejam acessadas sem autenticação.
A HackerOne, responsável pela numeração dos CVEs, avaliou a vulnerabilidade "CVE-2026-67399" com uma pontuação base de "9.3" na Common Vulnerability Scoring System (CVSSv4.0), classificando-a como "Crítica". Por outro lado, a "CVE-2026-67398" recebeu uma pontuação de "8.2", sendo considerada de alta gravidade.
Em resposta a essas vulnerabilidades, a WebPros lançou versões corrigidas do WHMCS, 9.0.8 e 8.13.7, e está incentivando os usuários a realizarem a atualização de seus sistemas. Além disso, a empresa oferece uma solução temporária que envolve desativar o módulo "2CheckOut" para mitigar a vulnerabilidade identificada.