ความปลอดภัย · 18 กันยายน 2026
WHMCS ของ WebPros International พบช่องโหว่ร้ายแรง
WebPros International ได้เปิดเผยว่าซอฟต์แวร์บริหารจัดการการเรียกเก็บเงิน "WHMCS" ที่ให้บริการแก่บริษัทโฮสติ้งและผู้ให้บริการคลาวด์มีช่องโหว่ร้ายแรงสองรายการ โดยมีการออกอัปเดตเพื่อแก้ไขปัญหานี้ในวันที่ 3 กันยายน 2026。
ช่องโหว่แรกคือ "CVE-2026-67399" ที่เกิดจากการทำให้ข้อมูลที่ไม่เชื่อถือได้ถูกถอดรหัส ซึ่งอาจทำให้สามารถดำเนินการรหัสใด ๆ บนเซิร์ฟเวอร์ได้โดยไม่ต้องการการตรวจสอบสิทธิ์ นำไปสู่การเสี่ยงต่อการถูกละเมิดข้อมูลที่เกี่ยวข้องกับการติดตั้งผลิตภัณฑ์。
ช่องโหว่ที่สองคือ "CVE-2026-67398" เกิดจากการขาดการอนุญาตในเกตเวย์การชำระเงิน "2CheckOut" ซึ่งทำให้สามารถเข้าถึงข้อมูลส่วนบุคคลของลูกค้า เช่น ชื่อ ที่อยู่ อีเมล และหมายเลขโทรศัพท์ได้โดยไม่ต้องมีการตรวจสอบสิทธิ์。
HackerOne ได้ให้คะแนนความรุนแรงของ "CVE-2026-67399" ที่ "9.3" และความสำคัญที่ "ร้ายแรง (Critical)" ในระบบการประเมินช่องโหว่ทั่วไป "CVSSv4.0" ขณะที่ "CVE-2026-67398" ได้คะแนนที่ "8.2" และความสำคัญที่ "สูง (High)"。WebPros ได้เปิดตัว "WHMCS 9.0.8" และ "8.13.7" ที่แก้ไขช่องโหว่เหล่านี้ และได้เรียกร้องให้ผู้ใช้ทำการอัปเดตซอฟต์แวร์ของตนทันที.