E-commerce

Vulnerabilità nel plugin WebToffee PDF Invoices: rischio file server

Vulnerabilità nel plugin WebToffee PDF Invoices: rischio file server
Vulnerabilità nel plugin WebToffee PDF Invoices: rischio file server

Il 23 agosto 2026 è stata resa nota una vulnerabilità di tipo “directory traversal” (CVE‑2026‑18027) nel plugin WebToffee PDF Invoices per WooCommerce (versioni fino alla 4.9.8). Anche utenti con ruolo Subscriber possono accedere a file riservati sul server, esponendo dati sensibili in modo non autorizzato.

Cosa è successo

Il plugin WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels fino alla versione 4.9.8 presenta una falla nella funzione get_image_src_in_base64 che permette un attacco di tipo directory traversal. Un utente autenticato (anche solo con ruolo Subscriber) può richiedere file arbitrari dal server: il plugin li codifica in base64 e li inserisce nell’HTML della fattura, accessibile poi tramite i suoi endpoint di stampa o download, richiedendo solo un nonce e una chiave di accesso validi.

Perché è importante

Anche se non si ha un attacco di tipo ransomware o modifica dei dati, questa vulnerabilità può mettere a rischio la riservatezza delle informazioni: file come wp-config.php, log, documenti di back‑office, credenziali o chiavi API potrebbero essere letti da utenti con accessi apparentemente innocui. Ciò può causare problemi legali (es. GDPR), danni reputazionali o facilitare attacchi successivi.

Cosa fare adesso

  • Verifica subito la versione del plugin: se è ≤ 4.9.8, considera la sua disattivazione temporanea.
  • Aggiorna immediatamente a una versione sicura (≥ 5.0.0) non appena disponibile. Alcune fonti indicano che la 5.0.0 risolve il problema.
  • Limita gli accessi: rimuovi o riduci i ruoli Subscriber se non necessari e valuta chi realmente deve accedere agli endpoint di stampa/download fatture.
  • Monitora i log del sito: cerca richieste anomale agli endpoint legati alle fatture, in particolare quelle con parametri sospetti o file encoded in base64.
  • Applica regole di sicurezza lato server o firewall per bloccare pattern di directory traversal.

Come ti aiuta Evo Sistemi

Da Evo Sistemi possiamo supportarti con servizi concreti per mettere il tuo sito al sicuro:

Contattaci per una consulenza gratuita e metti in sicurezza il tuo sito: contattaci.

Domande frequenti

Chi può sfruttare questa vulnerabilità?

Anche un utente autenticato con ruolo Subscriber può leggere file sensibili tramite il plugin.

Quali versioni del plugin sono interessate?

Sono vulnerabili tutte le versioni fino alla 4.9.8 inclusa; la versione 5.0.0 risolve il problema.

Cosa rischia un’azienda che usa questo plugin?

Può rischiare la fuga di dati riservati, violazioni di compliance (come il GDPR), e apertura a ulteriori attacchi.

Fonte: SANS Internet Storm Center (azione primaria su CVE).

Chiama Richiedi un preventivo