ΑρχικήSecurityWebToffee WooCommerce: Νέα ευπάθεια επιτρέπει ανάγνωση αρχείων

WebToffee WooCommerce: Νέα ευπάθεια επιτρέπει ανάγνωση αρχείων

Μια νέα ευπάθεια στο WebToffee WooCommerce μπορεί να επιτρέψει σε χρήστες με χαμηλά δικαιώματα να διαβάσουν αυθαίρετα αρχεία από τον διακομιστή ενός ηλεκτρονικού καταστήματος. Το CVE-2026-18027 αφορά το πρόσθετο δημιουργίας τιμολογίων και δελτίων συσκευασίας και χρειάζεται άμεσο έλεγχο από τους διαχειριστές WordPress.

WebToffee WooCommerce ευπάθεια σε πρόσθετο τιμολογίων

Η αδυναμία καταγράφηκε ως πρόβλημα διάσχισης διαδρομών και επιτρέπει την ανάγνωση περιεχομένου που κανονικά δεν θα έπρεπε να είναι διαθέσιμο μέσα από τις λειτουργίες εκτύπωσης ή λήψης τιμολογίων. Η τεχνική ομάδα του SecNews αξιολόγησε την καταχώριση και τα διαθέσιμα στοιχεία του ερευνητή, ώστε να ξεχωρίσει τον πραγματικό κίνδυνο από τις υπερβολικές περιγραφές.

Το επηρεαζόμενο πρόσθετο χρησιμοποιείται σε καταστήματα WooCommerce για την παραγωγή PDF τιμολογίων, δελτίων αποστολής και άλλων εγγράφων παραγγελιών. Η παρουσία του WebToffee WooCommerce δεν σημαίνει αυτομάτως ότι μια ιστοσελίδα έχει παραβιαστεί, αυξάνει όμως την ανάγκη για έλεγχο της έκδοσης και των λογαριασμών με πρόσβαση στο WordPress.

Δείτε επίσης: Νέο κενό ασφαλείας στο WordPress B2BKing

Πώς λειτουργεί η ευπάθεια στο WebToffee WooCommerce

Σύμφωνα με την ανάλυση της Wordfence, το πρόβλημα βρίσκεται στη λειτουργία get_image_src_in_base64 και συνδέεται με την παράμετρο customer_note. Η τιμή της παραμέτρου μπορεί να χρησιμοποιηθεί για να ζητηθεί αρχείο έξω από τον προβλεπόμενο κατάλογο, όταν ακολουθηθεί η ροή δημιουργίας ή προβολής ενός εγγράφου.

Τα περιεχόμενα του αρχείου μετατρέπονται σε μορφή base64 και ενσωματώνονται στο προσωρινά αποθηκευμένο HTML του τιμολογίου. Αυτό μπορεί να εκθέσει ρυθμίσεις εφαρμογών, αρχεία καταγραφής ή άλλα δεδομένα που βρίσκονται στον ίδιο διακομιστή. Η ακριβής έκταση εξαρτάται από τα δικαιώματα του λογαριασμού της ιστοσελίδας και από τα αρχεία που είναι αναγνώσιμα από τον κώδικα PHP.

Μηχανισμός ανάγνωσης αρχείων στο WebToffee WooCommerce

Το CVE-2026-18027 δεν είναι ανώνυμη επίθεση από το διαδίκτυο. Η αξιοποίηση απαιτεί λογαριασμό με επίπεδο Subscriber ή υψηλότερο, έγκυρο nonce και κλειδί πρόσβασης που χρησιμοποιείται από τα σημεία πρόσβασης για εκτύπωση και λήψη. Παρ’ όλα αυτά, ένας χαμηλόβαθμος λογαριασμός που έχει κλαπεί ή δημιουργήθηκε με κοινωνική μηχανική μπορεί να αποτελέσει αφετηρία για διαρροή ευαίσθητων αρχείων.

Ποιες εκδόσεις του WebToffee WooCommerce επηρεάζονται

Η καταχώριση αφορά όλες τις εκδόσεις του WebToffee WooCommerce έως και την 4.9.8. Η σελίδα του πρόσθετου στο WordPress.org εμφανίζει πλέον την έκδοση 5.0.1, η οποία δημοσιεύτηκε στις 20 Αυγούστου 2026. Οι διαχειριστές δεν πρέπει να θεωρήσουν ασφαλή μια εγκατάσταση μόνο επειδή το πρόσθετο λειτουργεί κανονικά ή επειδή δεν έχουν εμφανιστεί ύποπτες παραγγελίες.

Η βαθμολογία που αποδίδεται από τη Wordfence για το CVE-2026-18027 είναι 6,5/10 με CVSS 3.1, επειδή απαιτούνται χαμηλά δικαιώματα και συγκεκριμένη ροή πρόσβασης. Η επίπτωση στην εμπιστευτικότητα παραμένει υψηλή: ένα αρχείο ρυθμίσεων ή ένα αντίγραφο ασφαλείας μπορεί να περιέχει διαπιστευτήρια, κλειδιά υπηρεσιών και προσωπικά δεδομένα πελατών.

Για τον λόγο αυτό, η ομάδα ασφαλείας πρέπει να εξετάσει όχι μόνο την έκδοση του πρόσθετου αλλά και τους ενεργούς λογαριασμούς, τις πρόσφατες αλλαγές χρηστών και τα αρχεία καταγραφής των σημείων πρόσβασης τιμολογίων. Η απουσία ενδείξεων στο ημερολόγιο δεν αποκλείει την ανάγνωση ενός αρχείου, ειδικά αν τα αρχεία καταγραφής διαγράφονται γρήγορα ή δεν καταγράφουν ολόκληρο το αίτημα.

Δείτε επίσης: Ευπάθειες σε WordPress πρόσθετο απειλούν ιστοτόπους

Έλεγχος έκδοσης πρόσθετου τιμολογίων WooCommerce

Τι πρέπει να κάνουν οι διαχειριστές

Η πρώτη ενέργεια είναι η αναβάθμιση του WebToffee WooCommerce στην πιο πρόσφατη διαθέσιμη έκδοση από το επίσημο αποθετήριο ή από τον πίνακα διαχείρισης του WordPress. Πριν από την αλλαγή χρειάζεται ένα πρόσφατο αντίγραφο ασφαλείας και, σε ηλεκτρονικά καταστήματα με αυξημένη κίνηση, δοκιμή σε ξεχωριστό περιβάλλον ώστε να μη διαταραχθούν τα τιμολόγια και οι αποστολές.

Παράλληλα, διαγράψτε λογαριασμούς που δεν χρειάζονται, επιβάλετε μοναδικούς κωδικούς πρόσβασης και ενεργοποιήστε πολυπαραγοντική σύνδεση όπου υποστηρίζεται. Ελέγξτε επίσης αν το πρόσθετο έχει δημιουργήσει προσωρινά αρχεία HTML με περιεχόμενο τιμολογίων και περιορίστε την πρόσβαση σε αυτά από το επίπεδο του διακομιστή.

Αν υπάρχουν ενδείξεις ύποπτης χρήσης, κρατήστε αντίγραφο των καταγραφών πριν από οποιαδήποτε εκκαθάριση, αλλάξτε τα διαπιστευτήρια που μπορεί να υπήρχαν σε αρχεία ρυθμίσεων και ελέγξτε τις παραγγελίες για μη αναμενόμενες αλλαγές. Η αναβάθμιση μειώνει τον κίνδυνο, όμως δεν αναιρεί δεδομένα που ενδέχεται να έχουν ήδη αντιγραφεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: WPeMatico RSS: Κρίσιμη ευπάθεια σε WordPress πρόσθετο

Εφαρμογή ενημέρωσης στο WebToffee WooCommerce

Το CVE-2026-18027 δείχνει ότι ακόμη και ένας λογαριασμός με περιορισμένα δικαιώματα μπορεί να γίνει επικίνδυνος όταν ένα πρόσθετο χειρίζεται αρχεία χωρίς επαρκή έλεγχο διαδρομής. Οι χρήστες του WebToffee WooCommerce θα πρέπει να επιβεβαιώσουν άμεσα την έκδοσή τους, να εγκαταστήσουν την ενημέρωση και να ελέγξουν για σημάδια πρόσβασης σε έγγραφα ή αρχεία εκτός της κανονικής λειτουργίας του καταστήματος.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS