InvoiceIT Security & Risk Analysis

wordpress.org/plugins/codesoup-invoice

Free & Simple invoicing plugin.

0 active installs v1.0.1 PHP 7.1+ WP 5.0+ Updated May 21, 2021
invoiceinvoicing
85
A · Safe
CVEs total0
Unpatched0
Last CVENever
Safety Verdict

Is InvoiceIT Safe to Use in 2026?

Generally Safe

Score 85/100

InvoiceIT has no known CVEs and is actively maintained. It's a solid choice for most WordPress installations.

No known CVEs Updated 5yr ago
Risk Assessment

The "codesoup-invoice" plugin version 1.0.1 exhibits a concerning security posture due to a single unprotected AJAX handler, which represents the entire attack surface. While there are no known vulnerabilities in its history and the static analysis did not reveal critical taint flows or dangerous functions, the lack of authentication on the sole entry point is a significant weakness. This could allow unauthenticated users to trigger actions within the plugin, potentially leading to unintended consequences or further exploitation if other vulnerabilities exist but are not immediately obvious from the provided static analysis signals.

The code analysis highlights that all SQL queries are executed without prepared statements, posing a risk of SQL injection. Additionally, the output escaping is only properly implemented in 42% of cases, indicating a potential for cross-site scripting (XSS) vulnerabilities. While the plugin does have a nonce check and some file operations, these are insufficient to mitigate the risks posed by the unprotected AJAX endpoint and the insecure handling of database queries and output.

In conclusion, the plugin has a strong point in its lack of historical vulnerabilities, suggesting a generally careful development approach. However, the current version suffers from critical security flaws related to its attack surface and data handling. The absence of proper authentication on its only entry point, coupled with the use of raw SQL and insufficient output escaping, presents a clear and present danger that needs immediate attention.

Key Concerns

  • Unprotected AJAX handler
  • SQL queries without prepared statements
  • Low percentage of properly escaped output
Vulnerabilities
None known

InvoiceIT Security Vulnerabilities

No known vulnerabilities — this is a good sign.
Version History

InvoiceIT Release Timeline

v1.0.1Current
v1.0.0
Code Analysis
Analyzed Mar 17, 2026

InvoiceIT Code Analysis

Dangerous Functions
0
Raw SQL Queries
1
0 prepared
Unescaped Output
40
29 escaped
Nonce Checks
1
Capability Checks
0
File Operations
2
External Requests
0
Bundled Libraries
0

SQL Query Safety

0% prepared1 total queries

Output Escaping

42% escaped69 total outputs
Attack Surface
1 unprotected

InvoiceIT Attack Surface

Entry Points1
Unprotected1

AJAX Handlers 1

authwp_ajax_do_fetch_client_netincludes\PluginInit.php:148
WordPress Hooks 19
actionplugins_loadedincludes\PluginInit.php:105
actionadmin_enqueue_scriptsincludes\PluginInit.php:120
actionadmin_enqueue_scriptsincludes\PluginInit.php:121
actioninitincludes\PluginInit.php:122
actioninitincludes\PluginInit.php:123
actioninitincludes\PluginInit.php:124
actioninitincludes\PluginInit.php:125
actionafter_setup_themeincludes\PluginInit.php:126
actioncarbon_fields_register_fieldsincludes\PluginInit.php:127
filtersingle_templateincludes\PluginInit.php:128
actiontransition_post_statusincludes\PluginInit.php:129
filtermanage_invoice_posts_columnsincludes\PluginInit.php:134
filtermanage_edit-invoice_sortable_columnsincludes\PluginInit.php:135
actionmanage_invoice_posts_custom_columnincludes\PluginInit.php:136
filtermanage_invoice_posts_columnsincludes\PluginInit.php:141
filtermanage_edit-invoice_sortable_columnsincludes\PluginInit.php:142
actionmanage_invoice_posts_custom_columnincludes\PluginInit.php:143
actionwp_enqueue_scriptsincludes\PluginInit.php:162
actionwp_enqueue_scriptsincludes\PluginInit.php:163
Maintenance & Trust

InvoiceIT Maintenance & Trust

Maintenance Signals

WordPress version tested5.7.15
Last updatedMay 21, 2021
PHP min version7.1
Downloads1K

Community Trust

Rating0/100
Number of ratings0
Active installs0
Developer Profile

InvoiceIT Developer Profile

Code Soup

2 plugins · 10 total installs

84
trust score
Avg Security Score
85/100
Avg Patch Time
30 days
View full developer profile
Detection Fingerprints

How We Detect InvoiceIT

Patterns used to identify this plugin on WordPress sites during automated security audits and web crawling.

Asset Fingerprints

Asset Paths
/wp-content/plugins/codesoup-invoice/styles/admin.css/wp-content/plugins/codesoup-invoice/scripts/admin.js/wp-content/plugins/codesoup-invoice/scripts/invoice.js/wp-content/plugins/codesoup-invoice/scripts/ajax.js
Script Paths
/wp-content/plugins/codesoup-invoice/scripts/admin.js/wp-content/plugins/codesoup-invoice/scripts/invoice.js/wp-content/plugins/codesoup-invoice/scripts/ajax.js
Version Parameters
codesoup-invoice/style.css?ver=codesoup-invoice/script.js?ver=codesoup-invoice/invoice.js?ver=codesoup-invoice/ajax.js?ver=

HTML / DOM Fingerprints

CSS Classes
csip
Data Attributes
data-noncedata-ajax-url
JS Globals
csip
FAQ

Frequently Asked Questions about InvoiceIT