Está al día. No está a salvo.

PrestaShop 1.6.1.24: 36 fallos del núcleo siguen abiertos.

1.6.1.24 es la última versión publicada de la rama 1.6. Estas vulnerabilidades fueron corregidas por PrestaShop en versiones posteriores y nunca se retroportaron. Actualizar su rama hasta el final no las cierra.

Estado de cobertura

Una marca por fallo — 27 de 36 están neutralizados por nosotros.

■ Bloqueado por nuestro cortafuegos, corregido por nuestro parche, o ambos □ Ni bloqueado ni corregido a día de hoy — también lo decimos

El registro

36 fallos · 27 cubiertos por PrestaSecure
Gravedad Vulnerabilidad Corregido
por PrestaShop
Bloqueado
por el cortafuegos
Parche
PrestaSecure
Crítica CVE-2022-31181 PrestaShop eval injection possible if shop vulnerable to SQL injection Corregido en origen en 1.7.8.7 × no en su rama ? sin evaluar ✓ disponible
Crítica CVE-2022-36408 CVE-2022-36408 Corregido en origen en 1.7.8.2 × no en su rama ≈ parcial ✓ disponible
Crítica CVE-2023-30839 SQL filter bypass leading to arbitrary write requests using "SQL Manager" Corregido en origen en 1.7.8.9 × no en su rama ? sin evaluar ✓ disponible
Crítica CVE-2023-39526 PrestaShop SQL manager vulnerability Corregido en origen en 1.7.8.10 × no en su rama ? sin evaluar ✓ disponible
Crítica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corregido en origen en 8.2.6 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2018-20717 PrestaShop PHP Object Injection Corregido en origen en 1.7.2.5 × no en su rama × fuera de alcance ✓ disponible
Alta CVE-2020-15082 External control of configuration setting in the dashboard Corregido en origen en 1.7.6.6 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2020-26224 Improper Access Control with submitReorder function Corregido en origen en 1.7.6.9 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2020-4074 Improper Authentication Corregido en origen en 1.7.6.6 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2023-30545 Arbitrary file read via SQL injection Corregido en origen en 1.7.8.9 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2023-30838 Possible XSS injection through Validate::isCleanHTML method Corregido en origen en 1.7.8.9 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2023-39527 PrestaShop XSS injection through Validate::isCleanHTML method Corregido en origen en 1.7.8.10 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corregido en origen en 1.7.8.11 × no en su rama ? sin evaluar ✓ disponible
Alta CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 × no en su rama ✓ confirmado ✓ disponible
Alta sin referencia CVE Client IP address can be spoofed through the X-Forwarded-For header Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible
Alta sin referencia CVE Server-Side Request Forgery through image URLs in the CSV import Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible
Alta sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2020-11074 Stored XSS in AdminQuickAccesses Corregido en origen en 1.7.6.6 × no en su rama ? sin evaluar –
Media CVE-2020-15079 Improper access control Corregido en origen en 1.7.6.6 × no en su rama ? sin evaluar –
Media CVE-2020-5271 Reflected XSS with dashboard calendar Corregido en origen en 1.7.6.5 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2020-5272 Reflected XSS on Search page Corregido en origen en 1.7.6.5 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2020-5278 Reflected XSS on Exception page Corregido en origen en 1.7.6.5 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2020-5279 Improper Access Control Corregido en origen en 1.7.6.5 × no en su rama ? sin evaluar –
Media CVE-2020-5287 Improper access control on customers search Corregido en origen en 1.7.6.5 × no en su rama ? sin evaluar –
Media CVE-2021-21302 CSV Injection via csv export Corregido en origen en 1.7.7.2 × no en su rama ? sin evaluar –
Media CVE-2021-21308 Improper session management for soft logout Corregido en origen en 1.7.7.2 × no en su rama ? sin evaluar –
Media CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible
Media CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible
Media CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible
Media CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 × no en su rama ? sin evaluar ✓ disponible
Media CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 × no en su rama ? sin evaluar –
Media CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 × no en su rama ? sin evaluar –
Baja CVE-2020-15081 Information exposure in the upload directory Corregido en origen en 1.7.6.6 × no en su rama ? sin evaluar ✓ disponible
Baja CVE-2020-15161 Potential XSS injection with contact form Corregido en origen en 1.7.6.8 × no en su rama ? sin evaluar –
Baja CVE-2020-15162 Stored XSS in upload files Corregido en origen en 1.7.6.8 × no en su rama ? sin evaluar ✓ disponible

Lo que no publicaremos

100 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 82 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.

No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.

Módulo afectado:                  · Vector:                       

100 descubrimientos
55 críticas
99 ya corregidas
5 publicadas

Preguntas frecuentes

  • ¿PrestaShop 1.6 sigue recibiendo correcciones de seguridad?

    No. El soporte de la rama 1.6 ha terminado y 1.6.1.24 es su última versión. Las vulnerabilidades de esta página fueron corregidas por PrestaShop en 1.7 y posteriores, pero ninguna de esas correcciones se retroportó. Ninguna actualización las cerrará.

  • Mi tienda 1.6 funciona muy bien, ¿realmente debo migrar?

    Funcionar y estar expuesto son cosas distintas: una tienda puede funcionar perfectamente durante años y seguir siendo atacable por un fallo publicado. Varias vulnerabilidades de esta página están clasificadas como críticas. Hay dos maneras de cerrarlas: migrar, o aplicar nuestros parches — los hemos escrito para una parte de ellas, y cierran el fallo en los archivos de la versión que ya tiene. El registro de arriba indica cuáles, fallo por fallo.

  • ¿Qué puede hacer PrestaSecure si no puedo migrar todavía?

    Nuestro cortafuegos bloquea la petición de ataque antes de que llegue a su tienda, y nuestros parches cierran parte de los fallos directamente en los archivos. El registro de arriba indica, fallo por fallo, lo que está cubierto y lo que no.

  • ¿Un parche aplicado por PrestaSecure modifica mi sitio?

    Modifica los archivos del núcleo afectados, de forma dirigida y reversible: cada parche va precedido de una copia de seguridad y puede deshacerse. Nada se aplica sin su validación.

  • ¿Estas vulnerabilidades son públicas?

    Sí, todas las de esta página. Tienen referencia CVE y están documentadas públicamente. Enumerarlas no enseña nada a un atacante — en cambio, saber cuáles siguen abiertas en su versión sí le resulta útil.

Estos fallos no se cerrarán solos

Ninguna actualización de su rama los corregirá: son definitivos. Nuestros parches cierran una parte sin cambiar de versión, nuestro cortafuegos bloquea el ataque en otros. Compare las tres ofertas para ver cuál cubre su situación.

Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.

De dónde vienen estos datos

La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.

Actualizado el 8 octubre 2026 à 03h20 382 avisos de seguridad seguidos
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5