1.6.1.24 es la última versión publicada de la rama 1.6. Estas vulnerabilidades fueron corregidas por PrestaShop en versiones posteriores y nunca se retroportaron. Actualizar su rama hasta el final no las cierra.
Una marca por fallo — 16 de 23 están neutralizados por nosotros.
| Gravedad | Vulnerabilidad | Corregido por PrestaShop |
Bloqueado por el cortafuegos |
Parche PrestaSecure |
|---|---|---|---|---|
| Crítica | CVE-2022-31181 PrestaShop eval injection possible if shop vulnerable to SQL injection Corregido en origen en 1.7.8.7 | × no en su rama | ? sin evaluar | ✓ disponible |
| Crítica | CVE-2022-36408 CVE-2022-36408 Corregido en origen en 1.7.8.2 | × no en su rama | ≈ parcial | ✓ disponible |
| Crítica | CVE-2023-30839 SQL filter bypass leading to arbitrary write requests using "SQL Manager" Corregido en origen en 1.7.8.9 | × no en su rama | ? sin evaluar | – |
| Crítica | CVE-2023-39526 PrestaShop SQL manager vulnerability Corregido en origen en 1.7.8.10 | × no en su rama | ? sin evaluar | – |
| Crítica | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corregido en origen en 8.2.6 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | CVE-2018-20717 PrestaShop PHP Object Injection Corregido en origen en 1.7.2.5 | × no en su rama | × fuera de alcance | ✓ disponible |
| Alta | CVE-2023-30545 Arbitrary file read via SQL injection Corregido en origen en 1.7.8.9 | × no en su rama | ? sin evaluar | – |
| Alta | CVE-2023-30838 Possible XSS injection through Validate::isCleanHTML method Corregido en origen en 1.7.8.9 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | CVE-2023-39527 PrestaShop XSS injection through Validate::isCleanHTML method Corregido en origen en 1.7.8.10 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corregido en origen en 1.7.8.11 | × no en su rama | ? sin evaluar | – |
| Alta | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 | × no en su rama | ✓ confirmado | – |
| Alta | sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corregido en origen en 8.1.3 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 | × no en su rama | ? sin evaluar | – |
| Media | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 | × no en su rama | ? sin evaluar | – |
| Baja | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 8.2.5 | × no en su rama | ? sin evaluar | – |
48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.
No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.
Módulo afectado: · Vector:
No. El soporte de la rama 1.6 ha terminado y 1.6.1.24 es su última versión. Las vulnerabilidades de esta página fueron corregidas por PrestaShop en 1.7 y posteriores, pero ninguna de esas correcciones se retroportó. Ninguna actualización las cerrará.
Funcionar y estar expuesto son cosas distintas: una tienda puede funcionar perfectamente durante años y seguir siendo atacable por un fallo publicado. Varias vulnerabilidades de esta página están clasificadas como críticas. Hay dos maneras de cerrarlas: migrar, o aplicar nuestros parches — los hemos escrito para una parte de ellas, y cierran el fallo en los archivos de la versión que ya tiene. El registro de arriba indica cuáles, fallo por fallo.
Nuestro cortafuegos bloquea la petición de ataque antes de que llegue a su tienda, y nuestros parches cierran parte de los fallos directamente en los archivos. El registro de arriba indica, fallo por fallo, lo que está cubierto y lo que no.
Modifica los archivos del núcleo afectados, de forma dirigida y reversible: cada parche va precedido de una copia de seguridad y puede deshacerse. Nada se aplica sin su validación.
Sí, todas las de esta página. Tienen referencia CVE y están documentadas públicamente. Enumerarlas no enseña nada a un atacante — en cambio, saber cuáles siguen abiertas en su versión sí le resulta útil.
Ninguna actualización de su rama los corregirá: son definitivos. Nuestros parches cierran una parte sin cambiar de versión, nuestro cortafuegos bloquea el ataque en otros. Compare las tres ofertas para ver cuál cubre su situación.
Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.
La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.