1.7.8.11 es la última versión publicada de la rama 1.7. Estas vulnerabilidades fueron corregidas por PrestaShop en versiones posteriores y nunca se retroportaron. Actualizar su rama hasta el final no las cierra.
Una marca por fallo — 18 de 20 están neutralizados por nosotros.
| Gravedad | Vulnerabilidad | Corregido por PrestaShop |
Bloqueado por el cortafuegos |
Parche PrestaSecure |
|---|---|---|---|---|
| Crítica | CVE-2026-44212 Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 1.7 / 8.x) Corregido en origen en 8.2.6 | × no en su rama | ✓ confirmado | ✓ disponible |
| Alta | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 | × no en su rama | ✓ confirmado | – |
| Alta | sin referencia CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Alta | sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2023-25170 Possible CSRF token fixation Corregido en origen en 8.0.1 | × no en su rama | × fuera de alcance | – |
| Media | CVE-2023-39524 PrestaShop boolean SQL injection Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39525 PrestaShop path traversal Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corregido en origen en 8.1.3 | × no en su rama | ✓ confirmado | – |
| Media | CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | sin referencia CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Media | sin referencia CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible |
| Baja | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 8.2.5 | × no en su rama | ? sin evaluar | – |
48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.
No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.
Módulo afectado: · Vector:
Al día de su rama, sí. A salvo, no: los fallos listados aquí se corrigieron en las líneas 8 y 9 y nunca se retroportaron a 1.7.8. Llegar al final de su rama no los cierra.
Es la forma más completa de cerrarlos, pero no la única: nuestros parches cierran una parte sin cambiar de versión, y el cortafuegos bloquea el ataque en otros. Migrar desde 1.7 es un proyecto — plantilla, módulos y datos deben seguir — así que se prepara, y mientras tanto usted no queda sin protección.
Porque aún no hemos auditado su cobertura. Preferimos escribirlo antes que mostrar una protección no verificada. Un fallo marcado «confirmado» ha pasado una prueba de bloqueo real.
Claramente. Las ramas 1.7.0 a 1.7.7 tienen una veintena de fallos adicionales frente a 1.7.8. Si está en ellas, subir al menos a 1.7.8.11 ya cierra buena parte del riesgo.
Ninguna actualización de su rama los corregirá: son definitivos. Nuestros parches cierran una parte sin cambiar de versión, nuestro cortafuegos bloquea el ataque en otros. Compare las tres ofertas para ver cuál cubre su situación.
Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.
La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.