🎁 Oferta del momento — SUPER25: -25 % en tu suscripción, hasta el 31 de agosto de 2026.
Está al día. No está a salvo.

PrestaShop 1.7.8.11: 20 fallos del núcleo siguen abiertos.

1.7.8.11 es la última versión publicada de la rama 1.7. Estas vulnerabilidades fueron corregidas por PrestaShop en versiones posteriores y nunca se retroportaron. Actualizar su rama hasta el final no las cierra.

Estado de cobertura

Una marca por fallo — 18 de 20 están neutralizados por nosotros.

■ Bloqueado por nuestro cortafuegos, corregido por nuestro parche, o ambos □ Ni bloqueado ni corregido a día de hoy — también lo decimos

El registro

20 fallos · 18 cubiertos por PrestaSecure
Gravedad Vulnerabilidad Corregido
por PrestaShop
Bloqueado
por el cortafuegos
Parche
PrestaSecure
Crítica CVE-2026-44212 Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 1.7 / 8.x) Corregido en origen en 8.2.6 × no en su rama confirmado disponible
Alta CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 × no en su rama confirmado
Alta sin referencia CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar disponible
Alta sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar disponible
Alta sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar disponible
Alta sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 × no en su rama ? sin evaluar disponible
Media CVE-2023-25170 Possible CSRF token fixation Corregido en origen en 8.0.1 × no en su rama × fuera de alcance
Media CVE-2023-39524 PrestaShop boolean SQL injection Corregido en origen en 8.1.0 × no en su rama confirmado
Media CVE-2023-39525 PrestaShop path traversal Corregido en origen en 8.1.0 × no en su rama confirmado
Media CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.0 × no en su rama confirmado
Media CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.0 × no en su rama confirmado
Media CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.0 × no en su rama confirmado
Media CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 × no en su rama ? sin evaluar disponible
Media CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 × no en su rama ? sin evaluar disponible
Media CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corregido en origen en 8.1.3 × no en su rama confirmado
Media CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 × no en su rama ? sin evaluar disponible
Media CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 × no en su rama ? sin evaluar disponible
Media sin referencia CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar disponible
Media sin referencia CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar disponible
Baja CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 8.2.5 × no en su rama ? sin evaluar

Lo que no publicaremos

48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.

No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.

Módulo afectado:                  · Vector:                       

48 descubrimientos
28 críticas
47 ya corregidas
0 publicadas

Preguntas frecuentes

Estos fallos no se cerrarán solos

Ninguna actualización de su rama los corregirá: son definitivos. Nuestros parches cierran una parte sin cambiar de versión, nuestro cortafuegos bloquea el ataque en otros. Compare las tres ofertas para ver cuál cubre su situación.

Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.

De dónde vienen estos datos

La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.

Actualizado el 23 agosto 2026 à 21h20 301 avisos de seguridad seguidos
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5