La línea 8 sigue mantenida: las correcciones existen y se publican. Todo depende de su posición en la escalera de abajo — una tienda actualizada al último peldaño no tiene ninguna vulnerabilidad del núcleo conocida sin corregir.
| Gravedad | Vulnerabilidad | Corregido por PrestaShop |
Bloqueado por el cortafuegos |
Parche PrestaSecure |
Cerrado en 8.1.7 |
|---|---|---|---|---|---|
| Crítica | CVE-2026-44212 Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 1.7 / 8.x) Corregido en origen en 8.2.6 | × no en su rama | ✓ confirmado | ✓ disponible | × sigue ahí |
| Alta | CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corregido en origen en 8.1.3 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Alta | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 | × no en su rama | ✓ confirmado | – | × sigue ahí |
| Alta | sin referencia CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | CVE-2023-39524 PrestaShop boolean SQL injection Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2023-39525 PrestaShop path traversal Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible | ✓ cerrado |
| Media | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 | × no en su rama | ? sin evaluar | ✓ disponible | ✓ cerrado |
| Media | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corregido en origen en 8.1.3 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Media | CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | sin referencia CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | sin referencia CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corregido en origen en 8.2.8 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Baja | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 8.2.5 | × no en su rama | ? sin evaluar | – | × sigue ahí |
48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.
No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.
Módulo afectado: · Vector:
Depende de su versión exacta, y la escalera de arriba lo muestra peldaño a peldaño. Como la línea 8 sigue mantenida, subir un peldaño cierra fallos de verdad — lo que no ocurre en 1.6 ni 1.7.
La última columna del registro lo indica fallo por fallo, en lugar de como promesa global.
Porque aún no hemos auditado su cobertura. Preferimos escribirlo antes que mostrar una protección no verificada. Un fallo marcado «confirmado» ha pasado una prueba de bloqueo real.
El núcleo es solo una parte del riesgo. La gran mayoría de los avisos que seguimos afecta a módulos de terceros, que ninguna actualización de PrestaShop corrige. A eso se añaden los archivos maliciosos depositados tras una intrusión, que solo un análisis detecta.
En cada sincronización de nuestra base de avisos. Las cifras se calculan desde la misma base que alimenta nuestros análisis, no se escriben a mano.
Suba a la última versión de su línea: es gratis y cierra los fallos del núcleo. En cambio, ninguna actualización de PrestaShop corregirá los de sus módulos — ahí es donde intervenimos.
Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.
La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.