En esta línea, actualizar basta — siempre que llegue hasta el final

PrestaShop 8.0.5: 21 fallos del núcleo siguen abiertos.

La línea 8 sigue mantenida: las correcciones existen y se publican. Todo depende de su posición en la escalera de abajo — una tienda actualizada al último peldaño no tiene ninguna vulnerabilidad del núcleo conocida sin corregir.

  • 8.0.5 21 21 fallo(s) del núcleo aún abierto(s), de los cuales 21 neutralizado(s) por PrestaSecure.
  • 8.1.7 12 12 fallo(s) del núcleo aún abierto(s), de los cuales 12 neutralizado(s) por PrestaSecure.
  • 8.2.6 7 7 fallo(s) del núcleo aún abierto(s), de los cuales 7 neutralizado(s) por PrestaSecure.

Lo que sigue abierto en 8.0.5

21 fallos · 21 cubiertos por PrestaSecure
Gravedad Vulnerabilidad Corregido
por PrestaShop
Bloqueado
por el cortafuegos
Parche
PrestaSecure
Cerrado en 8.1.7
Crítica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corregido en origen en 8.2.6 × no en su rama ✓ confirmado ✓ disponible × sigue ahí
Alta CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corregido en origen en 8.1.3 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Alta CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 8.2.5 × no en su rama ✓ confirmado ✓ disponible × sigue ahí
Alta sin referencia CVE Formula injection in CSV exports (CSV injection) Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Alta sin referencia CVE Client IP address can be spoofed through the X-Forwarded-For header Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Alta sin referencia CVE Server-Side Request Forgery through image URLs in the CSV import Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Alta sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Alta sin referencia CVE PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Media CVE-2023-39524 PrestaShop boolean SQL injection Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2023-39525 PrestaShop path traversal Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2023-39528 PrestaShop file access through path traversal Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2023-39529 PrestaShop file deletion via attachment API Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corregido en origen en 8.1.1 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corregido en origen en 8.1.2 × no en su rama ? sin evaluar ✓ disponible ✓ cerrado
Media CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corregido en origen en 8.1.2 × no en su rama ? sin evaluar ✓ disponible ✓ cerrado
Media CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corregido en origen en 8.1.3 × no en su rama ✓ confirmado ✓ disponible ✓ cerrado
Media CVE-2025-51586 Presta Shop vulnerable to email enumeration Corregido en origen en 8.2.3 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Media CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corregido en origen en 8.2.4 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Media sin referencia CVE SQL injection through back-office list filters Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Media sin referencia CVE Improper access control on the back-office notifications endpoint exposes customer data Corregido en origen en 8.2.8 × no en su rama ? sin evaluar ✓ disponible × sigue ahí
Baja CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 8.2.5 × no en su rama ? sin evaluar ✓ disponible × sigue ahí

Lo que no publicaremos

100 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 82 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.

No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.

Módulo afectado:                  · Vector:                       

100 descubrimientos
55 críticas
99 ya corregidas
5 publicadas

Preguntas frecuentes

Su núcleo estará limpio. Sus módulos, no.

Suba a la última versión de su línea: es gratis y cierra los fallos del núcleo. En cambio, ninguna actualización de PrestaShop corregirá los de sus módulos — ahí es donde intervenimos.

Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.

De dónde vienen estos datos

La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.

Actualizado el 7 octubre 2026 à 21h20 382 avisos de seguridad seguidos
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5