🎁 Oferta del momento — SUPER25: -25 % en tu suscripción, hasta el 31 de agosto de 2026.
En esta línea, actualizar basta — siempre que llegue hasta el final

PrestaShop 9.0.3: 11 fallos del núcleo siguen abiertos.

La línea 9 sigue mantenida: las correcciones existen y se publican. Todo depende de su posición en la escalera de abajo — una tienda actualizada al último peldaño no tiene ninguna vulnerabilidad del núcleo conocida sin corregir.

  • 9.0.3 11 11 fallo(s) del núcleo aún abierto(s), de los cuales 10 neutralizado(s) por PrestaSecure.
  • 9.1.4 6 6 fallo(s) del núcleo aún abierto(s), de los cuales 6 neutralizado(s) por PrestaSecure.

Lo que sigue abierto en 9.0.3

11 fallos · 10 cubiertos por PrestaSecure
Gravedad Vulnerabilidad Corregido
por PrestaShop
Bloqueado
por el cortafuegos
Parche
PrestaSecure
Cerrado en 9.1.4
Crítica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corregido en origen en 9.1.1 × no en su rama ? sin evaluar disponible cerrado
Crítica sin referencia CVE Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Corregido en origen en 9.1.1 × no en su rama confirmado disponible cerrado
Alta CVE-2026-33673 Stored XSS in Back Office (unprotected template variables) Corregido en origen en 9.1.0 × no en su rama confirmado cerrado
Alta CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 9.1.0 × no en su rama confirmado cerrado
Alta sin referencia CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corregido en origen en 9.1.5 × no en su rama ? sin evaluar disponible × sigue ahí
Alta sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 9.1.5 × no en su rama ? sin evaluar disponible × sigue ahí
Alta sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 9.1.5 × no en su rama ? sin evaluar disponible × sigue ahí
Alta sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 × no en su rama ? sin evaluar disponible × sigue ahí
Media sin referencia CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corregido en origen en 9.1.5 × no en su rama ? sin evaluar disponible × sigue ahí
Media sin referencia CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corregido en origen en 9.1.5 × no en su rama ? sin evaluar disponible × sigue ahí
Baja CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 9.1.0 × no en su rama × fuera de alcance cerrado

Lo que no publicaremos

48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.

No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.

Módulo afectado:                  · Vector:                       

48 descubrimientos
28 críticas
47 ya corregidas
0 publicadas

Preguntas frecuentes

  • ¿PrestaShop 9.1 está realmente sin fallos conocidos?

    Sin fallos del núcleo conocidos y sin corregir, sí, a la fecha indicada al pie de página. Eso no significa que una tienda 9.1 sea invulnerable: los módulos de terceros, las contraseñas débiles y los archivos depositados en una intrusión anterior siguen siendo vías de entrada, independientes de la versión del núcleo.

  • ¿Hay que migrar de 9.0 a 9.1 con urgencia?

    Quedan fallos clasificados como críticos abiertos en 9.0. Subir a 9.1 es una actualización menor, sin cambio importante de arquitectura: la relación entre el esfuerzo y el riesgo evitado se inclina claramente a su favor.

  • Migro desde 1.7 u 8, ¿debo ir directamente a 9?

    Es el objetivo lógico a medio plazo, pero migrar desde 1.7 es un proyecto, no una actualización. Mientras tanto, subir a la última versión de su línea actual ya cierra buena parte de los fallos.

  • ¿Cómo saben lo que bloquea realmente su cortafuegos?

    Cada cobertura marcada «confirmado» se ha validado con una prueba de bloqueo sobre la petición de ataque correspondiente, y lleva fecha de auditoría. Los fallos cuya cobertura no se ha probado se marcan «sin evaluar», no «protegido».

Su núcleo estará limpio. Sus módulos, no.

Suba a la última versión de su línea: es gratis y cierra los fallos del núcleo. En cambio, ninguna actualización de PrestaShop corregirá los de sus módulos — ahí es donde intervenimos.

Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.

De dónde vienen estos datos

La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.

Actualizado el 23 agosto 2026 à 21h20 301 avisos de seguridad seguidos
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5