La línea 9 sigue mantenida: las correcciones existen y se publican. Todo depende de su posición en la escalera de abajo — una tienda actualizada al último peldaño no tiene ninguna vulnerabilidad del núcleo conocida sin corregir.
| Gravedad | Vulnerabilidad | Corregido por PrestaShop |
Bloqueado por el cortafuegos |
Parche PrestaSecure |
Cerrado en 9.1.4 |
|---|---|---|---|---|---|
| Crítica | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corregido en origen en 9.1.1 | × no en su rama | ? sin evaluar | ✓ disponible | ✓ cerrado |
| Crítica | sin referencia CVE Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Corregido en origen en 9.1.1 | × no en su rama | ✓ confirmado | ✓ disponible | ✓ cerrado |
| Alta | CVE-2026-33673 Stored XSS in Back Office (unprotected template variables) Corregido en origen en 9.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Alta | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corregido en origen en 9.1.0 | × no en su rama | ✓ confirmado | – | ✓ cerrado |
| Alta | sin referencia CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corregido en origen en 9.1.5 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corregido en origen en 9.1.5 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corregido en origen en 9.1.5 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Alta | sin referencia CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corregido en origen en 99.0.0 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | sin referencia CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corregido en origen en 9.1.5 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Media | sin referencia CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corregido en origen en 9.1.5 | × no en su rama | ? sin evaluar | ✓ disponible | × sigue ahí |
| Baja | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corregido en origen en 9.1.0 | × no en su rama | × fuera de alcance | – | ✓ cerrado |
48 vulnerabilidades encontradas por nuestros equipos en módulos comerciales, repartidas en 41 módulos distintos. Ninguna tiene referencia CVE pública: no existen en ningún otro sitio.
No publicamos ni el nombre del módulo, ni el vector, ni la manera de explotarlas. El editor no siempre ha publicado una corrección, y el detalle expondría a todas las tiendas afectadas — incluidas las que no son clientes nuestros. Nuestros clientes están protegidos sin esperar a que el fallo se haga público.
Módulo afectado: · Vector:
Sin fallos del núcleo conocidos y sin corregir, sí, a la fecha indicada al pie de página. Eso no significa que una tienda 9.1 sea invulnerable: los módulos de terceros, las contraseñas débiles y los archivos depositados en una intrusión anterior siguen siendo vías de entrada, independientes de la versión del núcleo.
Quedan fallos clasificados como críticos abiertos en 9.0. Subir a 9.1 es una actualización menor, sin cambio importante de arquitectura: la relación entre el esfuerzo y el riesgo evitado se inclina claramente a su favor.
Es el objetivo lógico a medio plazo, pero migrar desde 1.7 es un proyecto, no una actualización. Mientras tanto, subir a la última versión de su línea actual ya cierra buena parte de los fallos.
Cada cobertura marcada «confirmado» se ha validado con una prueba de bloqueo sobre la petición de ataque correspondiente, y lleva fecha de auditoría. Los fallos cuya cobertura no se ha probado se marcan «sin evaluar», no «protegido».
Suba a la última versión de su línea: es gratis y cierra los fallos del núcleo. En cambio, ninguna actualización de PrestaShop corregirá los de sus módulos — ahí es donde intervenimos.
Instalación en 2 minutos. Satisfecho o le devolvemos el dinero en 14 días, sin condiciones.
La mayor parte de este catálogo procede de la vigilancia de FriendsOfPresta y de la base GitHub Advisory. Los vinculamos a las versiones realmente afectadas, escribimos los parches que faltan y probamos lo que bloquea nuestro cortafuegos.