Sei aggiornato. Non sei al sicuro.

PrestaShop 1.6.1.24: 36 falle del core restano aperte.

1.6.1.24 è l'ultima versione pubblicata del ramo 1.6. Queste vulnerabilità sono state corrette da PrestaShop in versioni successive e mai riportate indietro. Aggiornare il ramo fino in fondo non le chiude.

Stato della copertura

Un segno per falla — 31 su 36 sono neutralizzate da noi.

■ Bloccata dal nostro firewall, corretta dalla nostra patch, o entrambe □ Né bloccata né corretta a oggi — lo diciamo anche

Il registro

36 falle · 31 coperte da PrestaSecure
Gravità Vulnerabilità Corretta
da PrestaShop
Bloccata
dal firewall
Patch
PrestaSecure
Critica CVE-2022-31181 PrestaShop eval injection possible if shop vulnerable to SQL injection Corretta a monte in 1.7.8.7 × non sul suo ramo ? non valutato ✓ disponibile
Critica CVE-2022-36408 CVE-2022-36408 Corretta a monte in 1.7.8.2 × non sul suo ramo ≈ parziale ✓ disponibile
Critica CVE-2023-30839 SQL filter bypass leading to arbitrary write requests using "SQL Manager" Corretta a monte in 1.7.8.9 × non sul suo ramo ? non valutato ✓ disponibile
Critica CVE-2023-39526 PrestaShop SQL manager vulnerability Corretta a monte in 1.7.8.10 × non sul suo ramo ? non valutato ✓ disponibile
Critica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corretta a monte in 8.2.6 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2018-20717 PrestaShop PHP Object Injection Corretta a monte in 1.7.2.5 × non sul suo ramo × fuori portata ✓ disponibile
Elevata CVE-2020-15082 External control of configuration setting in the dashboard Corretta a monte in 1.7.6.6 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2020-26224 Improper Access Control with submitReorder function Corretta a monte in 1.7.6.9 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2020-4074 Improper Authentication Corretta a monte in 1.7.6.6 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2023-30545 Arbitrary file read via SQL injection Corretta a monte in 1.7.8.9 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2023-30838 Possible XSS injection through Validate::isCleanHTML method Corretta a monte in 1.7.8.9 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2023-39527 PrestaShop XSS injection through Validate::isCleanHTML method Corretta a monte in 1.7.8.10 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corretta a monte in 1.7.8.11 × non sul suo ramo ? non valutato ✓ disponibile
Elevata CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 8.2.5 × non sul suo ramo ✓ confermato ✓ disponibile
Elevata senza riferimento CVE Client IP address can be spoofed through the X-Forwarded-For header Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile
Elevata senza riferimento CVE Server-Side Request Forgery through image URLs in the CSV import Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile
Elevata senza riferimento CVE Vulnerabilità scoperta da PrestaSecure, non pubblicata × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-11074 Stored XSS in AdminQuickAccesses Corretta a monte in 1.7.6.6 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-15079 Improper access control Corretta a monte in 1.7.6.6 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-5271 Reflected XSS with dashboard calendar Corretta a monte in 1.7.6.5 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-5272 Reflected XSS on Search page Corretta a monte in 1.7.6.5 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-5278 Reflected XSS on Exception page Corretta a monte in 1.7.6.5 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2020-5279 Improper Access Control Corretta a monte in 1.7.6.5 × non sul suo ramo ? non valutato –
Media CVE-2020-5287 Improper access control on customers search Corretta a monte in 1.7.6.5 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2021-21302 CSV Injection via csv export Corretta a monte in 1.7.7.2 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2021-21308 Improper session management for soft logout Corretta a monte in 1.7.7.2 × non sul suo ramo ? non valutato –
Media CVE-2023-39528 PrestaShop file access through path traversal Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile
Media CVE-2023-39529 PrestaShop file deletion via attachment API Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile
Media CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile
Media CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corretta a monte in 8.1.2 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corretta a monte in 8.1.2 × non sul suo ramo ? non valutato ✓ disponibile
Media CVE-2025-51586 Presta Shop vulnerable to email enumeration Corretta a monte in 8.2.3 × non sul suo ramo ? non valutato –
Media CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corretta a monte in 8.2.4 × non sul suo ramo ? non valutato –
Bassa CVE-2020-15081 Information exposure in the upload directory Corretta a monte in 1.7.6.6 × non sul suo ramo ? non valutato ✓ disponibile
Bassa CVE-2020-15161 Potential XSS injection with contact form Corretta a monte in 1.7.6.8 × non sul suo ramo ? non valutato –
Bassa CVE-2020-15162 Stored XSS in upload files Corretta a monte in 1.7.6.8 × non sul suo ramo ? non valutato ✓ disponibile

Ciò che non pubblicheremo

100 vulnerabilità trovate dai nostri team su moduli commerciali, distribuite su 82 moduli diversi. Nessuna ha un riferimento CVE pubblico: non esistono da nessun'altra parte.

Non pubblichiamo né il nome del modulo, né il vettore, né il modo di sfruttarle. L'editore non ha sempre rilasciato una correzione, e il dettaglio esporrebbe tutti i negozi interessati — compresi quelli che non sono nostri clienti. I nostri clienti sono protetti senza attendere che la falla diventi pubblica.

Modulo interessato:                  · Vettore:                       

100 scoperte
55 critiche
99 già corrette
5 pubblicate

Domande frequenti

  • PrestaShop 1.6 riceve ancora correzioni di sicurezza?

    No. Il supporto del ramo 1.6 è terminato e 1.6.1.24 ne è l'ultima versione. Le vulnerabilità elencate in questa pagina sono state corrette da PrestaShop in 1.7 e successive, ma nessuna di quelle correzioni è stata riportata indietro. Nessun aggiornamento le chiuderà.

  • Il mio negozio 1.6 funziona benissimo, devo davvero migrare?

    Funzionare ed essere esposti sono due cose diverse: un negozio può funzionare perfettamente per anni restando attaccabile tramite una falla pubblicata. Diverse vulnerabilità di questa pagina sono classificate critiche. Ci sono due modi per chiuderle: migrare, oppure applicare le nostre patch — le abbiamo scritte per una parte di queste falle, e chiudono il buco nei file della versione che ha già. Il registro qui sopra indica quali, falla per falla.

  • Cosa può fare PrestaSecure se non posso ancora migrare?

    Il nostro firewall blocca la richiesta di attacco prima che raggiunga il suo negozio, e le nostre patch chiudono una parte delle falle direttamente nei file. Il registro qui sopra indica, falla per falla, ciò che è coperto e ciò che non lo è.

  • Una patch applicata da PrestaSecure modifica il mio sito?

    Modifica i file del core interessati, in modo mirato e reversibile: ogni patch è preceduta da un backup e può essere annullata. Nulla viene applicato senza la sua conferma.

  • Queste vulnerabilità sono pubbliche?

    Sì, tutte quelle di questa pagina. Hanno un riferimento CVE e sono documentate pubblicamente. Elencarle non insegna nulla a un attaccante — sapere quali restano aperte sulla sua versione è invece utile a lei.

Queste falle non si chiuderanno da sole

Nessun aggiornamento del suo ramo le correggerà: sono definitive. Le nostre patch ne chiudono una parte senza cambio di versione, il nostro firewall blocca l’attacco su altre. Confronti le tre offerte per vedere quale copre la sua situazione.

Installazione in 2 minuti. Soddisfatti o rimborsati entro 14 giorni, senza condizioni.

Da dove vengono questi dati

La maggior parte di questo catalogo proviene dal monitoraggio di FriendsOfPresta e dalla base GitHub Advisory. Li colleghiamo alle versioni realmente interessate, scriviamo le patch mancanti e testiamo ciò che il nostro firewall blocca.

Aggiornato il 8 ottobre 2026 à 18h35 382 avvisi di sicurezza seguiti
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5