Su questa linea aggiornare basta — a patto di arrivare fino in fondo

PrestaShop 8.0.5: 21 falle del core restano aperte.

La linea 8 è ancora mantenuta: le correzioni esistono e vengono rilasciate. Tutto dipende dalla sua posizione sulla scala qui sotto — un negozio aggiornato all'ultimo gradino non ha alcuna vulnerabilità del core nota e non corretta.

  • 8.0.5 21 21 falla/e del core ancora aperta/e, di cui 21 neutralizzata/e da PrestaSecure.
  • 8.1.7 12 12 falla/e del core ancora aperta/e, di cui 12 neutralizzata/e da PrestaSecure.
  • 8.2.6 7 7 falla/e del core ancora aperta/e, di cui 7 neutralizzata/e da PrestaSecure.

Ciò che resta aperto in 8.0.5

21 falle · 21 coperte da PrestaSecure
Gravità Vulnerabilità Corretta
da PrestaShop
Bloccata
dal firewall
Patch
PrestaSecure
Chiusa in 8.1.7
Critica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corretta a monte in 8.2.6 × non sul suo ramo ✓ confermato ✓ disponibile × ancora presente
Elevata CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corretta a monte in 8.1.3 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Elevata CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 8.2.5 × non sul suo ramo ✓ confermato ✓ disponibile × ancora presente
Elevata senza riferimento CVE Formula injection in CSV exports (CSV injection) Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Elevata senza riferimento CVE Client IP address can be spoofed through the X-Forwarded-For header Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Elevata senza riferimento CVE Server-Side Request Forgery through image URLs in the CSV import Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Elevata senza riferimento CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corretta a monte in 99.0.0 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Elevata senza riferimento CVE PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Media CVE-2023-39524 PrestaShop boolean SQL injection Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2023-39525 PrestaShop path traversal Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2023-39528 PrestaShop file access through path traversal Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2023-39529 PrestaShop file deletion via attachment API Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corretta a monte in 8.1.1 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corretta a monte in 8.1.2 × non sul suo ramo ? non valutato ✓ disponibile ✓ chiusa
Media CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corretta a monte in 8.1.2 × non sul suo ramo ? non valutato ✓ disponibile ✓ chiusa
Media CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corretta a monte in 8.1.3 × non sul suo ramo ✓ confermato ✓ disponibile ✓ chiusa
Media CVE-2025-51586 Presta Shop vulnerable to email enumeration Corretta a monte in 8.2.3 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Media CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corretta a monte in 8.2.4 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Media senza riferimento CVE SQL injection through back-office list filters Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Media senza riferimento CVE Improper access control on the back-office notifications endpoint exposes customer data Corretta a monte in 8.2.8 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente
Bassa CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corretta a monte in 8.2.5 × non sul suo ramo ? non valutato ✓ disponibile × ancora presente

Ciò che non pubblicheremo

100 vulnerabilità trovate dai nostri team su moduli commerciali, distribuite su 82 moduli diversi. Nessuna ha un riferimento CVE pubblico: non esistono da nessun'altra parte.

Non pubblichiamo né il nome del modulo, né il vettore, né il modo di sfruttarle. L'editore non ha sempre rilasciato una correzione, e il dettaglio esporrebbe tutti i negozi interessati — compresi quelli che non sono nostri clienti. I nostri clienti sono protetti senza attendere che la falla diventi pubblica.

Modulo interessato:                  · Vettore:                       

100 scoperte
55 critiche
99 già corrette
5 pubblicate

Domande frequenti

Il suo core sarà pulito. I suoi moduli no.

Salga all’ultima versione della sua linea: è gratuito e chiude le falle del core. Invece nessun aggiornamento di PrestaShop correggerà quelle dei suoi moduli — è lì che interveniamo.

Installazione in 2 minuti. Soddisfatti o rimborsati entro 14 giorni, senza condizioni.

Da dove vengono questi dati

La maggior parte di questo catalogo proviene dal monitoraggio di FriendsOfPresta e dalla base GitHub Advisory. Li colleghiamo alle versioni realmente interessate, scriviamo le patch mancanti e testiamo ciò che il nostro firewall blocca.

Aggiornato il 7 ottobre 2026 à 21h20 382 avvisi di sicurezza seguiti
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5