La linea 8 è ancora mantenuta: le correzioni esistono e vengono rilasciate. Tutto dipende dalla sua posizione sulla scala qui sotto — un negozio aggiornato all'ultimo gradino non ha alcuna vulnerabilità del core nota e non corretta.
| Gravità | Vulnerabilità | Corretta da PrestaShop |
Bloccata dal firewall |
Patch PrestaSecure |
Chiusa in 8.1.7 |
|---|---|---|---|---|---|
| Critica | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corretta a monte in 8.2.6 | × non sul suo ramo | ✓ confermato | ✓ disponibile | × ancora presente |
| Elevata | CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corretta a monte in 8.1.3 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Elevata | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 8.2.5 | × non sul suo ramo | ✓ confermato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE Formula injection in CSV exports (CSV injection) Corretta a monte in 8.2.8 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE Client IP address can be spoofed through the X-Forwarded-For header Corretta a monte in 8.2.8 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE Server-Side Request Forgery through image URLs in the CSV import Corretta a monte in 8.2.8 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corretta a monte in 99.0.0 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | CVE-2023-39524 PrestaShop boolean SQL injection Corretta a monte in 8.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-39525 PrestaShop path traversal Corretta a monte in 8.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-39528 PrestaShop file access through path traversal Corretta a monte in 8.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-39529 PrestaShop file deletion via attachment API Corretta a monte in 8.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corretta a monte in 8.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corretta a monte in 8.1.2 | × non sul suo ramo | ? non valutato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corretta a monte in 8.1.2 | × non sul suo ramo | ? non valutato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corretta a monte in 8.1.3 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Media | CVE-2025-51586 Presta Shop vulnerable to email enumeration Corretta a monte in 8.2.3 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corretta a monte in 8.2.4 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | senza riferimento CVE SQL injection through back-office list filters Corretta a monte in 8.2.8 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | senza riferimento CVE Improper access control on the back-office notifications endpoint exposes customer data Corretta a monte in 8.2.8 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Bassa | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corretta a monte in 8.2.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
100 vulnerabilità trovate dai nostri team su moduli commerciali, distribuite su 82 moduli diversi. Nessuna ha un riferimento CVE pubblico: non esistono da nessun'altra parte.
Non pubblichiamo né il nome del modulo, né il vettore, né il modo di sfruttarle. L'editore non ha sempre rilasciato una correzione, e il dettaglio esporrebbe tutti i negozi interessati — compresi quelli che non sono nostri clienti. I nostri clienti sono protetti senza attendere che la falla diventi pubblica.
Modulo interessato: · Vettore:
Dipende dalla sua versione esatta, e la scala in cima alla pagina lo mostra gradino per gradino. Poiché la linea 8 è ancora mantenuta, salire di un gradino chiude davvero delle falle — cosa che non accade su 1.6 e 1.7.
L'ultima colonna del registro lo indica falla per falla, invece che come promessa generica.
Perché non abbiamo ancora verificato la loro copertura. Preferiamo scriverlo piuttosto che mostrare una protezione non verificata. Una falla marcata «confermato» ha superato un test di blocco reale.
Il core è solo una parte del rischio. La grande maggioranza degli avvisi che seguiamo riguarda moduli di terze parti, che nessun aggiornamento di PrestaShop corregge. Vi si aggiungono i file malevoli lasciati dopo un'intrusione, che solo un'analisi rileva.
A ogni sincronizzazione della nostra base di avvisi. I numeri sono calcolati dalla stessa base che alimenta le nostre analisi, non scritti a mano.
Salga all’ultima versione della sua linea: è gratuito e chiude le falle del core. Invece nessun aggiornamento di PrestaShop correggerà quelle dei suoi moduli — è lì che interveniamo.
Installazione in 2 minuti. Soddisfatti o rimborsati entro 14 giorni, senza condizioni.
La maggior parte di questo catalogo proviene dal monitoraggio di FriendsOfPresta e dalla base GitHub Advisory. Li colleghiamo alle versioni realmente interessate, scriviamo le patch mancanti e testiamo ciò che il nostro firewall blocca.