🎁 Offerta del momento — SUPER25: -25 % sul tuo abbonamento, fino al 31 agosto 2026.
Su questa linea aggiornare basta — a patto di arrivare fino in fondo

PrestaShop 9.0.3: 11 falle del core restano aperte.

La linea 9 è ancora mantenuta: le correzioni esistono e vengono rilasciate. Tutto dipende dalla sua posizione sulla scala qui sotto — un negozio aggiornato all'ultimo gradino non ha alcuna vulnerabilità del core nota e non corretta.

  • 9.0.3 11 11 falla/e del core ancora aperta/e, di cui 10 neutralizzata/e da PrestaSecure.
  • 9.1.4 6 6 falla/e del core ancora aperta/e, di cui 6 neutralizzata/e da PrestaSecure.

Ciò che resta aperto in 9.0.3

11 falle · 10 coperte da PrestaSecure
Gravità Vulnerabilità Corretta
da PrestaShop
Bloccata
dal firewall
Patch
PrestaSecure
Chiusa in 9.1.4
Critica CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corretta a monte in 9.1.1 × non sul suo ramo ? non valutato disponibile chiusa
Critica senza riferimento CVE Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Corretta a monte in 9.1.1 × non sul suo ramo confermato disponibile chiusa
Elevata CVE-2026-33673 Stored XSS in Back Office (unprotected template variables) Corretta a monte in 9.1.0 × non sul suo ramo confermato chiusa
Elevata CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 9.1.0 × non sul suo ramo confermato chiusa
Elevata senza riferimento CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corretta a monte in 9.1.5 × non sul suo ramo ? non valutato disponibile × ancora presente
Elevata senza riferimento CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corretta a monte in 9.1.5 × non sul suo ramo ? non valutato disponibile × ancora presente
Elevata senza riferimento CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corretta a monte in 9.1.5 × non sul suo ramo ? non valutato disponibile × ancora presente
Elevata senza riferimento CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corretta a monte in 99.0.0 × non sul suo ramo ? non valutato disponibile × ancora presente
Media senza riferimento CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corretta a monte in 9.1.5 × non sul suo ramo ? non valutato disponibile × ancora presente
Media senza riferimento CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corretta a monte in 9.1.5 × non sul suo ramo ? non valutato disponibile × ancora presente
Bassa CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corretta a monte in 9.1.0 × non sul suo ramo × fuori portata chiusa

Ciò che non pubblicheremo

48 vulnerabilità trovate dai nostri team su moduli commerciali, distribuite su 41 moduli diversi. Nessuna ha un riferimento CVE pubblico: non esistono da nessun'altra parte.

Non pubblichiamo né il nome del modulo, né il vettore, né il modo di sfruttarle. L'editore non ha sempre rilasciato una correzione, e il dettaglio esporrebbe tutti i negozi interessati — compresi quelli che non sono nostri clienti. I nostri clienti sono protetti senza attendere che la falla diventi pubblica.

Modulo interessato:                  · Vettore:                       

48 scoperte
28 critiche
47 già corrette
0 pubblicate

Domande frequenti

  • PrestaShop 9.1 è davvero senza falle note?

    Senza falle del core note e non corrette, sì, alla data indicata a fondo pagina. Non significa che un negozio 9.1 sia invulnerabile: i moduli di terze parti, le password deboli e i file lasciati durante un'intrusione precedente restano vie d'ingresso, indipendenti dalla versione del core.

  • Bisogna migrare da 9.0 a 9.1 con urgenza?

    Restano aperte in 9.0 delle falle classificate critiche. Salire a 9.1 è un aggiornamento minore, senza cambiamenti architetturali importanti: il rapporto tra sforzo e rischio evitato pende nettamente a suo favore.

  • Migro da 1.7 o 8, devo puntare direttamente a 9?

    È l'obiettivo logico a medio termine, ma migrare da 1.7 è un progetto, non un aggiornamento. Nel frattempo, salire all'ultima versione della sua linea attuale chiude già buona parte delle falle.

  • Come sapete cosa blocca realmente il vostro firewall?

    Ogni copertura marcata «confermato» è stata validata con un test di blocco sulla richiesta di attacco corrispondente, e porta una data di verifica. Le falle la cui copertura non è stata testata sono marcate «non valutato», non «protetto».

Il suo core sarà pulito. I suoi moduli no.

Salga all’ultima versione della sua linea: è gratuito e chiude le falle del core. Invece nessun aggiornamento di PrestaShop correggerà quelle dei suoi moduli — è lì che interveniamo.

Installazione in 2 minuti. Soddisfatti o rimborsati entro 14 giorni, senza condizioni.

Da dove vengono questi dati

La maggior parte di questo catalogo proviene dal monitoraggio di FriendsOfPresta e dalla base GitHub Advisory. Li colleghiamo alle versioni realmente interessate, scriviamo le patch mancanti e testiamo ciò che il nostro firewall blocca.

Aggiornato il 23 agosto 2026 à 21h20 301 avvisi di sicurezza seguiti
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5