La linea 9 è ancora mantenuta: le correzioni esistono e vengono rilasciate. Tutto dipende dalla sua posizione sulla scala qui sotto — un negozio aggiornato all'ultimo gradino non ha alcuna vulnerabilità del core nota e non corretta.
| Gravità | Vulnerabilità | Corretta da PrestaShop |
Bloccata dal firewall |
Patch PrestaSecure |
Chiusa in 9.1.4 |
|---|---|---|---|---|---|
| Critica | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corretta a monte in 9.1.1 | × non sul suo ramo | ? non valutato | ✓ disponibile | ✓ chiusa |
| Critica | senza riferimento CVE Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Corretta a monte in 9.1.1 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Elevata | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 9.1.0 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Elevata | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corretta a monte in 9.1.0 | × non sul suo ramo | ✓ confermato | ✓ disponibile | ✓ chiusa |
| Elevata | senza riferimento CVE Formula injection in CSV exports (CSV injection) Corretta a monte in 9.1.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE Client IP address can be spoofed through the X-Forwarded-For header Corretta a monte in 9.1.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE Server-Side Request Forgery through image URLs in the CSV import Corretta a monte in 9.1.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corretta a monte in 99.0.0 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Elevata | senza riferimento CVE PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | senza riferimento CVE SQL injection through back-office list filters Corretta a monte in 9.1.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Media | senza riferimento CVE Improper access control on the back-office notifications endpoint exposes customer data Corretta a monte in 9.1.5 | × non sul suo ramo | ? non valutato | ✓ disponibile | × ancora presente |
| Bassa | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corretta a monte in 9.1.0 | × non sul suo ramo | × fuori portata | ✓ disponibile | ✓ chiusa |
100 vulnerabilità trovate dai nostri team su moduli commerciali, distribuite su 82 moduli diversi. Nessuna ha un riferimento CVE pubblico: non esistono da nessun'altra parte.
Non pubblichiamo né il nome del modulo, né il vettore, né il modo di sfruttarle. L'editore non ha sempre rilasciato una correzione, e il dettaglio esporrebbe tutti i negozi interessati — compresi quelli che non sono nostri clienti. I nostri clienti sono protetti senza attendere che la falla diventi pubblica.
Modulo interessato: · Vettore:
Senza falle del core note e non corrette, sì, alla data indicata a fondo pagina. Non significa che un negozio 9.1 sia invulnerabile: i moduli di terze parti, le password deboli e i file lasciati durante un'intrusione precedente restano vie d'ingresso, indipendenti dalla versione del core.
Restano aperte in 9.0 delle falle classificate critiche. Salire a 9.1 è un aggiornamento minore, senza cambiamenti architetturali importanti: il rapporto tra sforzo e rischio evitato pende nettamente a suo favore.
È l'obiettivo logico a medio termine, ma migrare da 1.7 è un progetto, non un aggiornamento. Nel frattempo, salire all'ultima versione della sua linea attuale chiude già buona parte delle falle.
Ogni copertura marcata «confermato» è stata validata con un test di blocco sulla richiesta di attacco corrispondente, e porta una data di verifica. Le falle la cui copertura non è stata testata sono marcate «non valutato», non «protetto».
Salga all’ultima versione della sua linea: è gratuito e chiude le falle del core. Invece nessun aggiornamento di PrestaShop correggerà quelle dei suoi moduli — è lì che interveniamo.
Installazione in 2 minuti. Soddisfatti o rimborsati entro 14 giorni, senza condizioni.
La maggior parte di questo catalogo proviene dal monitoraggio di FriendsOfPresta e dalla base GitHub Advisory. Li colleghiamo alle versioni realmente interessate, scriviamo le patch mancanti e testiamo ciò che il nostro firewall blocca.