Une boutique parfaitement à jour reste exposée par ses modules : eux ne sont corrigés par aucune mise à jour de PrestaShop, et leurs éditeurs ne publient pas tous un correctif.
soit 207 vulnérabilités sur 261 que nous bloquons, corrigeons, ou les deux.
48 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 41 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.
Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.
Module concerné : · Vecteur :
Les vulnérabilités du cœur dépendent de votre version. Une branche abandonnée ne recevra jamais les correctifs publiés depuis.
Le compte affiché en haut de page est calculé depuis la base qui alimente nos analyses, pas saisi à la main : il bouge quand un avis est publié ou retiré.
Qu’une faille est couverte d’au moins une des deux façons : notre pare-feu bloque la requête d’attaque avant qu’elle atteigne la boutique, ou nous avons écrit un correctif qui referme la faille dans les fichiers du module. Les vulnérabilités qui ne le sont ni par l’une ni par l’autre apparaissent en creux sur le schéma — nous ne les cachons pas.
Non, et c’est la différence utile. Mettre à jour suppose que l’éditeur ait publié une version corrigée, qu’elle soit compatible avec votre boutique et que vous puissiez l’installer. Notre correctif intervient sur les fichiers de la version que vous avez déjà : il referme la faille sans changement de version, sans risque de régression sur votre thème, et il est réversible.
Parce que ce sont nos propres découvertes, non publiées. Nommer le module reviendrait à désigner une cible : l’éditeur n’a pas toujours livré de correctif, et toutes les boutiques concernées deviendraient vulnérables au premier chercheur venu. Nos clients sont protégés sans attendre la publication.
Ils sont recalculés à chaque synchronisation de notre base d’avis, et l’horodatage en bas de page indique la dernière.
Cette page liste les failles connues du marché. Savoir lesquelles sont réellement installées chez vous demande une analyse de vos fichiers et de vos modules.
Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.
La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.