Le cœur de PrestaShop n’est pas le principal risque

312 failles connues sur 250 modules du commerce.

Une boutique parfaitement à jour reste exposée par ses modules : eux ne sont corrigés par aucune mise à jour de PrestaShop, et leurs éditeurs ne publient pas tous un correctif.

84,2 %

soit 263 vulnérabilités sur 312 que nous bloquons, corrigeons, ou les deux.

34 — pare-feu et correctif
114 — correctif PrestaSecure
115 — bloquée par le pare-feu
49 — non couverte à ce jour

Les derniers correctifs écrits

journal des dix derniers
7 oct. 2026 creativepopup Avis public CVE-2023-45381 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmsvideotab Avis public CVE-2023-39652 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmstestimonial Avis public CVE-2023-39648 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmspaymenticon Avis public CVE-2023-39645 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmscategoryslider Avis public CVE-2023-39649 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmscategoryproduct Avis public CVE-2023-39647 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmscategorychainslider Avis public CVE-2023-39646 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 tvcmsbrandlist Avis public CVE-2023-39651 — correctif écrit et vérifié sur les versions concernées Critique
5 oct. 2026 ecgeneratebarcode Avis public CVE-2024-24310 — correctif écrit et vérifié sur les versions concernées Élevée
5 oct. 2026 customexporter Avis public CVE-2023-30199 — correctif écrit et vérifié sur les versions concernées Élevée

Ce que nous ne publierons pas

100 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 82 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.

Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.

Module concerné :                  · Vecteur :                       

100 découvertes
55 critiques
99 déjà corrigées
5 publiées

Et du côté du cœur PrestaShop ?

Les vulnérabilités du cœur dépendent de votre version. Une branche abandonnée ne recevra jamais les correctifs publiés depuis.

Questions fréquentes

  • Combien de vulnérabilités de modules suivez-vous ?

    Le compte affiché en haut de page est calculé depuis la base qui alimente nos analyses, pas saisi à la main : il bouge quand un avis est publié ou retiré.

  • Que veut dire « neutralisée » exactement ?

    Qu’une faille est couverte d’au moins une des deux façons : notre pare-feu bloque la requête d’attaque avant qu’elle atteigne la boutique, ou nous avons écrit un correctif qui referme la faille dans les fichiers du module. Les vulnérabilités qui ne le sont ni par l’une ni par l’autre apparaissent en creux sur le schéma — nous ne les cachons pas.

  • Un correctif de module, ce n’est pas une mise à jour du module ?

    Non, et c’est la différence utile. Mettre à jour suppose que l’éditeur ait publié une version corrigée, qu’elle soit compatible avec votre boutique et que vous puissiez l’installer. Notre correctif intervient sur les fichiers de la version que vous avez déjà : il referme la faille sans changement de version, sans risque de régression sur votre thème, et il est réversible.

  • Pourquoi certains modules ne sont-ils pas nommés dans le journal ?

    Parce que ce sont nos propres découvertes, non publiées. Nommer le module reviendrait à désigner une cible : l’éditeur n’a pas toujours livré de correctif, et toutes les boutiques concernées deviendraient vulnérables au premier chercheur venu. Nos clients sont protégés sans attendre la publication.

  • Ces chiffres sont-ils à jour ?

    Ils sont recalculés à chaque synchronisation de notre base d’avis, et l’horodatage en bas de page indique la dernière.

Lesquelles concernent votre boutique ?

Cette page liste les failles connues du marché. Savoir lesquelles sont réellement installées chez vous demande une analyse de vos fichiers et de vos modules.

Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.

D’où viennent ces données

La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.

Mis à jour le 7 octobre 2026 à 21h20 382 avis de sécurité suivis
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5