🎁 Offre du moment — SUPER25 : -25 % sur votre abonnement, jusqu'au 31 août 2026.
Vous êtes à jour. Vous n’êtes pas à l’abri.

PrestaShop 1.6.1.24 : 23 failles du cœur restent ouvertes.

1.6.1.24 est la dernière version publiée de la branche 1.6. Ces vulnérabilités ont été corrigées par PrestaShop dans des versions ultérieures, jamais rétroportées. Mettre à jour votre branche jusqu’au bout ne les ferme pas.

État de couverture

Une marque par faille — 16 sur 23 sont neutralisées chez nous.

■ Bloquée par notre pare-feu, corrigée par notre correctif, ou les deux □ Ni bloquée ni corrigée à ce jour — nous le disons aussi

Le registre

23 failles · 16 couvertes par PrestaSecure
Sévérité Vulnérabilité Corrigée
par PrestaShop
Bloquée
par le pare-feu
Correctif
PrestaSecure
Critique CVE-2022-31181 PrestaShop eval injection possible if shop vulnerable to SQL injection Corrigée en amont dans 1.7.8.7 × pas sur votre branche ? non évalué disponible
Critique CVE-2022-36408 CVE-2022-36408 Corrigée en amont dans 1.7.8.2 × pas sur votre branche partiel disponible
Critique CVE-2023-30839 SQL filter bypass leading to arbitrary write requests using "SQL Manager" Corrigée en amont dans 1.7.8.9 × pas sur votre branche ? non évalué
Critique CVE-2023-39526 PrestaShop SQL manager vulnerability Corrigée en amont dans 1.7.8.10 × pas sur votre branche ? non évalué
Critique CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corrigée en amont dans 8.2.6 × pas sur votre branche ? non évalué disponible
Élevée CVE-2018-20717 PrestaShop PHP Object Injection Corrigée en amont dans 1.7.2.5 × pas sur votre branche × hors portée disponible
Élevée CVE-2023-30545 Arbitrary file read via SQL injection Corrigée en amont dans 1.7.8.9 × pas sur votre branche ? non évalué
Élevée CVE-2023-30838 Possible XSS injection through Validate::isCleanHTML method Corrigée en amont dans 1.7.8.9 × pas sur votre branche ? non évalué disponible
Élevée CVE-2023-39527 PrestaShop XSS injection through Validate::isCleanHTML method Corrigée en amont dans 1.7.8.10 × pas sur votre branche ? non évalué disponible
Élevée CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corrigée en amont dans 1.7.8.11 × pas sur votre branche ? non évalué
Élevée CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corrigée en amont dans 8.2.5 × pas sur votre branche confirmé
Élevée sans référence CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué disponible
Élevée sans référence CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué disponible
Élevée sans référence CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corrigée en amont dans 99.0.0 × pas sur votre branche ? non évalué disponible
Moyenne CVE-2023-39528 PrestaShop file access through path traversal Corrigée en amont dans 8.1.0 × pas sur votre branche confirmé
Moyenne CVE-2023-39529 PrestaShop file deletion via attachment API Corrigée en amont dans 8.1.0 × pas sur votre branche confirmé
Moyenne CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corrigée en amont dans 8.1.0 × pas sur votre branche confirmé
Moyenne CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corrigée en amont dans 8.1.2 × pas sur votre branche ? non évalué disponible
Moyenne CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corrigée en amont dans 8.1.2 × pas sur votre branche ? non évalué disponible
Moyenne CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corrigée en amont dans 8.1.3 × pas sur votre branche confirmé
Moyenne CVE-2025-51586 Presta Shop vulnerable to email enumeration Corrigée en amont dans 8.2.3 × pas sur votre branche ? non évalué
Moyenne CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corrigée en amont dans 8.2.4 × pas sur votre branche ? non évalué
Faible CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corrigée en amont dans 8.2.5 × pas sur votre branche ? non évalué

Ce que nous ne publierons pas

48 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 41 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.

Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.

Module concerné :                  · Vecteur :                       

48 découvertes
28 critiques
47 déjà corrigées
0 publiées

Questions fréquentes

  • PrestaShop 1.6 reçoit-il encore des correctifs de sécurité ?

    Non. Le support de la branche 1.6 est terminé et 1.6.1.24 en est la dernière version. Les vulnérabilités listées sur cette page ont été corrigées par PrestaShop dans les versions 1.7 et suivantes, mais aucune de ces corrections n’a été rétroportée. Aucune mise à jour ne les fermera.

  • Ma boutique 1.6 fonctionne très bien, dois-je vraiment migrer ?

    Le fonctionnement et l’exposition sont deux choses différentes : une boutique peut tourner parfaitement pendant des années tout en restant attaquable par une faille publiée. Plusieurs des vulnérabilités de cette page sont classées critiques. Deux façons de les fermer : migrer, ou appliquer nos correctifs — nous en avons écrit pour une partie d'entre elles, et ils referment la faille dans les fichiers de la version que vous avez déjà. Le registre ci-dessus indique lesquelles, faille par faille.

  • Que peut faire PrestaSecure si je ne peux pas migrer tout de suite ?

    Notre pare-feu bloque la requête d’attaque avant qu’elle atteigne votre boutique, et nos correctifs referment une partie des failles directement dans les fichiers. Le registre ci-dessus indique faille par faille ce qui est couvert et ce qui ne l’est pas.

  • Un correctif appliqué par PrestaSecure modifie-t-il mon site ?

    Il modifie les fichiers du cœur concernés, de manière ciblée et réversible : chaque correctif est précédé d’une sauvegarde et peut être annulé. Rien n’est appliqué sans votre validation.

  • Ces vulnérabilités sont-elles publiques ?

    Oui, toutes celles de cette page. Elles portent une référence CVE et sont documentées publiquement. Les lister n’apprend rien à un attaquant — en revanche, savoir lesquelles restent ouvertes sur votre version vous est utile.

Ces failles ne se fermeront pas toutes seules

Aucune mise à jour de votre branche ne les corrigera : elles sont définitives. Nos correctifs en referment une partie sans changer de version, notre pare-feu bloque l’attaque sur d’autres. Comparez les trois offres pour voir laquelle couvre votre situation.

Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.

D’où viennent ces données

La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.

Mis à jour le 23 août 2026 à 21h20 301 avis de sécurité suivis
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5