Vous êtes à jour. Vous n’êtes pas à l’abri.

PrestaShop 1.7.8.11 : 19 failles du cœur restent ouvertes.

1.7.8.11 est la dernière version publiée de la branche 1.7. Ces vulnérabilités ont été corrigées par PrestaShop dans des versions ultérieures, jamais rétroportées. Mettre à jour votre branche jusqu’au bout ne les ferme pas.

État de couverture

Une marque par faille — 18 sur 19 sont neutralisées chez nous.

■ Bloquée par notre pare-feu, corrigée par notre correctif, ou les deux □ Ni bloquée ni corrigée à ce jour — nous le disons aussi

Le registre

19 failles · 18 couvertes par PrestaSecure
Sévérité Vulnérabilité Corrigée
par PrestaShop
Bloquée
par le pare-feu
Correctif
PrestaSecure
Critique CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corrigée en amont dans 8.2.6 × pas sur votre branche ✓ confirmé ✓ disponible
Élevée CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corrigée en amont dans 8.2.5 × pas sur votre branche ✓ confirmé ✓ disponible
Élevée sans référence CVE Formula injection in CSV exports (CSV injection) Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué ✓ disponible
Élevée sans référence CVE Client IP address can be spoofed through the X-Forwarded-For header Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué ✓ disponible
Élevée sans référence CVE Server-Side Request Forgery through image URLs in the CSV import Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué ✓ disponible
Élevée sans référence CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corrigée en amont dans 99.0.0 × pas sur votre branche ? non évalué ✓ disponible
Élevée sans référence CVE PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) × pas sur votre branche ? non évalué ✓ disponible
Moyenne CVE-2023-25170 Possible CSRF token fixation Corrigée en amont dans 8.0.1 × pas sur votre branche × hors portée –
Moyenne CVE-2023-39525 PrestaShop path traversal Corrigée en amont dans 8.1.1 × pas sur votre branche ✓ confirmé ✓ disponible
Moyenne CVE-2023-39528 PrestaShop file access through path traversal Corrigée en amont dans 8.1.1 × pas sur votre branche ✓ confirmé ✓ disponible
Moyenne CVE-2023-39529 PrestaShop file deletion via attachment API Corrigée en amont dans 8.1.1 × pas sur votre branche ✓ confirmé ✓ disponible
Moyenne CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corrigée en amont dans 8.1.1 × pas sur votre branche ✓ confirmé ✓ disponible
Moyenne CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corrigée en amont dans 8.1.2 × pas sur votre branche ? non évalué ✓ disponible
Moyenne CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corrigée en amont dans 8.1.2 × pas sur votre branche ? non évalué ✓ disponible
Moyenne CVE-2025-51586 Presta Shop vulnerable to email enumeration Corrigée en amont dans 8.2.3 × pas sur votre branche ? non évalué ✓ disponible
Moyenne CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corrigée en amont dans 8.2.4 × pas sur votre branche ? non évalué ✓ disponible
Moyenne sans référence CVE SQL injection through back-office list filters Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué ✓ disponible
Moyenne sans référence CVE Improper access control on the back-office notifications endpoint exposes customer data Corrigée en amont dans 8.2.8 × pas sur votre branche ? non évalué ✓ disponible
Faible CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corrigée en amont dans 8.2.5 × pas sur votre branche ? non évalué ✓ disponible

Ce que nous ne publierons pas

100 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 82 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.

Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.

Module concerné :                  · Vecteur :                       

100 découvertes
55 critiques
99 déjà corrigées
5 publiées

Questions fréquentes

  • Je suis en 1.7.8.11, la dernière version : suis-je à jour ?

    À jour de votre branche, oui. À l’abri, non : les failles listées ici ont été corrigées dans les lignes 8 et 9, jamais rétroportées sur 1.7.8. Aller au bout de votre branche ne les ferme pas.

  • Faut-il migrer vers PrestaShop 8 ou 9 ?

    C’est la façon la plus complète de les fermer, mais pas la seule : nos correctifs en referment une partie sans changer de version, et le pare-feu bloque l'attaque sur d'autres. Une migration depuis 1.7 est un projet — thème, modules et données doivent suivre — donc elle se prépare, et vous n'êtes pas sans protection pendant ce temps.

  • Pourquoi certaines failles sont-elles marquées « non évalué » côté pare-feu ?

    Parce que nous n’avons pas encore audité leur couverture. Nous préférons l’écrire plutôt que d’afficher une protection non vérifiée. Une faille marquée « confirmé » a fait l’objet d’un test de blocage réel.

  • Les versions plus anciennes de 1.7 sont-elles pires ?

    Nettement. Les branches 1.7.0 à 1.7.7 portent une vingtaine de failles supplémentaires par rapport à 1.7.8. Si vous êtes dessus, monter au moins jusqu’à 1.7.8.11 ferme déjà une bonne partie du risque.

Ces failles ne se fermeront pas toutes seules

Aucune mise à jour de votre branche ne les corrigera : elles sont définitives. Nos correctifs en referment une partie sans changer de version, notre pare-feu bloque l’attaque sur d’autres. Comparez les trois offres pour voir laquelle couvre votre situation.

Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.

D’où viennent ces données

La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.

Mis à jour le 8 octobre 2026 à 03h20 382 avis de sécurité suivis
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5