La ligne 8 est encore maintenue : les correctifs existent et sont livrés. Tout dépend donc de votre position sur l’échelle ci-dessous — une boutique à jour au dernier palier n’a aucune vulnérabilité du cœur connue non corrigée.
| Sévérité | Vulnérabilité | Corrigée par PrestaShop |
Bloquée par le pare-feu |
Correctif PrestaSecure |
Fermée en 8.1.7 |
|---|---|---|---|---|---|
| Critique | CVE-2026-44212 Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 1.7 / 8.x) Corrigée en amont dans 8.2.6 | × pas sur votre branche | ✓ confirmé | ✓ disponible | × toujours là |
| Élevée | CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Corrigée en amont dans 8.1.3 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Élevée | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corrigée en amont dans 8.2.5 | × pas sur votre branche | ✓ confirmé | – | × toujours là |
| Élevée | sans référence CVE CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Corrigée en amont dans 8.2.8 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Élevée | sans référence CVE X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Corrigée en amont dans 8.2.8 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Élevée | sans référence CVE PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Corrigée en amont dans 8.2.8 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Élevée | sans référence CVE PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Corrigée en amont dans 99.0.0 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Moyenne | CVE-2023-39524 PrestaShop boolean SQL injection Corrigée en amont dans 8.1.0 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2023-39525 PrestaShop path traversal Corrigée en amont dans 8.1.0 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2023-39528 PrestaShop file access through path traversal Corrigée en amont dans 8.1.0 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2023-39529 PrestaShop file deletion via attachment API Corrigée en amont dans 8.1.0 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Corrigée en amont dans 8.1.0 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Corrigée en amont dans 8.1.2 | × pas sur votre branche | ? non évalué | ✓ disponible | ✓ fermée |
| Moyenne | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Corrigée en amont dans 8.1.2 | × pas sur votre branche | ? non évalué | ✓ disponible | ✓ fermée |
| Moyenne | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Corrigée en amont dans 8.1.3 | × pas sur votre branche | ✓ confirmé | – | ✓ fermée |
| Moyenne | CVE-2025-51586 Presta Shop vulnerable to email enumeration Corrigée en amont dans 8.2.3 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Moyenne | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Corrigée en amont dans 8.2.4 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Moyenne | sans référence CVE SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Corrigée en amont dans 8.2.8 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Moyenne | sans référence CVE BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Corrigée en amont dans 8.2.8 | × pas sur votre branche | ? non évalué | ✓ disponible | × toujours là |
| Faible | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corrigée en amont dans 8.2.5 | × pas sur votre branche | ? non évalué | – | × toujours là |
48 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 41 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.
Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.
Module concerné : · Vecteur :
Cela dépend de votre version exacte, et l’échelle en haut de page le montre palier par palier. La ligne 8 étant toujours maintenue, monter d’un cran ferme réellement des failles — ce qui n’est pas le cas sur 1.6 et 1.7.
La dernière colonne du registre l’indique faille par faille, plutôt qu’en promesse globale.
Parce que nous n’avons pas encore audité leur couverture. Nous préférons l’écrire plutôt que d’afficher une protection non vérifiée. Une faille marquée « confirmé » a fait l’objet d’un test de blocage réel.
Le cœur ne représente qu’une partie du risque. La grande majorité des avis que nous suivons concerne des modules tiers, que nulle mise à jour de PrestaShop ne corrige. S’y ajoutent les fichiers malveillants déposés après une intrusion, que seule une analyse détecte.
À chaque synchronisation de notre base d’avis. Les chiffres sont calculés à partir de la même base que celle qui alimente nos analyses, pas saisis à la main.
Montez jusqu’à la dernière version de votre ligne : c’est gratuit et ça referme les failles du cœur. En revanche, aucune mise à jour de PrestaShop ne corrigera celles de vos modules — c’est là que nous intervenons.
Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.
La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.