Sur cette ligne, la mise à jour suffit — encore faut-il aller au bout

PrestaShop 9.0.3 : 12 failles du cœur restent ouvertes.

La ligne 9 est encore maintenue : les correctifs existent et sont livrés. Tout dépend donc de votre position sur l’échelle ci-dessous — une boutique à jour au dernier palier n’a aucune vulnérabilité du cœur connue non corrigée.

  • 9.0.3 12 12 faille(s) du cœur encore ouverte(s), dont 12 neutralisée(s) par PrestaSecure.
  • 9.1.5 2 2 faille(s) du cœur encore ouverte(s), dont 2 neutralisée(s) par PrestaSecure.
  • 9.2.0 1 1 faille(s) du cœur encore ouverte(s), dont 1 neutralisée(s) par PrestaSecure.

Ce qui reste ouvert en 9.0.3

12 failles · 12 couvertes par PrestaSecure
Sévérité Vulnérabilité Corrigée
par PrestaShop
Bloquée
par le pare-feu
Correctif
PrestaSecure
Fermée en 9.1.5
Critique CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Corrigée en amont dans 9.1.1 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Critique sans référence CVE Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Corrigée en amont dans 9.1.1 × pas sur votre branche ✓ confirmé ✓ disponible ✓ fermée
Élevée CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corrigée en amont dans 9.1.0 × pas sur votre branche ✓ confirmé ✓ disponible ✓ fermée
Élevée CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Corrigée en amont dans 9.1.0 × pas sur votre branche ✓ confirmé ✓ disponible ✓ fermée
Élevée sans référence CVE Formula injection in CSV exports (CSV injection) Corrigée en amont dans 9.1.5 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Élevée sans référence CVE Client IP address can be spoofed through the X-Forwarded-For header Corrigée en amont dans 9.1.5 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Élevée sans référence CVE Server-Side Request Forgery through image URLs in the CSV import Corrigée en amont dans 9.1.5 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Élevée sans référence CVE Faille découverte par PrestaSecure, non publiée × pas sur votre branche ? non évalué ✓ disponible × toujours là
Élevée sans référence CVE Faille découverte par PrestaSecure, non publiée × pas sur votre branche ? non évalué ✓ disponible × toujours là
Moyenne sans référence CVE SQL injection through back-office list filters Corrigée en amont dans 9.1.5 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Moyenne sans référence CVE Improper access control on the back-office notifications endpoint exposes customer data Corrigée en amont dans 9.1.5 × pas sur votre branche ? non évalué ✓ disponible ✓ fermée
Faible CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Corrigée en amont dans 9.1.0 × pas sur votre branche × hors portée ✓ disponible ✓ fermée

Ce que nous ne publierons pas

100 vulnérabilités trouvées par nos équipes sur des modules du commerce, réparties sur 82 modules différents. Aucune ne porte de référence CVE publique : elles n’existent nulle part ailleurs qu’ici.

Nous ne publions ni le nom du module, ni le vecteur, ni la manière de les exploiter. L’éditeur n’a pas toujours livré de correctif, et le détail exposerait toutes les boutiques concernées — y compris celles qui ne sont pas nos clientes. Nos clients, eux, sont protégés sans attendre que la faille devienne publique.

Module concerné :                  · Vecteur :                       

100 découvertes
55 critiques
99 déjà corrigées
5 publiées

Questions fréquentes

  • PrestaShop 9.1 est-il vraiment sans faille connue ?

    Sans faille du cœur connue et non corrigée, oui, à la date affichée en bas de page. Cela ne veut pas dire qu’une boutique 9.1 est invulnérable : les modules tiers, les mots de passe faibles et les fichiers déposés lors d’une intrusion antérieure restent des voies d’entrée, indépendantes de la version du cœur.

  • Faut-il migrer de 9.0 vers 9.1 en urgence ?

    Des failles classées critiques restent ouvertes en 9.0. La montée vers 9.1 est une mise à jour mineure, sans changement majeur d’architecture : le rapport entre l’effort et le risque évité penche nettement en sa faveur.

  • Je migre depuis 1.7 ou 8, dois-je viser 9 directement ?

    C’est la cible logique à moyen terme, mais une migration depuis 1.7 est un projet, pas une mise à jour. Dans l’intervalle, monter jusqu’à la dernière version de votre ligne actuelle ferme déjà une bonne partie des failles.

  • Comment savez-vous ce que votre pare-feu bloque réellement ?

    Chaque couverture marquée « confirmé » a été validée par un test de blocage sur la requête d’attaque correspondante, et porte une date d’audit. Les failles dont la couverture n’a pas été testée sont marquées « non évalué », pas « protégé ».

Votre cœur sera propre. Vos modules, non.

Montez jusqu’à la dernière version de votre ligne : c’est gratuit et ça referme les failles du cœur. En revanche, aucune mise à jour de PrestaShop ne corrigera celles de vos modules — c’est là que nous intervenons.

Installation en 2 minutes. Satisfait ou remboursé 14 jours, sans condition.

D’où viennent ces données

La majorité de ce catalogue provient de la veille de FriendsOfPresta et de la base GitHub Advisory. Nous les rattachons aux versions réellement concernées, nous écrivons les correctifs qui manquent, et nous testons ce que notre pare-feu bloque.

Mis à jour le 9 octobre 2026 à 03h20 382 avis de sécurité suivis
✓ Avis Vérifiés 6 avis clients ★★★★★ ★★★★★ 5/5