E-commerce

PrestaShop : une faille critique dans le module Recherche à facettes permet la prise de contrôle du serveur

En bref
  • Faille critique PrestaShop: module "Recherche à facettes" (ps_facetedsearch).
  • Mettez à jour vers la version 4.0.4 immédiatement pour corriger.
  • Vérifiez votre site après mise à jour; nettoyez si compromis.

Une vulnérabilité grave affecte le module officiel de PrestaShop « Recherche à facettes » (ps_facetedsearch) : une injection d’objet PHP permettant l’exécution de code à distance, sans authentification.

Une faille critique dans ps_facetedsearch

La vulnérabilité (GHSA-m5f5-28qr-9g9r) est une injection d’objet PHP dans le mécanisme de cache, ouvrant la porte à une exécution de code à distance (RCE) : un attaquant peut exécuter des commandes sur votre serveur. Contrairement aux failles SQL précédentes, il s’agit ici d’une prise de contrôle complète de la machine. Deux facteurs aggravants : le module est très largement utilisé, et la faille est exploitable sans compte ni connexion.

Versions concernées

  • Versions affectées : 3.0.0 à 4.0.3 incluse
  • PrestaShop 1.7.1.0 et supérieurs sont exposés
  • Correctif disponible en version 4.0.4

Votre version se trouve dans le Back-Office, section Modules.

Comment se protéger : mettez à jour en 4.0.4

La seule solution complète est de passer en version 4.0.4 :

  • Ouvrez le Back-Office, section Modules
  • Vérifiez les mises à jour disponibles pour « Recherche à facettes »
  • Mettez à jour en v4.0.4 (ou téléchargez-la depuis la page GitHub officielle)
  • Vérifiez que la 4.0.4 s’affiche bien après mise à jour

Pour les configurations complexes, un patch manuel peut servir de solution transitoire.

Suis-je impacté ?

Après la mise à jour, vérifiez que la boutique n’a pas déjà été compromise :

  • Cherchez des fichiers PHP inattendus dans modules/ps_facetedsearch/
  • Inspectez les logs d’accès (requêtes répétées ou malformées)
  • Consultez Paramètres avancés > Informations pour repérer des fichiers modifiés

En cas de compromission

Ne supposez pas que la mise à jour suffit :

  • Vérifiez vos sauvegardes récentes (fichiers et base)
  • Faites appel à un prestataire technique pour l’enquête et le nettoyage
  • Changez les mots de passe Back-Office une fois le nettoyage confirmé
  • Revoyez les autres modules et identifiants serveur

Renforcer la sécurité du serveur

En complément (jamais en remplacement de la mise à jour) :

  • Un pare-feu applicatif (WAF) qui bloque les requêtes malveillantes avant PrestaShop
  • Cloudflare / services « edge » : CDN et reverse-proxy qui appliquent les règles WAF en périphérie
  • Restreindre les fonctions PHP dangereuses via disable_functions dans php.ini :
exec, passthru, shell_exec, system, proc_open, popen, pcntl_exec
  • Hygiène générale : tout maintenir à jour, sauvegardes régulières, tests de restauration, suivi des advisories PrestaShop.

En résumé

Mettez ps_facetedsearch à jour en v4.0.4 immédiatement si vous êtes en 3.0.0 ou plus. Vérifiez le dossier du module et les logs. Ajoutez un WAF, du filtrage en périphérie et la restriction des fonctions PHP. Au moindre signe de compromission, traitez-le comme un incident de sécurité et faites-vous accompagner.

Assistant IAUne question sur cet article ?

Notre IA répond en se basant uniquement sur le contenu ci-dessus. C’est exactement le type d’agent qu’on déploie sur votre base de connaissance.

← Tous les articles
La newsletter Unlidot
IA, code et visibilité : ce qui marche vraiment.

Nos retours de terrain sur l’IA appliquée, le GEO/AEO et le vrai logiciel. Utile, sans spam, désinscription en un clic.

Un projet en tête ? On discute.

Un cadrage clair, un prix ferme, du vrai logiciel. Partout dans le monde, en remote.

Discuter du projet →
Réponse sous 24 h ouvrées · cadrage sans engagement
On discute