Une vulnérabilité grave affecte le module officiel de PrestaShop « Recherche à facettes » (ps_facetedsearch) : une injection d’objet PHP permettant l’exécution de code à distance, sans authentification.
Une faille critique dans ps_facetedsearch
La vulnérabilité (GHSA-m5f5-28qr-9g9r) est une injection d’objet PHP dans le mécanisme de cache, ouvrant la porte à une exécution de code à distance (RCE) : un attaquant peut exécuter des commandes sur votre serveur. Contrairement aux failles SQL précédentes, il s’agit ici d’une prise de contrôle complète de la machine. Deux facteurs aggravants : le module est très largement utilisé, et la faille est exploitable sans compte ni connexion.
Versions concernées
- Versions affectées : 3.0.0 à 4.0.3 incluse
- PrestaShop 1.7.1.0 et supérieurs sont exposés
- Correctif disponible en version 4.0.4
Votre version se trouve dans le Back-Office, section Modules.
Comment se protéger : mettez à jour en 4.0.4
La seule solution complète est de passer en version 4.0.4 :
- Ouvrez le Back-Office, section Modules
- Vérifiez les mises à jour disponibles pour « Recherche à facettes »
- Mettez à jour en v4.0.4 (ou téléchargez-la depuis la page GitHub officielle)
- Vérifiez que la 4.0.4 s’affiche bien après mise à jour
Pour les configurations complexes, un patch manuel peut servir de solution transitoire.
Suis-je impacté ?
Après la mise à jour, vérifiez que la boutique n’a pas déjà été compromise :
- Cherchez des fichiers PHP inattendus dans
modules/ps_facetedsearch/ - Inspectez les logs d’accès (requêtes répétées ou malformées)
- Consultez Paramètres avancés > Informations pour repérer des fichiers modifiés
En cas de compromission
Ne supposez pas que la mise à jour suffit :
- Vérifiez vos sauvegardes récentes (fichiers et base)
- Faites appel à un prestataire technique pour l’enquête et le nettoyage
- Changez les mots de passe Back-Office une fois le nettoyage confirmé
- Revoyez les autres modules et identifiants serveur
Renforcer la sécurité du serveur
En complément (jamais en remplacement de la mise à jour) :
- Un pare-feu applicatif (WAF) qui bloque les requêtes malveillantes avant PrestaShop
- Cloudflare / services « edge » : CDN et reverse-proxy qui appliquent les règles WAF en périphérie
- Restreindre les fonctions PHP dangereuses via
disable_functionsdansphp.ini:
exec, passthru, shell_exec, system, proc_open, popen, pcntl_exec- Hygiène générale : tout maintenir à jour, sauvegardes régulières, tests de restauration, suivi des advisories PrestaShop.
En résumé
Mettez ps_facetedsearch à jour en v4.0.4 immédiatement si vous êtes en 3.0.0 ou plus. Vérifiez le dossier du module et les logs. Ajoutez un WAF, du filtrage en périphérie et la restriction des fonctions PHP. Au moindre signe de compromission, traitez-le comme un incident de sécurité et faites-vous accompagner.
