Publié le 25 septembre 2026 - Modifié le 8 septembre 2026
En bref
En février 2026, PrestaShop a envoyé une alerte officielle à ses marchands : un script malveillant de type « digital skimmer » ciblait activement des boutiques pour voler les données bancaires des clients, en remplaçant les boutons de paiement par de faux formulaires frauduleux. Un signal fort et surtout un rappel que la menace est bien réelle et qu’elle évolue vite.
PrestaShop alimente plus de 250 000 boutiques en ligne à travers le monde. Cette popularité en fait naturellement une cible privilégiée pour les cybercriminels.
Aujourd’hui, certains robots sont capables de scanner des milliers de boutiques en quelques minutes à la recherche de failles connues. Vol de données bancaires, détournement de paiements, installation de malwares, demandes de rançon… les conséquences d’un piratage peuvent être particulièrement lourdes pour un e-commerçant.
La bonne nouvelle, c’est que la majorité de ces attaques exploitent des vulnérabilités connues et donc évitables.
Dans ce guide, on fait le point sur les menaces actuelles et surtout sur les bonnes pratiques à appliquer pour sécuriser efficacement votre boutique.
100 %
des applications testées présentent au moins une faille de contrôle d’accès (Broken Access Control)
Source : OWASP
39,1 %
des CMS étaient obsolètes au moment de l’infection
Source : Sucuri
4,4 M$
coût moyen d’une violation de données en 2025
Source : IBM
67 %
des entreprises ont constaté une hausse des cyberattaques subies en 2024
Source : Hiscox
L’ANSSI a traité 3 586 événements de sécurité en 2025 (Source : ANSSI, panoramas de la cybermenace 2025).
Ces vulnérabilités correspondent en grande partie aux risques identifiés par l’OWASP dans son classement OWASP Top 10, référence mondiale en matière de sécurité web.

Dans la majorité des audits PrestaShop, le problème ne vient jamais du core mais d’un module installé et jamais mis à jour : un module de paiement obsolète, un outil SEO abandonné par son développeur, un formulaire de contact mal codé… autant de portes d’entrée que les robots exploitent aujourd’hui de manière automatisée.
Des exemples concrets et documentés : en 2022, la vulnérabilité CVE-2022-31101 affectant le module Wishlist (blockwishlist) de PrestaShop permettait à un utilisateur authentifié d’exécuter une injection SQL.
Cette faille pouvait compromettre la confidentialité et l’intégrité des données (Source : NIST).
Chaque mise à jour de PrestaShop corrige des failles répertoriées publiquement sous forme de CVE (Common Vulnerabilities and Exposures).
Ces informations sont accessibles à tous y compris aux attaquants.
Concrètement, ne pas appliquer les correctifs revient à laisser une porte ouverte.
Illustration récente : la vulnérabilité CVE-2025-51586 (2025) affectant le contrôleur AdminLoginController.php de PrestaShop permettait une exposition d’informations sensibles via la fonctionnalité de réinitialisation de mot de passe du back-office. Les versions antérieures à 8.2.1 étaient concernées.
En 2026, une nouvelle faille a été identifiée avec la CVE-2026-25597, une vulnérabilité d’énumération d’utilisateurs permettant de déterminer l’existence de comptes clients en analysant les temps de réponse du système d’authentification. Elle affecte les versions antérieures à 8.2.4 et 9.0.3 (Sources : NIST).

L’injection SQL reste aujourd’hui l’un des vecteurs d’attaque les plus fréquents sur PrestaShop.
Le principe est simple : injecter des commandes malveillantes via des champs de formulaire ou des URLs, afin de manipuler la base de données, récupérer des informations sensibles ou prendre le contrôle du back-office.
La faille CVE-2023-40922 illustre bien les risques liés aux modules tiers : une injection SQL critique permettait à un attaquant non authentifié d’interagir directement avec la base de données, exposant potentiellement des informations sensibles et compromettant l’intégrité de la boutique.
Les injections SQL font partie des vulnérabilités les plus critiques selon OWASP.

Une faille XSS consiste à injecter du code JavaScript malveillant dans une page web afin qu’il s’exécute dans le navigateur d’un utilisateur, permettant notamment de voler des sessions, détourner des actions ou afficher du contenu frauduleux.
En 2024, une vulnérabilité XSS (CVE-2024-34716) a été découverte dans le formulaire de contact de PrestaShop. Lorsqu’une fonctionnalité spécifique était activée, un attaquant pouvait envoyer un fichier malveillant contenant du code JavaScript, exécuté lorsque l’administrateur ouvrait la pièce jointe dans le back-office.
Ce script pouvait accéder à la session et au token de sécurité de l’administrateur, permettant d’effectuer des actions avec ses privilèges. Les versions 8.1.0 à 8.1.5 étaient affectées, et la faille a été corrigée en 8.1.6.
Le XSS est également l’une des vulnérabilités les plus répandues dans l’OWASP Top 10.

Des identifiants faibles ou partagés pour le back-office, le FTP ou la base de données constituent une faille critique.
Les attaques par force brute, aujourd’hui largement automatisées par l’intelligence artificielle, permettent de compromettre des comptes protégés par des mots de passe simples en quelques minutes.
Selon des analyses récentes, environ 37 % des cyberattaques exploiteraient des techniques de force brute (Source : Heimdal).
Des droits d’accès mal configurés sur le serveur ouvrent la porte à des injections de code PHP malicieux directement dans les fichiers du site. C’est un problème d’infrastructure indépendant du CMS lui-même et pourtant souvent négligé. Un module désactivé mais présent sur le serveur reste un vecteur d’attaque actif.

Selon le rapport Sucuri 2023, 39,1 % des CMS compromis étaient obsolètes au moment de l’infection.
Sur PrestaShop, cela implique notamment :
Attention : être sur une version récente de PrestaShop ne suffit pas : des failles peuvent exister même sur les dernières versions. La CVE-2025-25692 en est un exemple, avec une exécution de code possible sur PrestaShop 8.2.0.
La sécurité repose avant tout sur la réactivité des mises à jour, et non uniquement sur le numéro de version.
Dans la pratique, les compromissions exploitent majoritairement des modules tiers vulnérables ou des boutiques non mises à jour. Concrètement :
Le dossier d’administration de PrestaShop est généré aléatoirement à l’installation, mais les scanners automatisés testent des dizaines de variantes. Plusieurs mesures sont essentielles :
Chaque compte (back-office, FTP, base de données, hébergeur) doit disposer d’un mot de passe unique et complexe (minimum 16 caractères, combinant majuscules, minuscules, chiffres et caractères spéciaux). Utilisez un gestionnaire de mots de passe (Bitwarden, 1Password, Dashlane), ne notez jamais vos mots de passe en clair.
Si vous avez encore le même mot de passe pour votre back-office et votre FTP ou un mot de passe par défaut, changez-le aujourd’hui. C’est souvent comme cela que les attaques passent.
Le HTTPS est indispensable dès lors que vous collectez des données de paiement ou personnelles. Assurez-vous que votre certificat SSL est valide et renouvelé automatiquement. Forcez la redirection HTTP en HTTPS dans la configuration PrestaShop. Un site sans HTTPS est également pénalisé par Google dans ses résultats de recherche.
La sauvegarde reste votre dernier rempart.
Planifiez des sauvegardes quotidiennes automatiques (base de données et fichiers), idéalement stockées sur un espace externe à votre hébergement.
Point souvent oublié : testez régulièrement la restauration. Une sauvegarde non testée peut s’avérer inutilisable le jour où vous en avez réellement besoin.
L’ENISA souligne que la capacité de restauration rapide est essentielle dans toute stratégie de cybersécurité.
Un WAF filtre les requêtes malveillantes avant qu’elles n’atteignent votre boutique. Il protège contre les injections SQL, les attaques XSS, les tentatives de force brute et les scanners automatisés. Des solutions comme Cloudflare ou Sucuri permettent de bloquer une grande partie des attaques automatisées avant qu’elles n’atteignent votre serveur.
Mettez en place une veille active : alertes sur les nouvelles CVE PrestaShop publiées sur le GitHub officiel, monitoring des fichiers critiques, analyse régulière des logs serveur. Un comportement anormal (ralentissement soudain, redirections inattendues, nouveaux fichiers inconnus) peut être le premier signe d’une compromission silencieuse.
Si vous constatez des comportements suspects (commandes frauduleuses, redirections, envois massifs d’e-mails non sollicités), voici les étapes urgentes :
En 2026, sécuriser son PrestaShop ne se limite plus à activer le HTTPS ou à changer un mot de passe.
Les menaces sont automatisées, plus sophistiquées et souvent invisibles au premier regard.
Dans la majorité des cas, les compromissions ne viennent pas du cœur de PrestaShop, mais de modules tiers vulnérables ou mal maintenus.
Mises à jour régulières, audit des modules, authentification renforcée, sauvegardes fiables, surveillance continue : c’est l’ensemble de ces actions combinées qui permet réellement de sécuriser une boutique.
En pratique, il n’y a pas de moment où votre site est considéré comme sécurisé, c’est quelque chose qui se maintient dans le temps.
Oui, absolument. Un module inactif dans PrestaShop reste présent dans les fichiers de votre serveur et peut être découvert et exploité par des scanners automatisés. Si vous n’utilisez pas un module, supprimez-le complètement, ne vous contentez pas de le désactiver depuis le back-office.
Plusieurs signaux doivent vous alerter : des redirections inattendues vers des sites inconnus, des commandes frauduleuses en série, des envois massifs d’e-mails non sollicités depuis votre domaine, l’apparition de fichiers inconnus dans vos répertoires, ou un ralentissement brutal et inexpliqué de votre boutique.
En cas de doute, analysez vos logs serveur et vérifiez l’intégrité de vos fichiers critiques.
Une mise à jour majeure (ex. : passer de 8.1 à 8.2) apporte de nouvelles fonctionnalités et corrige des failles. Un patch de sécurité est une mise à jour mineure ciblée, publiée en urgence pour corriger une vulnérabilité critique nouvellement découverte.
Pas automatiquement. Même sur la marketplace officielle, un module peut présenter des failles s’il n’a pas été mis à jour depuis plusieurs mois ou si son développeur a abandonné le projet. Avant tout achat, vérifiez la date de dernière mise à jour, les avis utilisateurs et si le développeur est adhérent à une charte de cybersécurité reconnue.
Sécurisez votre boutique PrestaShop contre le piratage : modules fiables, mises à jour, bonnes pratiques…
Optimiser les performances d’un site WordPress passe par une combinaison d’actions techniques comme l’optimisation des…
Les soft 404 perturbent l'indexation de votre site et gaspillent votre budget de crawl. Découvrez…