Comment sécuriser son site PrestaShop ? Le guide complet 2026

Mohamed FOUSS
Sécurisez votre boutique PrestaShop contre le piratage : modules fiables, mises à jour, bonnes pratiques et erreurs à éviter.
Développement Web

Publié le 25 septembre 2026 - Modifié le 8 septembre 2026

En bref

  • Les 6 failles les plus exploitées sont : les modules tiers vulnérables, les versions non mises à jour, les injections SQL, les failles XSS, les mots de passe faibles et les configurations serveur trop permissives.
  • Ces pratiques permettent de réduire drastiquement les risques : mises à jour régulières, audit des modules, sécurisation du back-office, mots de passe robustes, HTTPS, permissions fichiers, sauvegardes, WAF et surveillance continue.

En février 2026, PrestaShop a envoyé une alerte officielle à ses marchands : un script malveillant de type « digital skimmer » ciblait activement des boutiques pour voler les données bancaires des clients, en remplaçant les boutons de paiement par de faux formulaires frauduleux. Un signal fort et surtout un rappel que la menace est bien réelle et qu’elle évolue vite.

PrestaShop alimente plus de 250 000 boutiques en ligne à travers le monde. Cette popularité en fait naturellement une cible privilégiée pour les cybercriminels.

Aujourd’hui, certains robots sont capables de scanner des milliers de boutiques en quelques minutes à la recherche de failles connues. Vol de données bancaires, détournement de paiements, installation de malwares, demandes de rançon… les conséquences d’un piratage peuvent être particulièrement lourdes pour un e-commerçant.

La bonne nouvelle, c’est que la majorité de ces attaques exploitent des vulnérabilités connues et donc évitables.

Dans ce guide, on fait le point sur les menaces actuelles et surtout sur les bonnes pratiques à appliquer pour sécuriser efficacement votre boutique.

PrestaShop et la cybersécurité : quelques chiffres

L’ANSSI a traité 3 586 événements de sécurité en 2025 (Source : ANSSI, panoramas de la cybermenace 2025).

Les principales failles de sécurité sur PrestaShop

Ces vulnérabilités correspondent en grande partie aux risques identifiés par l’OWASP dans son classement OWASP Top 10, référence mondiale en matière de sécurité web.

1. Les modules tiers : la porte d’entrée n°1 des hackers

Dans la majorité des audits PrestaShop, le problème ne vient jamais du core mais d’un module installé et jamais mis à jour : un module de paiement obsolète, un outil SEO abandonné par son développeur, un formulaire de contact mal codé… autant de portes d’entrée que les robots exploitent aujourd’hui de manière automatisée.

Des exemples concrets et documentés : en 2022, la vulnérabilité CVE-2022-31101 affectant le module Wishlist (blockwishlist) de PrestaShop permettait à un utilisateur authentifié d’exécuter une injection SQL.

Cette faille pouvait compromettre la confidentialité et l’intégrité des données (Source : NIST).

2. Les versions PrestaShop non mises à jour

Chaque mise à jour de PrestaShop corrige des failles répertoriées publiquement sous forme de CVE (Common Vulnerabilities and Exposures).

Ces informations sont accessibles à tous y compris aux attaquants.

Concrètement, ne pas appliquer les correctifs revient à laisser une porte ouverte.

Illustration récente : la vulnérabilité CVE-2025-51586 (2025) affectant le contrôleur AdminLoginController.php de PrestaShop permettait une exposition d’informations sensibles via la fonctionnalité de réinitialisation de mot de passe du back-office. Les versions antérieures à 8.2.1 étaient concernées.

En 2026, une nouvelle faille a été identifiée avec la CVE-2026-25597, une vulnérabilité d’énumération d’utilisateurs permettant de déterminer l’existence de comptes clients en analysant les temps de réponse du système d’authentification. Elle affecte les versions antérieures à 8.2.4 et 9.0.3 (Sources : NIST).

3. Les injections SQL

L’injection SQL reste aujourd’hui l’un des vecteurs d’attaque les plus fréquents sur PrestaShop.

Le principe est simple : injecter des commandes malveillantes via des champs de formulaire ou des URLs, afin de manipuler la base de données, récupérer des informations sensibles ou prendre le contrôle du back-office.

La faille CVE-2023-40922 illustre bien les risques liés aux modules tiers : une injection SQL critique permettait à un attaquant non authentifié d’interagir directement avec la base de données, exposant potentiellement des informations sensibles et compromettant l’intégrité de la boutique.

Les injections SQL font partie des vulnérabilités les plus critiques selon OWASP.

4. Les failles XSS (Cross-Site Scripting)

Une faille XSS consiste à injecter du code JavaScript malveillant dans une page web afin qu’il s’exécute dans le navigateur d’un utilisateur, permettant notamment de voler des sessions, détourner des actions ou afficher du contenu frauduleux.

En 2024, une vulnérabilité XSS (CVE-2024-34716) a été découverte dans le formulaire de contact de PrestaShop. Lorsqu’une fonctionnalité spécifique était activée, un attaquant pouvait envoyer un fichier malveillant contenant du code JavaScript, exécuté lorsque l’administrateur ouvrait la pièce jointe dans le back-office.

Ce script pouvait accéder à la session et au token de sécurité de l’administrateur, permettant d’effectuer des actions avec ses privilèges. Les versions 8.1.0 à 8.1.5 étaient affectées, et la faille a été corrigée en 8.1.6.

Le XSS est également l’une des vulnérabilités les plus répandues dans l’OWASP Top 10.

5. La mauvaise gestion des accès

Des identifiants faibles ou partagés pour le back-office, le FTP ou la base de données constituent une faille critique.

Les attaques par force brute, aujourd’hui largement automatisées par l’intelligence artificielle, permettent de compromettre des comptes protégés par des mots de passe simples en quelques minutes.

Selon des analyses récentes, environ 37 % des cyberattaques exploiteraient des techniques de force brute (Source : Heimdal).

6. Les configurations serveur trop permissives

Des droits d’accès mal configurés sur le serveur ouvrent la porte à des injections de code PHP malicieux directement dans les fichiers du site. C’est un problème d’infrastructure indépendant du CMS lui-même et pourtant souvent négligé. Un module désactivé mais présent sur le serveur reste un vecteur d’attaque actif.

Sécuriser son site PrestaShop : les points à contrôler

1. Appliquez toutes les mises à jour de sécurité sans délai

Selon le rapport Sucuri 2023, 39,1 % des CMS compromis étaient obsolètes au moment de l’infection.

Sur PrestaShop, cela implique notamment :

  • appliquer chaque patch de sécurité dès sa publication
  • maintenir tous les modules à jour
  • tester les mises à jour majeures sur un environnement de staging avant mise en production

Attention : être sur une version récente de PrestaShop ne suffit pas : des failles peuvent exister même sur les dernières versions. La CVE-2025-25692 en est un exemple, avec une exécution de code possible sur PrestaShop 8.2.0.
La sécurité repose avant tout sur la réactivité des mises à jour, et non uniquement sur le numéro de version.

2. Auditez et nettoyez vos modules tiers

Dans la pratique, les compromissions exploitent majoritairement des modules tiers vulnérables ou des boutiques non mises à jour. Concrètement :

  • Supprimez tout module désactivé : un module inactif mais présent reste exploitable
  • Vérifiez la date de dernière mise à jour et la réputation du développeur avant tout achat
  • Évitez les modules « nulled » (versions piratées) : ils contiennent quasi systématiquement des backdoors
  • Privilégiez les développeurs adhérents à une charte de cybersécurité (ex : charte TouchWeb)

3. Sécurisez l’accès au back-office

Le dossier d’administration de PrestaShop est généré aléatoirement à l’installation, mais les scanners automatisés testent des dizaines de variantes. Plusieurs mesures sont essentielles :

  • Renommez votre dossier admin s’il est trop prévisible (ex : /admin-monsite-0452/)
  • Activez l’authentification à deux facteurs (2FA) pour tous les comptes administrateurs
  • Limitez l’accès au back-office par adresse IP si votre contexte le permet
  • Créez des comptes distincts avec des droits limités pour chaque collaborateur, jamais de compte partagé

4. Utilisez des mots de passe robustes et un gestionnaire dédié

Chaque compte (back-office, FTP, base de données, hébergeur) doit disposer d’un mot de passe unique et complexe (minimum 16 caractères, combinant majuscules, minuscules, chiffres et caractères spéciaux). Utilisez un gestionnaire de mots de passe (Bitwarden, 1Password, Dashlane), ne notez jamais vos mots de passe en clair.

Si vous avez encore le même mot de passe pour votre back-office et votre FTP ou un mot de passe par défaut, changez-le aujourd’hui. C’est souvent comme cela que les attaques passent.

5. Activez et maintenez le HTTPS / certificat SSL

Le HTTPS est indispensable dès lors que vous collectez des données de paiement ou personnelles. Assurez-vous que votre certificat SSL est valide et renouvelé automatiquement. Forcez la redirection HTTP en HTTPS dans la configuration PrestaShop. Un site sans HTTPS est également pénalisé par Google dans ses résultats de recherche.

6. Configurez correctement les permissions de fichiers

  • Fichiers : 644 (lecture/écriture pour le propriétaire, lecture seule pour les autres)
  • Dossiers : 755
  • Fichiers de configuration sensibles : 444 (lecture seule)
  • Jamais de permissions 777 (elles donnent un accès total à tous les utilisateurs du serveur)

7. Effectuez des sauvegardes automatisées et testez-les

La sauvegarde reste votre dernier rempart.

Planifiez des sauvegardes quotidiennes automatiques (base de données et fichiers), idéalement stockées sur un espace externe à votre hébergement.

Point souvent oublié : testez régulièrement la restauration. Une sauvegarde non testée peut s’avérer inutilisable le jour où vous en avez réellement besoin.

L’ENISA souligne que la capacité de restauration rapide est essentielle dans toute stratégie de cybersécurité.

8. Installez un pare-feu applicatif (WAF)

Un WAF filtre les requêtes malveillantes avant qu’elles n’atteignent votre boutique. Il protège contre les injections SQL, les attaques XSS, les tentatives de force brute et les scanners automatisés. Des solutions comme Cloudflare ou Sucuri permettent de bloquer une grande partie des attaques automatisées avant qu’elles n’atteignent votre serveur.

9. Surveillez votre boutique en continu

Mettez en place une veille active : alertes sur les nouvelles CVE PrestaShop publiées sur le GitHub officiel, monitoring des fichiers critiques, analyse régulière des logs serveur. Un comportement anormal (ralentissement soudain, redirections inattendues, nouveaux fichiers inconnus) peut être le premier signe d’une compromission silencieuse.

Que faire si votre PrestaShop a été piraté ?

Si vous constatez des comportements suspects (commandes frauduleuses, redirections, envois massifs d’e-mails non sollicités), voici les étapes urgentes :

  • Mise hors ligne immédiate : activez le mode maintenance pour protéger vos clients
  • Analyse des logs serveur : identifiez le vecteur d’attaque et la faille exploitée
  • Restauration depuis une sauvegarde saine : la solution la plus rapide si disponible
  • Changement de tous les accès : back-office, FTP, base de données, hébergeur
  • Nettoyage des fichiers infectés : supprimez les scripts malveillants, vérifiez les hooks et fichiers de thème
  • Audit complet : modules, permissions, configuration serveur
  • Notification CNIL : obligatoire dans les plus brefs délais en cas de violation de données personnelles (RGPD)

Conclusion

En 2026, sécuriser son PrestaShop ne se limite plus à activer le HTTPS ou à changer un mot de passe.

Les menaces sont automatisées, plus sophistiquées et souvent invisibles au premier regard.

Dans la majorité des cas, les compromissions ne viennent pas du cœur de PrestaShop, mais de modules tiers vulnérables ou mal maintenus.

Mises à jour régulières, audit des modules, authentification renforcée, sauvegardes fiables, surveillance continue : c’est l’ensemble de ces actions combinées qui permet réellement de sécuriser une boutique.

En pratique, il n’y a pas de moment où votre site est considéré comme sécurisé, c’est quelque chose qui se maintient dans le temps.

FAQ

Un module désactivé mais présent sur le serveur représente-t-il un risque ?

Oui, absolument. Un module inactif dans PrestaShop reste présent dans les fichiers de votre serveur et peut être découvert et exploité par des scanners automatisés. Si vous n’utilisez pas un module, supprimez-le complètement, ne vous contentez pas de le désactiver depuis le back-office.

Comment savoir si ma boutique PrestaShop a été piratée ?

Plusieurs signaux doivent vous alerter : des redirections inattendues vers des sites inconnus, des commandes frauduleuses en série, des envois massifs d’e-mails non sollicités depuis votre domaine, l’apparition de fichiers inconnus dans vos répertoires, ou un ralentissement brutal et inexpliqué de votre boutique.

En cas de doute, analysez vos logs serveur et vérifiez l’intégrité de vos fichiers critiques.

Quelle est la différence entre une mise à jour PrestaShop et un patch de sécurité ?

Une mise à jour majeure (ex. : passer de 8.1 à 8.2) apporte de nouvelles fonctionnalités et corrige des failles. Un patch de sécurité est une mise à jour mineure ciblée, publiée en urgence pour corriger une vulnérabilité critique nouvellement découverte.

Les modules achetés sur la marketplace officielle PrestaShop sont-ils sûrs ?

Pas automatiquement. Même sur la marketplace officielle, un module peut présenter des failles s’il n’a pas été mis à jour depuis plusieurs mois ou si son développeur a abandonné le projet. Avant tout achat, vérifiez la date de dernière mise à jour, les avis utilisateurs et si le développeur est adhérent à une charte de cybersécurité reconnue.

Demander un résumé à une IA ou partager sur vos Réseaux Sociaux



Mohamed FOUSS

Expert du développement web et SEO Lead Dev chez BM Services

Derniers articles

Comment sécuriser son site PrestaShop ? Le guide complet 2026

Sécurisez votre boutique PrestaShop contre le piratage : modules fiables, mises à jour, bonnes pratiques…

Optimiser les performances de votre site WordPress

Optimiser les performances d’un site WordPress passe par une combinaison d’actions techniques comme l’optimisation des…

Erreur Soft 404 : Comment les détecter et les gérer…

Les soft 404 perturbent l'indexation de votre site et gaspillent votre budget de crawl. Découvrez…