PrestaShop Guide

Mise à jour de sécurité PrestaShop : la méthode pour l’appliquer sans casse

PrestaShop a corrigé cinq failles de sécurité dans sa version 9.1.5, avant l'arrivée programmée de la 9.2. Ce guide détaille la procédure officielle de mise à jour en cinq étapes et la checklist à suivre pour l'appliquer sans interrompre la boutique ni perdre de données.

Visuel abstrait de la rubrique PrestaShop, dégradé bleu — méthode de mise à jour sécurisée d'une boutique PrestaShop

Le 18 août 2026, PrestaShop a publié la version 9.1.5, une mise à jour qui corrige cinq failles de sécurité touchant l’export et l’import CSV, la détection de l’adresse IP des visiteurs, les filtres du back office et le panneau de notifications. Un mois plus tard, la Release Candidate de la version 9.2 confirme que le rythme des mises à jour va rester soutenu. Pour une boutique en production, la question n’est donc plus de savoir s’il faut mettre à jour, mais comment le faire sans provoquer d’interruption ni perdre de commandes.

Ce guide reprend la procédure documentée par l’équipe PrestaShop et la traduit en décisions concrètes pour un dirigeant ou un responsable de boutique : ce qu’il faut vérifier avant de cliquer sur « mettre à jour », et ce qui distingue une mise à jour de sécurité d’une mise à jour de confort.

Ce que corrige la version 9.1.5, et ce qui concerne un dirigeant

Sur les cinq correctifs publiés par PrestaShop, tous ne pèsent pas de la même façon selon l’organisation de la boutique. Le tableau ci-dessous, tiré de l’annonce officielle, aide à identifier ceux qui concernent directement une PME :

  • Une injection de formule dans les exports CSV : un fichier de commandes ou de catalogue exporté vers un tableur peut contenir une formule piégée. Concerne toute boutique dont la comptabilité ou le service client ouvre régulièrement ces exports.
  • Une faille SSRF dans l’import CSV : les URL d’images d’un fichier importé étaient téléchargées sans validation. Concerne les boutiques qui délèguent l’import du catalogue à un prestataire ou à un employé.
  • Un usurpation d’adresse IP via l’en-tête X-Forwarded-For : elle pouvait contourner le mode maintenance ou des protections tierces. Concerne toute boutique hébergée derrière un CDN ou un proxy.
  • Une injection SQL dans les filtres du back office : elle permettait à un employé aux droits restreints d’accéder à des données qui ne lui étaient pas destinées. Concerne les boutiques à plusieurs comptes employés.
  • Un défaut de contrôle d’accès sur les notifications : des informations clients et commandes pouvaient apparaître sans vérification du rôle. Concerne, là aussi, les équipes à plusieurs profils d’accès.

La procédure officielle de mise à jour, en cinq étapes

PrestaShop documente une seule voie recommandée pour appliquer une mise à jour, qu’elle soit de sécurité ou de version majeure : le module Update Assistant (anciennement « 1-Click Upgrade »), utilisable depuis le back office ou en ligne de commande. La documentation officielle découpe la procédure en cinq étapes : le choix de la version cible, les options de mise à jour, la sauvegarde, l’exécution de la mise à jour, puis les vérifications de post-mise à jour.

Les cinq etapes de la mise a jour PrestaShop avec l’Update Assistant : choix de version, options, sauvegarde, mise a jour, post-mise a jour Choix de version Options de mise a jour Sauvegarde base + fichiers Mise a jour execution Post-mise a jour Update Assistant : le chemin officiel Chaque etape peut etre rejouee separement depuis le back office ou en ligne de commande
Les cinq étapes de la procédure officielle de mise à jour PrestaShop via le module Update Assistant.

Chacune de ces étapes correspond à une décision qui revient au responsable de la boutique, pas seulement à un exécutant technique : quelle version cibler, sur quel environnement tester d’abord, quelle sauvegarde conserver et pendant combien de temps, et qui valide que la boutique fonctionne normalement une fois la mise à jour posée.

La checklist concrète avant de cliquer sur « mettre à jour »

  1. Sauvegarder intégralement la base de données et les fichiers, et vérifier que la sauvegarde est bien téléchargeable en dehors du serveur d’hébergement.
  2. Tester sur un environnement de préproduction identique à la production avant toute mise à jour en boutique réelle, surtout si le thème ou des modules ont été personnalisés.
  3. Vérifier la compatibilité des modules installés et du thème avec la version cible auprès de leurs éditeurs respectifs.
  4. Contrôler les droits employés et la configuration des exports et imports CSV si plusieurs personnes interviennent sur le back office.
  5. Planifier la mise à jour en heure creuse et contrôler après coup la prise de commande, le paiement et l’envoi des emails transactionnels.

Le cas particulier d’une boutique derrière un CDN ou un proxy

La faille d’usurpation d’adresse IP mérite une attention séparée, car elle ne se referme pas seulement en installant la 9.1.5 : PrestaShop recommande explicitement de vérifier, après la mise à jour, que la configuration du serveur ou du CDN réécrit correctement l’en-tête X-Forwarded-For plutôt que de laisser passer une valeur fournie par le visiteur. Une boutique qui utilise un CDN, un répartiteur de charge ou un pare-feu applicatif doit donc associer son hébergeur à cette vérification, en plus de la mise à jour du code.

Ce point rejoint un enjeu plus large déjà documenté pour les boutiques au catalogue volumineux : les tâches planifiées et les imports automatisés, souvent gérés par un prestataire externe, sont précisément les points d’entrée que ces failles ciblent. La fiabilisation des imports et des tâches planifiées et la mise à jour de sécurité relèvent donc de la même discipline : savoir précisément qui a accès à quoi, et par quel canal.

Pour les boutiques encore sous PrestaShop 1.7, la question se pose différemment : une mise à jour de sécurité mineure ne dispense pas de préparer, en parallèle, la migration vers une version supportée, seule à recevoir durablement ces correctifs.

Ce qu’il faut retenir

  • PrestaShop 9.1.5 corrige cinq failles de sécurité ; leur impact dépend surtout du nombre d’employés et de l’usage des imports/exports CSV.
  • La procédure officielle passe par l’Update Assistant, en cinq étapes : version, options, sauvegarde, mise à jour, post-mise à jour.
  • Une sauvegarde complète et un test en préproduction restent les deux conditions non négociables avant toute mise à jour en production.
  • Les boutiques derrière un CDN ou un proxy doivent vérifier séparément la configuration de l’en-tête X-Forwarded-For avec leur hébergeur.

Je recommande de traiter toute mise à jour de sécurité PrestaShop comme un mini-projet, avec un responsable désigné et une fenêtre de test, même quand le correctif paraît mineur : les failles touchant les imports ou les droits employés sont rarement visibles tant qu’elles ne sont pas exploitées. — Simon Janvier

Votre boutique PrestaShop est-elle à jour et vos accès employés correctement cloisonnés ? L’audit offert vérifie la version installée, la configuration des sauvegardes et les droits d’accès au back office. Demander l’audit e-commerce