● Faille PrestaShop

CVE-2023-47308 · CVSS 9.8· Exploitée activement

Newsletter Popup PRO with Voucher/Coupon code (newsletterpop) : injection sql non authentifiée

Ce popup d'inscription à la newsletter permet une injection SQL via l'adresse e-mail saisie. Dans les journaux du serveur, l'attaque n'apparaît que comme un simple « POST / », ce qui la rend difficile à repérer. Elle sert à voler des cartes bancaires.

06 52 86 53 11

Mis à jour le 24 septembre 2026

ModuleNewsletter Popup PRO with Voucher/Coupon code
Nom techniquenewsletterpop
ÉditeurActive Design
IdentifiantCVE-2023-47308
Score CVSS9.8 / 10
TypeInjection SQL non authentifiée
Versions touchées>= 2.3.1 et <= 2.4.53, >= 2.5.2 et <= 2.6.0
Version corrigée2.6.1
Publication de l'avis9 novembre 2023

Suis-je concerné ?

  1. Étape 1

    Le module est-il présent ?

    Par FTP ou dans le gestionnaire de fichiers de votre hébergeur, cherchez le dossier modules/newsletterpop/. Un module désinstallé mais toujours présent sur le serveur reste exploitable.

  2. Étape 2

    Quelle version ?

    Dans le back-office (Modules > Gestionnaire de modules), ou dans le fichier config.xml du dossier du module.

  3. Étape 3

    Comparer

    Versions touchées : >= 2.3.1 et <= 2.4.53, >= 2.5.2 et <= 2.6.0. Version corrigée : 2.6.1.

Que faire

  1. Étape 1

    Mettre à jour

    Installer la version 2.6.1 ou supérieure, depuis la source officielle de l'éditeur.

  2. Étape 2

    Partir du principe que la boutique a pu être touchée

    La faille est exploitée activement : une mise à jour ne retire pas un skimmer déjà installé. Faites vérifier les fichiers du cœur, les modules, la base de données et la page de paiement.

  3. Étape 3

    Chercher des traces dans les journaux

    Recherchez dans les journaux d'accès des requêtes vers modules/newsletterpop/ et des requêtes POST inhabituelles, en gardant en tête que les journaux des hébergeurs ne remontent souvent qu'à quelques semaines.

  4. Étape 4

    Changer les accès

    Mots de passe de l'administration et de la base de données, surtout si la faille permet de lire la base.

Pourquoi c'est urgent

Les failles exploitées activement sont scannées automatiquement par des robots sur des milliers de boutiques. Une boutique vulnérable n'est pas « peut-être » visée : elle le sera.

Sur PrestaShop, l'objectif le plus fréquent est l'installation d'un skimmer qui vole les cartes bancaires de vos clients, avec les obligations qui en découlent (notification à la CNIL, information de la banque).

Comment fonctionne un skimmer →

Source

Avis de sécurité Friends Of Presta : security.friendsofpresta.org/modules/2023/11/09/newsletterpop.html. Données vérifiées le 24 septembre 2026 ; reportez-vous à l'avis pour les détails techniques.

● Ligne d'urgence ouverte

Chaque heure compte. Appelez maintenant.

📞 06 52 86 53 11

Perte :0,00 €

Demande d'intervention

📞 Appeler le 06 52 86 53 11

ou laissez vos coordonnées :