● Faille PrestaShop

CVE-2022-31181 · CVSS 9.8· Exploitée activement

PrestaShop (cœur) : cache Smarty MySQL : injection sql chaînée à une exécution de code

En juillet 2022, une faille du cœur de PrestaShop (versions 1.6.0.10 à 1.7.8.6) a permis d'injecter du code via le cache Smarty stocké en base de données. Les attaquants ont ajouté un faux formulaire de paiement sur la page de commande pour récupérer les cartes des clients.

06 52 86 53 11

Mis à jour le 24 septembre 2026

ModulePrestaShop (cœur) : cache Smarty MySQL
Nom techniqueprestashop-core
ÉditeurPrestaShop
IdentifiantCVE-2022-31181
Score CVSS9.8 / 10
TypeInjection SQL chaînée à une exécution de code
Versions touchées>= 1.6.0.10 et < 1.7.8.7
Version corrigée1.7.8.7
Publication de l'avis25 juillet 2022

Attention

À défaut de mise à jour immédiate, désactiver le cache Smarty MySQL. Le numéro CVE-2022-36408 parfois cité est un doublon rejeté de celui-ci.

Suis-je concerné ?

  1. Étape 1

    Relever votre version de PrestaShop

    Dans le back-office, en bas de page ou dans Paramètres avancés > Informations. Toute version de la plage touchée est concernée.

  2. Étape 2

    Vérifier le cache Smarty

    Dans Paramètres avancés > Performances, regardez si le cache Smarty est stocké en base de données (MySQL).

Que faire

  1. Étape 1

    Mettre à jour

    Installer la version 1.7.8.7 ou supérieure, depuis la source officielle de l'éditeur.

  2. Étape 2

    Partir du principe que la boutique a pu être touchée

    La faille est exploitée activement : une mise à jour ne retire pas un skimmer déjà installé. Faites vérifier les fichiers du cœur, les modules, la base de données et la page de paiement.

  3. Étape 3

    Chercher des traces dans les journaux

    Recherchez dans les journaux d'accès des requêtes vers modules/ et des requêtes POST inhabituelles, en gardant en tête que les journaux des hébergeurs ne remontent souvent qu'à quelques semaines.

  4. Étape 4

    Changer les accès

    Mots de passe de l'administration et de la base de données, surtout si la faille permet de lire la base.

Pourquoi c'est urgent

Les failles exploitées activement sont scannées automatiquement par des robots sur des milliers de boutiques. Une boutique vulnérable n'est pas « peut-être » visée : elle le sera.

Sur PrestaShop, l'objectif le plus fréquent est l'installation d'un skimmer qui vole les cartes bancaires de vos clients, avec les obligations qui en découlent (notification à la CNIL, information de la banque).

Comment fonctionne un skimmer →

Source

Avis de sécurité Friends Of Presta : security.friendsofpresta.org/core/2022/07/25/core-CVE-2022-31181.html. Données vérifiées le 24 septembre 2026 ; reportez-vous à l'avis pour les détails techniques.

● Ligne d'urgence ouverte

Chaque heure compte. Appelez maintenant.

📞 06 52 86 53 11

Perte :0,00 €

Demande d'intervention

📞 Appeler le 06 52 86 53 11

ou laissez vos coordonnées :