Wyobraź sobie, że ktoś może wejść do Twojego sklepu internetowego, przejąć panel administracyjny, odczytać dane wszystkich klientów i zainstalować na serwerze co tylko chce. Bez hasła, bez konta. Wystarczy znać adres URL sklepu.
Dokładnie taką możliwość dawała luka odkryta w czerwcu 2026 roku w jednym z najpopularniejszych modułów PrestaShop. Ocena w skali CVSS: 10 na 10. Maksimum, jakie ta skala przewiduje.
To nie był odosobniony incydent. W pierwszej połowie 2026 roku PrestaShop opublikował kilka poważnych alertów bezpieczeństwa jeden po drugim. Jeśli Twój sklep działa na tej platformie i nie masz pewności, czy jest aktualny, ten artykuł jest właśnie dla Ciebie.
Dlaczego bezpieczeństwo PrestaShop wymaga regularnych aktualizacji?
PrestaShop to oprogramowanie open source, co oznacza, że jego kod jest publicznie dostępny. To ma swoje zalety (duża społeczność, szybkie wykrywanie błędów), ale też jedną poważną wadę: każdy, w tym osoby o złych intencjach, może ten kod analizować i szukać słabych punktów.
W praktyce wygląda to tak: badacz bezpieczeństwa odkrywa podatność, zgłasza ją do producenta, producent wydaje łatkę i publikuje advisory z opisem technicznym. Od tego momentu, dosłownie w ciągu kilku godzin, automaty skanujące internet zaczynają masowo sprawdzać sklepy, czy nie działają na podatnej wersji. Sklepy zaktualizowane są bezpieczne. Sklepy na starej wersji stają się celem.
Aktualizacje bezpieczeństwa PrestaShop 2026 – oś czasu łatek
Trzy oddzielne podatności, trzy alerty i kilka miesięcy napięcia dla właścicieli sklepów i agencji PrestaShop na całym świecie.
Luty 2026: łatka bezpieczeństwa PrestaShop 9.0.3 i 8.2.4 – enumeration kont klientów
Pierwsza łatka roku dotyczyła formularza logowania. Odkryto, że mierząc czas odpowiedzi serwera podczas próby logowania, można ustalić, czy dany adres e-mail ma konto w sklepie, bez żadnego dostępu i bez rejestracji. Błąd oceniono jako umiarkowany (CVSS 5.3), ale konsekwencje są bardzo konkretne: lista zweryfikowanych adresów e-mail Twoich klientów w rękach kogoś, kto chce ich atakować phishingiem albo sprawdzać hasła z wycieków innych serwisów.
Poprawkę zawierają wersje PrestaShop 9.0.3 i 8.2.4, wydane 3 lutego jednocześnie dla obu gałęzi.
Kwiecień/Maj 2026: krytyczna aktualizacja PrestaShop 9.1.1 i 8.2.6 – XSS w panelu administracyjnym
Ta luka była już poważniejsza (CVSS 9.3 na 10, klasyfikacja krytyczna). Atakujący wysyłał przez publiczny formularz kontaktowy sklepu wiadomość ze spreparowanym adresem e-mail w specjalnym formacie technicznym (RFC 5321 quoted string), który omijał walidację systemu PrestaShop. Adres trafiał do bazy danych i czekał, aż któryś z pracowników otworzy wątek klienta w panelu administracyjnym. Wtedy skrypt uruchamiał się w przeglądarce pracownika i przejmował jego sesję razem z pełnym dostępem do panelu. Wystarczyły dwa kroki: klient wysyła wiadomość, pracownik ją otwiera.
Wersje 9.1.1 i 8.2.6 zawierające poprawkę zostały wydane 28 kwietnia 2026. Pełne CVE (CVE-2026-44212) i publiczne advisory opublikowano 14 maja 2026. Dla sklepów, które nie mogły natychmiast zaktualizować, PrestaShop udostępnił osobny moduł hotfix do tymczasowego załatania problemu.
Czerwiec 2026: luka bezpieczeństwa ps_facetedsearch i aktualizacja PrestaShop 9.1.4 i 8.2.7
Największa podatność roku dotyczyła modułu ps_facetedsearch, czyli oficjalnego modułu wyszukiwania warstwowego odpowiadającego za filtry produktów (cena, kolor, rozmiar, kategoria). Jest domyślnie instalowany w praktycznie każdym sklepie PrestaShop od wersji 1.7.1.0 wzwyż. Problem tkwił w tym, jak moduł odczytywał wartość filtra suwakowego z adresu URL. Bez wystarczającej walidacji wartość trafiała do pamięci podręcznej w formie zserializowanej, a następnie była odczytywana przez PHP przez funkcję unserialize(). To klasyczny wektor ataku PHP Object Injection: atakujący mógł przemycić w URL złośliwy obiekt PHP, który po deserializacji zapisywał na serwerze plik działający jako webshell, umożliwiając zdalne wykonywanie poleceń. Bez konta, bez logowania, bez żadnego wcześniejszego dostępu do sklepu.
Warunkiem podatności jest aktywny filtr suwakowy na listingach produktów (cena lub waga) — co jest domyślną konfiguracją większości sklepów używających tego modułu. Jeśli sklep ma moduł zainstalowany, ale bez filtrów suwakowych, ten konkretny wektor ataku nie jest osiągalny. Jednak i tak zalecana jest aktualizacja do wersji 4.0.4, bo moduł w podatnej wersji pozostaje ryzykiem przy każdej zmianie konfiguracji.
3 czerwca PrestaShop opublikował kryzysowy advisory, a następnego dnia wydał wersje 9.1.4 i 8.2.7 z poprawioną wersją modułu (4.0.4) dołączoną do pakietu instalacyjnego. Jeśli masz w sklepie moduł ps_facetedsearch w wersji 3.0.0–4.0.3 i jeszcze go nie zaktualizowałeś, zrób to teraz.
Które wersje PrestaShop są bezpieczne? Aktualna lista na 2026 rok
Krótka odpowiedź:
- PrestaShop 9.1.4+ – bezpieczna, aktualna gałąź
- PrestaShop 9.0.3+ – bezpieczna, warto planować migrację do 9.1
- PrestaShop 8.2.7+ – bezpieczna, aktywnie wspierana
- PrestaShop 8.1.x i starsze 8.x – zalecana aktualizacja do 8.2.x
- PrestaShop 1.7.x – End of Life, brak łatek bezpieczeństwa od 2024 roku, wymagana migracja
Niezależnie od wersji rdzenia sprawdź, czy moduł Faceted Search jest w wersji 4.0.4 lub wyższej. Znajdziesz go w panelu administracyjnym w sekcji Moduły → Menedżer modułów, wpisując "Faceted Search".
PrestaShop 1.7 to osobna historia. Ta gałąź jest martwa technicznie od początku 2024 roku, żadnych łatek, żadnego wsparcia producenta. Tegoroczna luka w ps_facetedsearch dotyczy sklepów na 1.7.1.0 i nowszych i nie dostanie oficjalnej poprawki dla tej wersji nigdy. Jeśli Twój sklep wciąż chodzi na 1.7.x, pytanie nie brzmi "kiedy" dojdzie do migracji, tylko "planowo czy kryzysowo".
Co ryzykujesz, nie aktualizując PrestaShop?
Luka klasy RCE, jak ta z czerwca, daje atakującemu pełny dostęp do serwera razem z bazą danych zawierającą dane osobowe i historię zamówień wszystkich klientów. W świetle RODO naruszenie danych osobowych oznacza obowiązek zgłoszenia incydentu do UODO w ciągu 72 godzin, konieczność indywidualnego powiadomienia poszkodowanych klientów i realne ryzyko kar administracyjnych.
Zainfekowany sklep może zostać zablokowany przez serwer hostingowy albo oznaczony przez Google Safe Browsing jako niebezpieczny, co dla klienta próbującego wejść na stronę wygląda jak czerwony ekran z ostrzeżeniem. Odbudowa środowiska po ataku to tygodnie pracy i koszty, które wielokrotnie przewyższają koszt zaplanowanej aktualizacji. A klient, który dostał informację o wycieku swoich danych ze sklepu, w którym robił zakupy, rzadko wraca.
Jak sprawdzić, czy sklep PrestaShop wymaga aktualizacji bezpieczeństwa?
- Zaloguj się do panelu administracyjnego PrestaShop.
- Wersja PrestaShop jest widoczna w stopce panelu lub w Konfiguracja → Informacje o sklepie. Porównaj z listą bezpiecznych wersji powyżej.
- Moduły → Menedżer modułów → wyszukaj "Faceted Search". Bezpieczna wersja modułu to 4.0.4 lub wyższa.
- Jeśli Twoja wersja jest niższa albo działasz na 1.7.x, wymagana jest aktualizacja.
Masz wątpliwości albo nie masz czasu się tym zajmować? Skontaktuj się z nami, sprawdzimy wersje i powiemy wprost, co wymaga uwagi.
Bezpieczeństwo sklepu PrestaShop to nie jednorazowa aktualizacja
Rok 2026 pokazał, że poważne podatności w PrestaShop pojawiają się kilka razy w roku, w różnych miejscach i z różnym stopniem pilności. Jedna dotyczy formularza logowania, kolejna panelu administracyjnego, następna modułu, który masz zainstalowany od lat i o którym zapomniałeś. Żadna z nich nie wysyła Ci powiadomienia.
W WEBimpuls zajmujemy się sklepami PrestaShop od ponad dekady. Wdrażamy je, rozwijamy i utrzymujemy technicznie dla klientów z różnych branż. Przez te lata wypracowaliśmy własne moduły do PrestaShop, nagraliśmy dziesiątki instrukcji obsługi na YouTube i wiemy, co się dzieje w ekosystemie PrestaShop, gdy pojawia się advisory z oceną 10/10.
Klientom, których sklepy mamy pod opieką w ramach abonamentu technicznego, takie sytuacje jak ta z 2026 roku nie spędzają snu z powiek. Reszta dostaje od nas sygnał i razem ustalamy plan działania. Jeśli Twój sklep nie ma jeszcze regularnej opieki technicznej, napisz do nas, zobaczymy, co możemy zrobić.
Aktualizacja bezpieczeństwa PrestaShop – najczęstsze pytania
Czy aktualizacja PrestaShop jest bezpieczna dla działającego sklepu?
Jeśli jest przeprowadzona bez przygotowania, może nie być. Aktualizacja bez backupu i bez testów na kopii sklepu to ryzyko, szczególnie przy przeskokach między głównymi wersjami (1.7 na 8 albo 8 na 9). Przeprowadzona porządnie, z pełną kopią plików i bazy, ze środowiskiem testowym i weryfikacją po wdrożeniu, przebiega bez problemów. Robimy tak przy każdej aktualizacji, niezależnie od wersji.
Jak często należy aktualizować PrestaShop i moduły?
Łatki bezpieczeństwa oznaczone jako krytyczne (CVSS 9+) należy wdrożyć w ciągu kilku dni roboczych od publikacji. To nie przesada, automaty skanujące internet zaczynają sprawdzać sklepy pod kątem nowych podatności już w ciągu godzin od opublikowania advisory. Aktualizacje funkcjonalne planuje się według harmonogramu, z testami i bez pośpiechu.
Co to jest moduł ps_facetedsearch i skąd wiem, czy mój sklep jest podatny?
To oficjalny moduł PrestaShop odpowiadający za filtry na listingach produktów, czyli cena, kolor, rozmiar, dostępność i tym podobne. Jest domyślnie instalowany w zdecydowanej większości sklepów na PrestaShop 1.7.1.0 i nowszych. Sprawdzisz go w Moduły → Menedżer modułów. Wersje 3.0.0–4.0.3 zawierają krytyczną lukę CVE-2026-54159. Wymagana aktualizacja do wersji 4.0.4 lub wyższej.
Ile kosztuje aktualizacja PrestaShop do nowej wersji?
Zależy od kilku rzeczy: od której wersji zaczynamy, ile jest niestandardowych modułów i jak mocno sklep jest zmodyfikowany graficznie. Aktualizacja patch w obrębie tej samej gałęzi (np. 8.2.6 na 8.2.7) to zupełnie inny zakres prac niż migracja z 1.7 na 9. Zakres i wycenę ustalamy po krótkiej analizie konkretnego sklepu.
Czy PrestaShop 1.7 jest nadal bezpieczny w 2026 roku?
Nie. PrestaShop 1.7 osiągnął End of Life – od 2024 roku nie są wydawane żadne poprawki bezpieczeństwa dla tej gałęzi. Tegoroczna luka CVE-2026-54159 dotyczy sklepów na PrestaShop 1.7.1.0 i nowszych z podatnym modułem i nie dostanie oficjalnej poprawki dla tej wersji nigdy. Migracja na 8.2.x lub 9.x to nie opcja do rozważenia, to kwestia tego, czy zrobisz to planowo, czy w trybie kryzysowym po incydencie.
Jak sprawdzić, czy sklep PrestaShop był już atakowany przez lukę ps_facetedsearch?
Przez FTP lub SSH wejdź na serwer i przejrzyj katalog modules/ps_facetedsearch/ i jego podkatalogi. Szukasz plików PHP, których tam nie powinno być, szczególnie z losowymi nazwami albo datą modyfikacji z okolic czerwca 2026. Jeśli coś znajdziesz albo chcesz mieć pewność, odezwij się do nas.
Masz pytania dotyczące bezpieczeństwa swojego sklepu PrestaShop? Napisz do nas lub zadzwoń: +48 607 687 987. Więcej o tym, jak dbamy o sklepy naszych klientów, znajdziesz na stronie naszej oferty PrestaShop.







