Mise à jour de sécurité importante pour Prestashop
Team Host.it 3 min de lecture
Contenu
Un grave problème de sécurité affecte certaines versions de Prestashop, il faut donc appliquer les patchs mis à disposition par l'équipe internationale pour sécuriser votre e-commerce, voyons quel est le problème de sécurité, quelles versions sont concernées et comment le résoudre sans générer de problèmes.
Une vulnérabilité dans la régénération des mots de passe des utilisateurs. La vulnérabilité concerne la méthodologie adoptée pour réinitialiser les mots de passe des utilisateurs et donc potentiellement aussi de l'utilisateur administrateur du magasin. Un attaquant pourrait donc avoir accès au backend de votre site e-commerce.
Dans le détail, il serait possible de connaître le prochain mot de passe généré aléatoirement que la boutique utilisera pour réinitialiser le prochain utilisateur qui le demandera.
L'attaque n'est pas très simple à exploiter mais, comme cela arrive souvent, heureusement, des informations plus détaillées sur la manière dont l'exploit est utilisé n'ont pas été divulguées afin que l'impact sur le commerce électronique soit le plus faible possible, vous avez donc encore le temps d'y remédier pour le moment.
Versions affectées par la vulnérabilité et méthodes d'application des correctifs Toutes les versions de Prestashop, à l'exception de la dernière version 1.6.1.0, sont concernées par ce bug de sécurité.
Concrètement, les versions à mettre à jour sont donc : 1.4.x, 1.5.x et 1.6.x jusqu'à 1.6.0.14.
Je recommande deux façons de mettre à jour votre e-commerce avec Prestashop :
Première méthode : installer le module securitypatch C'est certainement la méthode la plus rapide, téléchargez le module depuis le site officiel de Prestashop et installez-le dans votre e-commerce côté backend.
Il n'y a qu'une petite précaution à prendre dans ce cas, l'installation du module securitypatch utilise une fonction PHP (exec) qui est habituellement désactivée pour des raisons de sécurité sur la plupart des plateformes d'hébergement (cette règle importante s'applique également à nous).
Il est donc nécessaire de demander à votre fournisseur de l'activer afin que vous puissiez l'installer correctement. Dans notre cas, il vous suffira d'ouvrir un ticket d'assistance technique depuis notre panneau de contrôle https://cp.joomlahost.it
Deuxième méthode : écraser les fichiers concernés par les changements Dans le cas où votre fournisseur ne souhaite pas activer la fonction exec de php (villain hein) juste pour installer le module securitypatch, il est toujours possible d'appliquer les patchs de sécurité en écrasant les fichiers concernés.
Vous pouvez télécharger les fichiers à partir de ces liens officiels sur github, en fonction des versions que vous avez l'intention de mettre à jour :
Tout ce que vous avez à faire est d'extraire le zip que vous allez télécharger et de le télécharger tel quel à la racine de votre site dans Prestashop.
Soyez prudent car si vous savez que vous avez modifié ces fichiers pour vos besoins professionnels, vous devrez procéder à une vérification beaucoup plus approfondie. Vous trouverez des instructions utiles dans la section "Faites-le vous-même" de cette page officielle de patch Prestashop sur github.
Conclusions Même en période estivale, les webmasters et les agences web ne peuvent pas dormir tranquilles et doivent toujours être informés des actualités importantes et utiles pour vivre sereinement leur activité.
Chez Colt Engine srl, nous croyons fermement au rôle du fournisseur d'hébergement en tant que « collaborateur » des activités de nos clients, nous avons informé tous nos clients qui utilisent Prestashop par e-mail et en écrivant cet article, leur expliquant comment mettre à jour leur commerce électronique.
Cet article a-t-il été utile ou pourrait-il être utile à quelqu'un que vous connaissez ? Partagez-le sur votre réseau social et laissez votre avis dans les commentaires !
E-commerce
Hébergement pour boutiques en ligne
PrestaShop, WooCommerce et Magento : performance, sécurité et datacenters en Italie.
Articles connexes
Des archives