9.1.5
PrestaShop 9.1.5 jest ostatnią planowaną aktualizacją z linii 9.1 przed wydaniem PrestaShop 9.2. Wersja zawiera 5 poprawek bezpieczeństwa oraz dużą liczbę poprawek błędów, w tym istotne zmiany dla sklepów korzystających z Multistore. Zalecamy aktualizację sklepów działających na wcześniejszych wersjach 9.1.
- Bezpieczeństwo
- Formula Injection w eksportach CSV - poziom ryzyka 8.3/10. Odpowiednio przygotowana wartość w danych klienta, produktu lub zamówienia mogła zostać zapisana jako formuła. Po otwarciu eksportu w Excelu lub innym arkuszu kalkulacyjnym formuła mogła zostać wykonana. Zagrożony był przede wszystkim użytkownik otwierający plik - np. sprzedawca, pracownik, księgowy lub klient otrzymujący eksport danych RODO.
- Server-Side Request Forgery (SSRF) podczas importu produktów - poziom ryzyka 8.2/10. Przy imporcie produktów PrestaShop automatycznie pobiera zdjęcia z adresów URL zapisanych w pliku. Wcześniej adresy te nie były odpowiednio weryfikowane, przez co użytkownik posiadający uprawnienia do importu mógł zmusić serwer sklepu do wykonania połączenia z niepożądanym zasobem. Adresy zdjęć są teraz weryfikowane przed pobraniem.
- Spoofing adresu IP przez X-Forwarded-For - poziom ryzyka 7.3/10. W sklepach działających za reverse proxy, load balancerem lub CDN użytkownik mógł przesłać sfałszowany adres IP, który PrestaShop uznawał za rzeczywisty adres połączenia. Mogło to prowadzić do obejścia listy dozwolonych adresów w trybie konserwacji, fałszowania logów oraz osłabienia zabezpieczeń opartych na adresie IP, np. rate limitingu, geolokalizacji.
- SQL Injection w filtrach panelu administracyjnego - poziom ryzyka 6.5/10. Zalogowany pracownik, nawet z bardzo ograniczonym profilem uprawnień, mógł poprzez odpowiednio przygotowany filtr wymusić wykonanie własnego zapytania SQL. Pozwalało to na odczyt danych spoza zakresu jego uprawnień, w tym danych klientów, zamówień oraz hashy haseł pracowników.
- Nieprawidłowa kontrola dostępu do powiadomień w panelu - poziom ryzyka 4.3/10. Informacje o ostatnich klientach i zamówieniach mogły być odczytywane przez każdego zalogowanego pracownika, niezależnie od jego uprawnień. Po aktualizacji dane są dostępne wyłącznie dla pracowników posiadających odpowiednie prawa do zamówień, klientów lub obsługi klienta.
- Multistore
- Poprawiono zmianę sposobu zarządzania stanami magazynowymi. W środowisku Multistore zmiana tego ustawienia nie zawsze była prawidłowo zapisywana lub stosowana.
- Poprawiono zmianę produktu z kombinacjami na produkt prosty. Domyślna kombinacja jest teraz usuwana we wszystkich sklepach powiązanych z produktem, a nie tylko w aktualnie wybranym sklepie.
- Poprawiono obliczanie zarezerwowanych ilości przy współdzielonym magazynie. Jeżeli kilka sklepów korzysta ze wspólnego stanu magazynowego, ilości zarezerwowanych towarów są teraz prawidłowo obliczane na podstawie sprzedaży ze wszystkich powiązanych sklepów.
- Naprawiono błędy przy zmianie adresów URL sklepów. Modyfikacja konfiguracji URL jednego sklepu w środowisku Multistore nie powoduje już błędu.
- Produkty
- Poprawiono zapis cen promocyjnych z separatorem dziesiętnym. Wartość wpisana z przecinkiem nie jest już niepotrzebnie zamieniana na zapis z kropką.
- Poprawiono zmianę typu atrybutu. Jeżeli atrybut przestaje być oznaczony jako kolor, powiązany podgląd koloru jest prawidłowo usuwany.
- Ułatwiono dodawanie własnych wartości cech. Można utworzyć niestandardową wartość również wtedy, gdy dana cecha nie posiada wcześniej zdefiniowanej listy wartości.
- Uporządkowano listę wartości cech. Niestandardowe wartości przypisane wyłącznie do pojedynczych produktów nie są już wyświetlane na globalnej liście wartości cech.
- Zamówienia
- Można zmienić status zamówienia po usunięciu kombinacji produktu. Wcześniej usunięcie kombinacji znajdującej się już w historycznym zamówieniu mogło zablokować zmianę jego statusu.
- Poprawiono obsługę zamówień bez statusu. Jeżeli zamówienie nie posiada przypisanego statusu, system nie wyświetla już przypadkowego statusu jako aktualnego.
- Adresy URL, SEO i wyszukiwarka
- Poprawiono generowanie adresów URL stron, marek i dostawców. Tytuł strony nie jest już automatycznie dopisywany do adresu URL.
- Poprawiono adresy URL produktów bez kodu kreskowego. Pusta wartość kodu kreskowego nie jest już dodawana do generowanego adresu URL.
- Poprawiono indeksowanie opisów produktów. Po usunięciu formatowania HTML zachowywane są odstępy pomiędzy słowami, dzięki czemu wyszukiwarka nie indeksuje tekstu jako jednego połączonego ciągu.
- Poprawiono główne zdjęcia produktów w Multistore. Zdjęcie główne jest teraz pobierane w kontekście sklepu, który aktualnie ogląda klient, co zapobiega wyświetlaniu zdjęcia przypisanego do innego sklepu.