Changelog PrestaShop - lista wersji i poprawek bezpieczeństwa

Sprawdź najnowsze aktualizacje PrestaShop, najważniejsze poprawki bezpieczeństwa oraz zmiany w kolejnych wersjach sklepu. Wyjaśniamy, co warto zaktualizować i na co zwrócić uwagę przed wdrożeniem nowej wersji.

9.1.5

  • bezpieczeństwo
  • multishop
  • zamówienia

PrestaShop 9.1.5 jest ostatnią planowaną aktualizacją z linii 9.1 przed wydaniem PrestaShop 9.2. Wersja zawiera 5 poprawek bezpieczeństwa oraz dużą liczbę poprawek błędów, w tym istotne zmiany dla sklepów korzystających z Multistore. Zalecamy aktualizację sklepów działających na wcześniejszych wersjach 9.1.

  • Bezpieczeństwo
    • Formula Injection w eksportach CSV - poziom ryzyka 8.3/10. Odpowiednio przygotowana wartość w danych klienta, produktu lub zamówienia mogła zostać zapisana jako formuła. Po otwarciu eksportu w Excelu lub innym arkuszu kalkulacyjnym formuła mogła zostać wykonana. Zagrożony był przede wszystkim użytkownik otwierający plik - np. sprzedawca, pracownik, księgowy lub klient otrzymujący eksport danych RODO.
    • Server-Side Request Forgery (SSRF) podczas importu produktów - poziom ryzyka 8.2/10. Przy imporcie produktów PrestaShop automatycznie pobiera zdjęcia z adresów URL zapisanych w pliku. Wcześniej adresy te nie były odpowiednio weryfikowane, przez co użytkownik posiadający uprawnienia do importu mógł zmusić serwer sklepu do wykonania połączenia z niepożądanym zasobem. Adresy zdjęć są teraz weryfikowane przed pobraniem.
    • Spoofing adresu IP przez X-Forwarded-For - poziom ryzyka 7.3/10. W sklepach działających za reverse proxy, load balancerem lub CDN użytkownik mógł przesłać sfałszowany adres IP, który PrestaShop uznawał za rzeczywisty adres połączenia. Mogło to prowadzić do obejścia listy dozwolonych adresów w trybie konserwacji, fałszowania logów oraz osłabienia zabezpieczeń opartych na adresie IP, np. rate limitingu, geolokalizacji.
    • SQL Injection w filtrach panelu administracyjnego - poziom ryzyka 6.5/10. Zalogowany pracownik, nawet z bardzo ograniczonym profilem uprawnień, mógł poprzez odpowiednio przygotowany filtr wymusić wykonanie własnego zapytania SQL. Pozwalało to na odczyt danych spoza zakresu jego uprawnień, w tym danych klientów, zamówień oraz hashy haseł pracowników.
    • Nieprawidłowa kontrola dostępu do powiadomień w panelu - poziom ryzyka 4.3/10. Informacje o ostatnich klientach i zamówieniach mogły być odczytywane przez każdego zalogowanego pracownika, niezależnie od jego uprawnień. Po aktualizacji dane są dostępne wyłącznie dla pracowników posiadających odpowiednie prawa do zamówień, klientów lub obsługi klienta.
  • Multistore
    • Poprawiono zmianę sposobu zarządzania stanami magazynowymi. W środowisku Multistore zmiana tego ustawienia nie zawsze była prawidłowo zapisywana lub stosowana.
    • Poprawiono zmianę produktu z kombinacjami na produkt prosty. Domyślna kombinacja jest teraz usuwana we wszystkich sklepach powiązanych z produktem, a nie tylko w aktualnie wybranym sklepie.
    • Poprawiono obliczanie zarezerwowanych ilości przy współdzielonym magazynie. Jeżeli kilka sklepów korzysta ze wspólnego stanu magazynowego, ilości zarezerwowanych towarów są teraz prawidłowo obliczane na podstawie sprzedaży ze wszystkich powiązanych sklepów.
    • Naprawiono błędy przy zmianie adresów URL sklepów. Modyfikacja konfiguracji URL jednego sklepu w środowisku Multistore nie powoduje już błędu.
  • Produkty
    • Poprawiono zapis cen promocyjnych z separatorem dziesiętnym. Wartość wpisana z przecinkiem nie jest już niepotrzebnie zamieniana na zapis z kropką.
    • Poprawiono zmianę typu atrybutu. Jeżeli atrybut przestaje być oznaczony jako kolor, powiązany podgląd koloru jest prawidłowo usuwany.
    • Ułatwiono dodawanie własnych wartości cech. Można utworzyć niestandardową wartość również wtedy, gdy dana cecha nie posiada wcześniej zdefiniowanej listy wartości.
    • Uporządkowano listę wartości cech. Niestandardowe wartości przypisane wyłącznie do pojedynczych produktów nie są już wyświetlane na globalnej liście wartości cech.
  • Zamówienia
    • Można zmienić status zamówienia po usunięciu kombinacji produktu. Wcześniej usunięcie kombinacji znajdującej się już w historycznym zamówieniu mogło zablokować zmianę jego statusu.
    • Poprawiono obsługę zamówień bez statusu. Jeżeli zamówienie nie posiada przypisanego statusu, system nie wyświetla już przypadkowego statusu jako aktualnego.
  • Adresy URL, SEO i wyszukiwarka
    • Poprawiono generowanie adresów URL stron, marek i dostawców. Tytuł strony nie jest już automatycznie dopisywany do adresu URL.
    • Poprawiono adresy URL produktów bez kodu kreskowego. Pusta wartość kodu kreskowego nie jest już dodawana do generowanego adresu URL.
    • Poprawiono indeksowanie opisów produktów. Po usunięciu formatowania HTML zachowywane są odstępy pomiędzy słowami, dzięki czemu wyszukiwarka nie indeksuje tekstu jako jednego połączonego ciągu.
    • Poprawiono główne zdjęcia produktów w Multistore. Zdjęcie główne jest teraz pobierane w kontekście sklepu, który aktualnie ogląda klient, co zapobiega wyświetlaniu zdjęcia przypisanego do innego sklepu.

Ważna aktualizacja

8.2.8

  • bezpieczeństwo

Wersja PrestaShop 8.2 otrzymuje obecnie wyłącznie poprawki bezpieczeństwa oraz poprawki najpoważniejszych błędów. Wersja 8.2.8 usuwa pięć podatności, z czego trzy zostały ocenione jako wysokiego ryzyka. Zalecamy aktualizację sklepów działających na starszych wersjach 8.2.

  • Formula Injection w eksportach CSV - poziom ryzyka 8.3/10. Odpowiednio przygotowana wartość w danych klienta, produktu lub zamówienia mogła zostać zapisana w eksporcie danych jako formuła. Po otwarciu pliku w Excelu lub innym arkuszu kalkulacyjnym formuła mogła zostać wykonana. Zagrożony był przede wszystkim użytkownik otwierający eksport  np. administrator sklepu, pracownik księgowości lub klient otrzymujący eksport danych RODO.
  • Server-Side Request Forgery (SSRF) podczas importu produktów - poziom ryzyka 8.2/10. Przy imporcie produktów z pliku CSV PrestaShop automatycznie pobiera zdjęcia z podanych adresów URL. Wcześniej adresy te nie były odpowiednio weryfikowane, przez co serwer sklepu mógł zostać zmuszony do wykonania żądania do dowolnego wskazanego zasobu. W określonych warunkach mogło to prowadzić do dalszego zwiększenia zakresu ataku. Wykorzystanie podatności wymagało konta w panelu z uprawnieniem do importu.
  • Spoofing adresu IP przez nagłówek X-Forwarded-For - poziom ryzyka 7.3/10. Atakujący mógł sprawić, że PrestaShop uzna jego połączenie za pochodzące z dowolnego adresu IP. Mogło to umożliwić obejście listy dozwolonych adresów w trybie konserwacji, fałszowanie adresów IP w logach oraz osłabienie zabezpieczeń opartych na adresie IP, takich jak geolokalizacja, rate limiting.
  • SQL Injection w filtrach panelu administracyjnego - poziom ryzyka 6.5/10. Zalogowany pracownik, nawet z bardzo ograniczonym profilem uprawnień, mógł odpowiednio przygotowanym filtrem doprowadzić do wykonania własnego zapytania SQL. Pozwalało to na odczyt danych z całej bazy sklepu, również poza zakresem jego uprawnień - w tym tabel klientów, zamówień oraz hashy haseł pracowników.
  • Nieprawidłowa kontrola dostępu do powiadomień w panelu - poziom ryzyka 4.3/10. Każdy zalogowany pracownik mógł uzyskać dostęp do danych wyświetlanych w powiadomieniach panelu, nawet jeśli jego profil nie posiadał odpowiednich uprawnień. Dotyczyło to m.in. nazw klientów, wartości zamówień, przewoźnika i statusu zamówienia. Po aktualizacji dane są dostępne wyłącznie dla pracowników posiadających właściwe uprawnienia.

Wersja 8.2.8 nie wprowadza zmian funkcjonalnych w sklepie - jej celem jest usunięcie podatności bezpieczeństwa. Te same poprawki zostały równolegle wprowadzone do PrestaShop 9.1.5.

Ważna aktualizacja

9.1.4

  • bezpieczeństwo
  • Filtry przy liście produktów. Sam sklep działa tak samo. Nowa instalacja ma od razu poprawiony moduł Nawigacja fasetowa w wersji 4.0.4.
    • W module od wersji 3.0.0 do 4.0.3 ktoś z zewnątrz, bez logowania, mógł przez filtr ceny albo wagi przejąć sklep.
    • Jeśli sklep już działa, sama aktualizacja do 9.1.4 tego nie naprawia. Moduł filtrów trzeba jeszcze podnieść do wersji 4.0.4.

Ważna aktualizacja

8.2.7

  • bezpieczeństwo
  • Filtry na liście produktów. Aktualizacja nie zmienia sposobu działania sklepu. Nowe instalacje otrzymują od razu poprawioną wersję modułu Nawigacja fasetowa 4.0.4. Jest to ta sama wersja modułu, która została zastosowana w PrestaShop 9.1.4, ale przygotowana dla linii 8.2.
    • W wersjach modułu od 3.0.0 do 4.0.3 występowała poważna luka bezpieczeństwa. Osoba niezalogowana mogła wykorzystać odpowiednio przygotowany filtr ceny lub wagi do wykonania nieautoryzowanych działań w sklepie.
    • W przypadku już działającego sklepu sama aktualizacja PrestaShop do wersji 8.2.7 nie wystarczy. Moduł Nawigacja fasetowa należy dodatkowo zaktualizować do wersji 4.0.4.
Agnieszka Musioł
Marcin Mańka
Monika Struzikowska
Kinga Domagała
Iwona Lupa
Krzysztof Świtała
Pole Wiadomość jest wymagane
Podaj poprawny numer telefonu
Podaj poprawny adres email
Musisz wyrazić zgodę aby wysłać formularz
Ta strona jest chroniona przez reCAPTCHA. Obowiązują Polityka prywatności i Warunki korzystania z usług Google.