Vulnerabilidades y Avisos de Seguridad: Control de acceso incorrecto en PrestaShop

Control de acceso incorrecto en PrestaShop

Recursos Afectados

PrestaShop, versiones anteriores a la 9.1.5 y a la 8.2.8, según la rama.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a PrestaShop, un sistema de gestión de contenidos libre y de código abierto pensado para construir desde cero tiendas en línea de comercio electrónico. La vulnerabilidad ha sido descubierta por Pedro Gabaldón Juliá.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2026-84186: CVSS v4.0: 6.9 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N | CWE-290
Identificador
INCIBE-2026-607

Solución

La vulnerabilidad ha sido solucionada por el equipo de PrestaShop en las versiones 9.1.5 y 8.2.8.

Detalle

CVE-2026-84186: vulnerabilidad de control de acceso incorrecto en la función Tools::getRemoteAddr() de PrestaShop que permite falsificar la dirección IP del cliente mediante el encabezado X-Forwarded-For cuando la aplicación se ejecuta detrás de un proxy inverso, balanceador de carga o CDN. La aplicación procesa incorrectamente la cadena de direcciones IP y utiliza la dirección controlada por el visitante en lugar de la añadida por la infraestructura de confianza, permitiendo a un atacante remoto no autenticado hacer que la aplicación interprete su conexión como procedente de una dirección IP arbitraria. Esta condición permite eludir controles basados en IP, como la lista de direcciones permitidas del modo de mantenimiento, además de posibilitar la falsificación de registros de seguridad y auditoría y la evasión de mecanismos de terceros que dependan de la dirección IP, como controles de geolocalización, detección de fraude o limitación de peticiones.

3 – Media
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-84186 Media No PrestaShop

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.

mobil chat sitesi Maltepe oto çekici