Date: 19 juin 2026 (mis à jour le 14 juillet 2026)
Les failles de sécurité les plus fréquentes sur PrestaShop (et comment les corriger)

Le mois dernier, un client m'appelle : sa boutique PrestaShop ne s'affiche plus. À la place, une page rouge avec un message de rançon : "Vos fichiers sont chiffrés. 0.5 BTC pour la clé." L'attaque venait d'un module obsolète installé 3 ans plus tôt et oublié. La faille était connue depuis 18 mois, documentée sur le forum PrestaShop. Personne n'avait appliqué le correctif. Voici les failles les plus fréquentes que je trouve sur les boutiques PrestaShop, et comment les corriger avant qu'un attaquant ne les trouve.

PrestaShop équipe près d'un tiers des boutiques e-commerce en France. C'est une cible de choix pour les attaquants automatisés qui scannent internet en permanence à la recherche de versions vulnérables, modules obsolètes et configurations par défaut. Les attaques sont rarement ciblées : des bots cherchent des failles connues et exploitent tout ce qu'ils trouvent.

Les 5 failles critiques

1. Modules obsolètes ou abandonnés. C'est la cause numéro un des piratages PrestaShop. Un module installé pour une promotion saisonnière, oublié après la fin de la campagne. Le développeur ne le met plus à jour. Une faille CVE est publiée. Les bots scannent et trouvent votre boutique. Solution : auditez les modules inutilisés tous les 3 mois. Désactivez et supprimez ceux qui ne servent plus. Pour les modules utilisés, activez les notifications de mise à jour et appliquez les correctifs de sécurité sous 48h.

2. Comptes administrateurs sans double authentification. La 2FA (double authentification) est disponible nativement depuis PrestaShop 1.7.8. Pourtant, 60% des boutiques que j'audite ne l'ont pas activée. Un mot de passe volé (phishing, fuite de données, réutilisation) suffit pour prendre le contrôle complet de la boutique. Solution : activez la 2FA pour tous les comptes administrateurs. Supprimez les comptes inactifs. N'utilisez jamais "admin" comme identifiant.

3. Permissions de fichiers trop permissives. Les fichiers PrestaShop doivent être en 644 (lecture/écriture pour le propriétaire, lecture pour le groupe et les autres) et les dossiers en 755. Je vois régulièrement des serveurs avec des fichiers en 777 (tout le monde peut tout faire). Un attaquant qui trouve une faille d'upload peut alors exécuter du code arbitraire. Solution : vérifiez et corrigez les permissions avec la console PrestaShop (la page "Informations" > "Permissions des fichiers" indique les problèmes).

4. Version PHP obsolète. PrestaShop 1.7 nécessite PHP 7.1 minimum, mais la version recommandée est PHP 8.1+. Les versions PHP antérieures à 8.0 ne reçoivent plus de correctifs de sécurité. Un serveur en PHP 7.4 accumule les failles connues non corrigées. Solution : mettez à jour PHP vers la version recommandée par votre version de PrestaShop. Testez d'abord sur un environnement de staging (certains modules anciens ne sont pas compatibles PHP 8).

5. Pas de limitation des tentatives de connexion. Sans limitation, un attaquant peut lancer des milliers de tentatives de connexion par minute (brute-force). PrestaShop a un module natif de limitation, mais il n'est pas activé par défaut. Solution : activez la limitation dans le back-office (Paramètres avancés > Sécurité). Configurez un maximum de 5 tentatives avant blocage temporaire. Complétez avec fail2ban sur le serveur pour bloquer les IP malveillantes.

Checklist de sécurité rapide (30 min)

  • ❏ 2FA activée sur tous les comptes admin
  • ❏ Modules inutilisés supprimés
  • ❏ Version PrestaShop à jour (dernier patch de sécurité)
  • ❏ PHP à jour (version recommandée par votre version PrestaShop)
  • ❏ Permissions des fichiers : 644/755
  • ❏ Limitation des tentatives de connexion activée
  • ❏ HTTPS activé et redirection HTTP → HTTPS
  • ❏ Backup récent testé (restauration fonctionnelle)

Si vous avez 3 croix rouges ou plus, votre boutique est en danger. La checklist complète est dans mon article sur la sécurité PrestaShop. Si vous préférez déléguer, je propose un audit de sécurité PrestaShop complet.

Que faire si votre boutique est déjà piratée ?

  1. Isoler le serveur : coupez l'accès public (mettez le site en maintenance ou remplacez l'index par une page statique).
  2. Identifier la faille : analysez les logs d'accès récents, les fichiers modifiés (commande find avec mtime), les modules suspects.
  3. Restaurer depuis la dernière sauvegarde propre : si votre backup est fiable, c'est la solution la plus rapide. C'est pourquoi j'insiste sur l'importance d'une stratégie de backup testée régulièrement.
  4. Nettoyer et sécuriser : changer tous les mots de passe (admin, FTP, base de données, API), révoquer les clés API compromises, mettre à jour tout le système.

FAQ : Sécurité PrestaShop

Un hébergement mutualisé est-il dangereux pour PrestaShop ?

Oui. En mutualisé, vous partagez le serveur avec des dizaines d'autres sites. Si l'un d'eux est piraté, l'attaquant peut remonter jusqu'à votre boutique. Un VPS ou un serveur dédié isole votre boutique des autres sites. Voir comment choisir son hébergement.

Faut-il un antivirus pour PrestaShop ?

Pas au sens traditionnel. En revanche, des outils comme PrestaShield ou WAF (Web Application Firewall) analysent le trafic entrant et bloquent les attaques connues. Le module "Sécurité" de PrestaShop inclut un scanner de fichiers modifiés qui détecte les altérations.

Combien coûte un audit de sécurité PrestaShop ?

Un audit de sécurité complet (fichiers, modules, serveur, base de données) coûte entre 300 et 600 € selon la taille de la boutique. Le correctif des failles est facturé au temps passé (2 à 8 heures selon le nombre de problèmes). Je propose un forfait audit + corrections pour sécuriser votre boutique en une intervention.

Pour aller plus loin, découvrez ma page dédiée à l'audit sécurité PrestaShop.


Vous voulez savoir si votre boutique PrestaShop est sécurisée ? Je vous propose un audit gratuit de 30 minutes : je scanne votre serveur et votre installation, et je vous dis les failles critiques à corriger en priorité.

Nicolas Pivaut, consultant SEO e-commerce
Écrit par Nicolas Pivaut

Consultant SEO e-commerce et expert Adobe Analytics, dans le web depuis 2007. J'aide les boutiques en ligne à gagner des clients grâce au référencement naturel.