Skip to main content

SYSPROVIDER®

Llevamos tu negocio más lejos con soluciones tecnológicas hechas a tu medida.
Soporte 24/7: 941 89 97 43

CVE-2026-54159: vulnerabilidad crítica en ps_facetedsearch de PrestaShop (RCE sin login)

Alerta de seguridad crítica CVE-2026-54159 en módulo ps_facetedsearch de PrestaShop

Friends of Presta, la comunidad de referencia en seguridad del ecosistema PrestaShop, ha alertado junto al propio proyecto PrestaShop sobre una vulnerabilidad crítica en uno de los módulos más extendidos de las tiendas online: Faceted Search (ps_facetedsearch), identificada como CVE-2026-54159.

La gravedad es máxima: CVSS 10.0. Un atacante puede ejecutar código en el servidor sin necesidad de iniciar sesión, con una sola petición maliciosa desde la tienda pública. Si tu PrestaShop usa filtros por precio o peso en categorías —algo muy habitual— conviene actuar ya.

¿Qué módulo está afectado?

ps_facetedsearch es el módulo nativo de navegación por capas: permite filtrar productos por precio, peso, características, etc. Lo instala PrestaShop por defecto en la mayoría de tiendas desde la versión 1.7, así que es probable que lo tengas activo aunque no lo hayas configurado manualmente.

Versiones afectadas: desde la 3.0.0 hasta la 4.0.3 (incluidas).
Versión corregida: 4.0.4.

¿Cómo funciona el ataque?

Alerta de seguridad

¿Te afecta este aviso? Actuamos en 24 h

Revisamos tu instalación, aplicamos el parche y comprobamos que no haya indicios de compromiso. Con nuestro servicio de mantenimiento lo hacemos de forma proactiva en cada actualización.

Ver mantenimiento de tiendas

En términos sencillos, el módulo reconstruye los filtros de búsqueda a partir de la URL. Cuando un visitante usa un slider de precio o peso, ese valor se guarda en una caché interna serializada y, en versiones vulnerables, se recupera con un unserialize() nativo sin las validaciones necesarias.

Un atacante puede inyectar un objeto PHP malicioso en ese valor. Al deserializarse, se activa una cadena de explotación (gadget chain) que escribe un archivo PHP arbitrario dentro de modules/ps_facetedsearch/. Ese archivo actúa como webshell y permite tomar el control del servidor: robar datos de clientes, modificar pedidos, instalar backdoors o usar la máquina para otros ataques. Si tras parchear sospechas de compromiso, revisa también nuestras guías sobre malware en PrestaShop y robo de tarjetas en el checkout.

Lo preocupante:

  • No requiere autenticación. Basta con acceder a una categoría con filtros expuestos en el front office.
  • Una sola petición puede bastar. No hace falta engañar a un empleado ni acceder al back-office.
  • El módulo es omnipresente. Miles de tiendas en España y en el mundo lo tienen activo.

¿Está mi tienda en riesgo?

Sí, si se cumplen estas condiciones:

  1. Tienes ps_facetedsearch en versión 3.0.0 a 4.0.3.
  2. En tu tienda se muestran filtros slider de precio o peso en categorías o búsqueda.
  3. Tu PrestaShop es 1.7.1.0 o superior.

Para comprobarlo, entra en el back-office en Módulos → Gestor de módulos, busca «Faceted Search» o «Navegación por facetas» y revisa la versión instalada.

Qué hacer ahora (orden de prioridad)

1. Actualizar a ps_facetedsearch 4.0.4

Es la única solución completa. Desde el gestor de módulos del back-office o descargando la versión desde el repositorio oficial de PrestaShop.

Tras actualizar, confirma que la versión mostrada es 4.0.4 o superior.

2. Si no puedes actualizar de inmediato (medida temporal)

  • Retira los filtros slider de precio y peso de las plantillas visibles en la tienda pública.
  • Limpia la caché del módulo de navegación por facetas.
  • Revisa el directorio modules/ps_facetedsearch/ en busca de archivos .php que no reconozcas.
  • Monitoriza peticiones con patrones de serialización PHP (O:, ;i:, clases como Monolog\…) y bloquéalas en el WAF si tienes uno.

3. Comprueba si ya fuiste objetivo

Si llevabas semanas o meses con una versión vulnerable, revisa:

  • Archivos PHP extraños en modules/ps_facetedsearch/ y subcarpetas.
  • Peticiones anómalas en los logs del servidor hacia rutas del módulo.
  • Actividad sospechosa en pedidos, usuarios administradores o envíos de correo.

Si encuentras indicios de compromiso, no basta con parchear: hay que tratarlo como incidente de seguridad, limpiar la tienda, rotar contraseñas del back-office y revisar el resto del servidor. Consulta la guía hub de seguridad PrestaShop y Magento para enlazar con el resto de escenarios (pagos falsos, skimming, malware en Magento).

Más allá del parche: por qué un PrestaShop necesita mantenimiento continuo

Parchear ps_facetedsearch cierra esta puerta concreta, pero no elimina el riesgo estructural: PrestaShop, sus módulos nativos y los de terceros publican avisos de seguridad con frecuencia. Friends of Presta y el propio proyecto PrestaShop documentan CVEs críticos varias veces al año.

El problema de muchas tiendas es que nadie vigila esos avisos, nadie prueba las actualizaciones en un entorno seguro y nadie audita el servidor después. Cuando el aviso llega al responsable de la tienda —a veces semanas tarde— el atacante ya puede haber actuado. En el blog de Sysprovider mantenemos una sección de seguridad para tiendas online con guías sobre skimming, malware, checkout falso y CVEs del ecosistema.

Mantenimiento y seguridad para tu PrestaShop

En Sysprovider ofrecemos un servicio de mantenimiento para tiendas online sobre PrestaShop, Magento y otros CMS e-commerce. No es solo «alojar la web»: es un servicio activo sobre tu tienda.

Con nuestro mantenimiento nos encargamos de:

  • Monitorizar avisos de seguridad del ecosistema PrestaShop (core, módulos nativos y alertas de la comunidad).
  • Planificar y aplicar actualizaciones de PrestaShop y módulos críticos, con pruebas previas cuando el entorno lo permite.
  • Revisar integridad tras incidentes como este: archivos sospechosos, logs anómalos, permisos incorrectos.
  • Copias de seguridad verificadas para poder restaurar si algo sale mal durante una actualización o un ataque.
  • Soporte técnico en español con gente que conoce PrestaShop en producción, no un call center genérico.

En un CVE como el CVE-2026-54159, la diferencia entre una tienda gestionada y una «solo alojada» suele ser:

  • Con mantenimiento gestionado: te avisamos, actualizamos el módulo, comprobamos que la tienda sigue funcionando y revisamos si hubo intentos de explotación.
  • Sin mantenimiento: dependes de que alguien del equipo lea la noticia, recuerde entrar al back-office, se atreva a actualizar sin romper nada y sepa interpretar los logs del servidor.

Capas extra de protección (complemento, no sustituto)

PrestaShop recomienda combinar la actualización con medidas adicionales. Nosotros las aplicamos en nuestros entornos gestionados cuando tiene sentido:

  • WAF (firewall de aplicación web) para filtrar peticiones maliciosas antes de que lleguen a la tienda.
  • Restricción de funciones PHP peligrosas (exec, shell_exec, etc.) para limitar el daño si algún código malicioso llegara a ejecutarse.
  • Monitorización y alertas sobre el servidor y la aplicación.
  • PrestaShop y módulos en versiones soportadas: las ramas EOL ya no reciben parches, lo que multiplica el riesgo.

Conclusión

El CVE-2026-54159 no es un aviso más: es una puerta abierta a ejecución remota de código en una de las tiendas PrestaShop más comunes del mercado. Si usas ps_facetedsearch en versión 3.x o 4.0.x anterior a 4.0.4, actualiza hoy.

Y si quieres dejar de perseguir parches de urgencia cada pocos meses, plantéate nuestro servicio de mantenimiento para tiendas online: actualizaciones de seguridad proactivas y un equipo que vigila por ti mientras tú te centras en vender.

Fuentes oficiales:

¿Quieres saber más?
Llamar