Recientemente se ha publicado un aviso de seguridad relacionado con una vulnerabilidad detectada en PrestaShop que puede permitir a un atacante falsificar la dirección IP desde la que accede a una tienda online.
La vulnerabilidad, identificada como CVE-2026-84186, afecta principalmente a instalaciones de PrestaShop que funcionan detrás de un proxy inverso, balanceador de carga o CDN, una configuración habitual actualmente en entornos de producción. INCIBE la ha clasificado con una severidad media, con una puntuación CVSS v4.0 de 6,9.
¿En qué consiste la vulnerabilidad?
El problema se encuentra en la función Tools::getRemoteAddr() de PrestaShop, encargada de determinar la dirección IP del visitante.
Cuando una página web se encuentra detrás de servicios como un proxy inverso, un balanceador o una CDN, la IP original del usuario puede transmitirse mediante la cabecera HTTP X-Forwarded-For.
El problema es que las versiones afectadas de PrestaShop pueden interpretar incorrectamente esta cabecera y utilizar una dirección IP controlada por el propio visitante en lugar de la añadida por la infraestructura de confianza. Como resultado, un atacante remoto sin autenticación podría conseguir que PrestaShop interpretase que su conexión procede de prácticamente cualquier dirección IP.

¿Qué podría hacer un atacante?
La vulnerabilidad no permite por sí sola tomar el control completo de una tienda PrestaShop, pero sí puede comprometer diferentes mecanismos de seguridad que dependan de la dirección IP del usuario.
Entre otras acciones, un atacante podría:
- Saltarse restricciones de acceso basadas en IP, como las direcciones permitidas durante el modo mantenimiento.
- Falsificar las IP registradas en logs y auditorías, dificultando la identificación del origen real de una actividad maliciosa.
- Evadir sistemas de geolocalización o bloqueos aplicados según la procedencia de una IP.
- Interferir con mecanismos de detección de fraude que utilicen la dirección IP como uno de sus indicadores.
- Evitar determinados sistemas de limitación de peticiones o rate limiting basados en IP.
Por este motivo, aunque INCIBE haya clasificado la vulnerabilidad con una severidad media, es recomendable aplicar la actualización cuanto antes, especialmente en tiendas expuestas a Internet y protegidas mediante CDN o proxies.
¿Qué versiones de PrestaShop están afectadas?
Según INCIBE, están afectadas las versiones anteriores a:
- PrestaShop 8.2.8, dentro de la rama 8.
- PrestaShop 9.1.5, dentro de la rama 9.
El aviso de seguridad oficial de PrestaShop concreta las versiones vulnerables como:
- PrestaShop 8.0.0 hasta versiones anteriores a 8.2.8.
- PrestaShop 9.0.0 hasta versiones anteriores a 9.1.5.
¿Cómo solucionar la vulnerabilidad?
La solución recomendada es actualizar PrestaShop a una versión corregida.
En función de la rama utilizada:
- PrestaShop 8 → actualizar al menos a 8.2.8.
- PrestaShop 9 → actualizar al menos a 9.1.5.
Estas versiones modifican la forma en la que PrestaShop procesa la cadena X-Forwarded-For para evitar que una dirección proporcionada directamente por el visitante pueda utilizarse para falsificar su IP.
Mantener una tienda online actualizada es especialmente importante, ya que cualquier vulnerabilidad puede afectar no solamente al funcionamiento de la web, sino también a los mecanismos utilizados para proteger el acceso, detectar comportamientos anómalos o registrar posibles incidentes.
Si tienes una tienda PrestaShop alojada en okITup y tienes dudas sobre la versión instalada o sobre cómo aplicar esta actualización de forma segura, puedes contactar con nuestro equipo para que podamos revisar tu caso.