# PrestaShop Core Monthly agosto 2026: due patch di sicurezza e la fine della 9.1.x

> Pubblicato: 2026-09-03 | Aggiornato: 2026-09-03

Il recap ufficiale di agosto 2026: PrestaShop 9.1.5 e 8.2.8 chiudono 5 vulnerabilità in coordinated disclosure, la 9.1.x va in pensione e parte il lavoro su 9.2.

**Agosto è il mese più tranquillo dell'anno per il progetto PrestaShop, ma il [Core Monthly](https://build.prestashop-project.org/news/2026/core-monthly-2026-08-01-2026-08-31/) di agosto 2026 racconta comunque due cose che riguardano chiunque gestisca uno shop: due release di sicurezza uscite lo stesso giorno, e la chiusura definitiva della linea 9.1.x.**

I numeri da soli spiegano il rallentamento stagionale: 488 pull request aperte e 289 mergiate, contro le 705 e 434 di luglio. Ma dentro quel volume più basso c'è comunque lavoro che conta, a partire dalla sicurezza.

## Le patch da installare oggi: 9.1.5 e 8.2.8

Il 18 agosto sono uscite in contemporanea [PrestaShop 9.1.5](https://build.prestashop-project.org/news/2026/prestashop-9-1-5-security-release/) e [PrestaShop 8.2.8](https://build.prestashop-project.org/news/2026/prestashop-8-2-8-security-release/), entrambe a correzione delle stesse cinque vulnerabilità segnalate tramite coordinated disclosure.

Le cinque falle, in ordine di gravità: formula injection nelle esportazioni CSV (severità alta, 8.3/10), che non mette a rischio il negozio in sé ma chi apre il file dopo, un commercialista o un cliente che riceve il proprio export dati in ottica GDPR; SSRF tramite gli URL immagine nell'import CSV (alta, 8.2/10), che permetteva al server di scaricare da qualunque indirizzo gli venisse passato; IP spoofing tramite l'header `X-Forwarded-For` (alta, 7.3/10), che mina in silenzio tutto ciò che si fida dell'indirizzo del visitatore, dalle allow-list in modalità manutenzione al rate limiting; SQL injection nei filtri delle liste back office (media, 6.5/10), sfruttabile da un dipendente loggato anche col profilo più limitato; e un controllo di accesso mancante sull'endpoint delle notifiche back office (media, 4.3/10).

Un dettaglio che vale la pena notare: la SQL injection è stata scoperta da Claude (Anthropic), nell'ambito del programma di coordinated vulnerability disclosure di Anthropic, e verificata da Doyensec prima della segnalazione ufficiale.

Nessuna delle cinque richiede una configurazione insolita per essere sfruttata. Se il tuo shop è ancora fermo a una versione precedente, l'aggiornamento a 9.1.5 o 8.2.8 è l'unica cosa di questo articolo da fare oggi stesso.

## Cosa c'è nel centinaio di bug fix

La 9.1.5 porta con sé anche il lotto di bug fix più grande ricevuto dal branch dalla 9.1.2, perché raccoglie tutto ciò che è stato corretto dalla 9.1.4 in poi. Guardando il [changelog completo](https://github.com/PrestaShop/PrestaShop/releases/tag/9.1.5), oltre alle patch di sicurezza, alcune correzioni toccano flussi che un merchant multistore riconoscerà:

- la quantità riservata (`reserved_quantity`) non si aggiornava correttamente quando è attiva l'opzione "Condividi le quantità disponibili per la vendita" in ambiente multishop (PR [#40898](https://github.com/PrestaShop/PrestaShop/pull/40898));
- il comportamento dello stock non funzionava correttamente in multistore (PR [#41923](https://github.com/PrestaShop/PrestaShop/pull/41923));
- le combinazioni di regole carrello venivano perse al salvataggio quando la lista era caricata in modalità lazy/jscroll (PR [#40099](https://github.com/PrestaShop/PrestaShop/pull/40099));
- l'import della valuta di default si comportava male in fase di copia di uno shop (PR [#40999](https://github.com/PrestaShop/PrestaShop/pull/40999));
- i link delle regole prezzo di catalogo si rompevano con il feature flag attivo (PR [#41929](https://github.com/PrestaShop/PrestaShop/pull/41929)).

Sono bug che, presi singolarmente, non fanno notizia. Ma se gestisci un multistore o usi le regole carrello in modo intensivo, sono probabilmente il vero motivo per cui vale la pena aggiornare, sicurezza a parte.

Conseguenza pratica per chi mantiene moduli propri: il branch `9.1.x` è stato eliminato dal repository, e ogni CI che vi puntava è stata ripuntata su un tag fisso. Se hai automazioni o pipeline che testano contro PrestaShop, è il momento di verificare a cosa puntano.

## Il lavoro invisibile: pulizia su oltre 40 repository di moduli

Buona parte delle pull request di agosto è manutenzione, il tipo di lavoro che non finisce mai in un annuncio ma che tiene in piedi tutto il resto. Il team core ha attraversato più di quaranta repository di moduli nativi per: ripuntare la CI dal branch 9.1.x eliminato a un tag fisso, aggiungere 9.2.x alle matrici PHPStan, migrare PHPStan e PHP-CS-Fixer verso azioni riutilizzabili condivise, estendere il supporto fino a PHP 8.5 e correggere le righe di compatibilità nei README che erano rimaste indietro di anni.

Per chi sviluppa moduli custom, è un segnale utile: se il tuo modulo dichiara compatibilità PHP obsolete o punta ancora al branch 9.1.x nella CI, allineati agli stessi standard che il core sta applicando ai moduli nativi.

## Cosa aspettarsi da settembre

Non ci sono ancora feature annunciate per la 9.2, ma il lavoro architetturale del mese ha posto le basi. Nel frattempo, il [PS Summit 2026](https://build.prestashop-project.org/news/2026/ps-summit-2026-lyon-registrations-call-for-papers-workshops/) si terrà a Lione il 5 novembre, primo evento congiunto PrestaShop e Sylius, con un workshop cross-community il giorno prima.

## Il consiglio pratico

Se il tuo shop è su una versione precedente alla 9.1.5 o alla 8.2.8, aggiornalo prima di leggere il resto di questa rassegna. Se gestisci moduli custom o integrazioni che puntavano al branch 9.1.x, verifica la CI prima che qualcosa si rompa in silenzio.

Non hai tempo di seguire ogni release di sicurezza PrestaShop? È esattamente il lavoro che facciamo per i nostri clienti. **[Parliamo della manutenzione del tuo shop](https://www.bwlab.it/prestashop/consulenza-e-sviluppo-prestashop)**: verifichiamo versione, moduli e stato di sicurezza, e ti diciamo cosa serve fare davvero.