Bonjour,
Nous avons regardé votre site et le blocage ne vient ni de Cookie Hint, ni de JCH Optimize, ni de votre navigateur, mais d'un en-tête envoyé par votre propre site sur toutes les pages du frontend :
content-security-policy: default-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; font-src 'self' data:
Comme il n'y a pas de script-src dedans, c'est le default-src qui s'applique aux scripts, et celui-ci n'autorise que votre propre domaine. Le navigateur refuse donc de charger
www.paypal.com/sdk/js
, la page de paiement se retrouve sans objet paypal, et HikaShop affiche le message "The payment buttons could not be loaded...". Nous l'avons vérifié chez nous : avec exactement cet en-tête, le SDK de PayPal ne se charge pas, et sans lui il se charge normalement. C'est aussi pour cela que vider le cache et tester sur un téléphone ne change rien.
Il faut donc autoriser PayPal dans cet en-tête, par exemple :
default-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline' https://*.paypal.com https://*.paypalobjects.com; frame-src 'self' https://*.paypal.com; connect-src 'self' https://*.paypal.com; img-src 'self' data: blob: https://*.paypal.com https://*.paypalobjects.com; font-src 'self' data:
Ni Joomla ni HikaShop n'envoient cet en-tête d'eux-mêmes. Il vient donc soit du plugin "Système - En-têtes HTTP" de Joomla, soit d'une extension de sécurité comme Admin Tools, soit du fichier .htaccess ou de la configuration de votre serveur. C'est là qu'il faut faire la modification. Pour vérifier tout de suite que c'est bien ça, vous pouvez désactiver temporairement cet en-tête et recharger la page de paiement.
Gardez par contre le paquet 6.6.0 que vous avez réinstallé : il contient un autre correctif sur PayPal qui peut vous servir par la suite.
Nous allons aussi compléter ce message d'erreur dans la prochaine version pour qu'il cite la Content-Security-Policy du site, afin que le prochain à tomber dessus ne cherche pas du côté des extensions du navigateur.