🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress y PrestaShop: Consejos de seguridad para SysAdmin

Actualizado el 14 de febrero de 2026

Si gestionas un sitio web con WordPress o PrestaShop, sabes que son dos de las plataformas más populares del mundo. Pero esa misma popularidad las convierte en un objetivo constante para ataques. Como SysAdmin, tu misión es mantener el sitio funcionando, rápido y, sobre todo, seguro.

En este artículo extenso, vamos a desglosar los mejores consejos de seguridad para WordPress y PrestaShop desde la perspectiva de un administrador de sistemas. No necesitas ser un hacker para aplicar estas medidas; solo seguir una serie de pasos lógicos y mantener buenas prácticas. Hablaremos de seguridad WordPress, seguridad PrestaShop y consejos SysAdmin prácticos para proteger hosting compartido o dedicado.


1. La Base de Todo: Un Hosting Seguro

Antes de tocar una sola línea de código de WordPress o PrestaShop, la seguridad empieza en el servidor. Un SysAdmin sabe que un hosting mal configurado es como dejar la puerta de casa abierta.

### Elige un entorno Linux actualizado

Asegúrate de que tu servidor use una distribución Linux moderna (Ubuntu 22.04 LTS, Debian 11/12, CentOS Stream, etc.). Mantén el kernel y los paquetes del sistema siempre al día.

[INFO] Un servidor desactualizado es la principal puerta de entrada para exploits conocidos. Programa actualizaciones automáticas de seguridad (unattended-upgrades en Debian/Ubuntu).

### Usa un panel de control fiable (como Syspanel)

Si no te sientes cómodo gestionando todo por línea de comandos, un panel de control te facilita la vida. Por ejemplo, Syspanel (basado en HestiaCP) es una excelente opción para gestionar cuentas FTP, bases de datos, dominios y SSL.

Recuerda que el acceso a Syspanel se realiza por el puerto 2106 (por ejemplo: https://tu-servidor:2106). Asegúrate de que solo tú y tu equipo conozcan esta URL.

### Configura un firewall básico (UFW o iptables)

Limita el acceso a tu servidor. Solo deben estar abiertos los puertos necesarios:

  • 22 (SSH) – cámbialo del puerto por defecto si es posible.
  • 80 (HTTP) y 443 (HTTPS).
  • 2106 (Syspanel) – restringido a tu IP si trabajas desde casa.

[WARNING] Nunca expongas puertos como 3306 (MySQL) o 21 (FTP) a internet si no es estrictamente necesario. Usa conexiones seguras (SFTP en lugar de FTP).


2. Seguridad en WordPress: El Gigante Frágil

WordPress es el CMS más usado, y por tanto, el más atacado. Pero con unos pocos ajustes, puedes hacerlo mucho más resistente.

### Mantén todo actualizado

Este es el consejo número uno para seguridad WordPress. Actualiza:

  • El núcleo de WordPress.
  • Los temas (especialmente si son de pago).
  • Los plugins (cada plugin es un punto de entrada potencial).

[TIP] Activa las actualizaciones automáticas para plugins y temas pequeños. Para cambios mayores, haz una copia de seguridad antes.

### Usa contraseñas fuertes y cambia el usuario «admin»

El usuario por defecto «admin» es el primero que prueban los bots. Crea un usuario con un nombre único (por ejemplo, «tu-nombre-admin») y asígnale un rol de administrador. Luego elimina o desactiva el usuario «admin».

### Limita los intentos de inicio de sesión

Instala un plugin como Limit Login Attempts Reloaded o WPS Limit Login. Esto bloqueará IPs después de varios intentos fallidos, frenando ataques de fuerza bruta.

### Protege el archivo wp-config.php

Este archivo contiene las claves de tu base de datos. Muévelo un nivel por encima de la raíz pública (fuera de public_html) o protégelo con reglas en el .htaccess:

<files wp-config.php>
order allow,deny
deny from all
</files>

### Desactiva la edición de archivos desde el panel

En wp-config.php, añade esta línea para evitar que un atacante edite temas o plugins desde el admin:

define('DISALLOW_FILE_EDIT', true);

### Instala un plugin de seguridad completo

Plugins como Wordfence, iThemes Security o Sucuri te dan un escudo adicional: firewall de aplicaciones web, escaneo de malware, monitorización de cambios, etc.

[INFO] No instales 10 plugins de seguridad. Con uno bueno y bien configurado es suficiente. Demasiados plugins pueden ralentizar tu sitio.


3. Seguridad en PrestaShop: La Tienda Blindada

PrestaShop es un ecommerce, lo que significa que maneja datos sensibles (tarjetas de crédito, direcciones, etc.). La seguridad PrestaShop es crítica para evitar fraudes y fugas de información.

### Actualiza PrestaShop y sus módulos

Al igual que WordPress, cada versión de PrestaShop corrige vulnerabilidades. No te quedes atrás. Además, desactiva o elimina módulos que no uses.

### Configura correctamente los permisos de archivos

Los archivos de PrestaShop deben tener permisos restrictivos:

  • Carpetas: 755.
  • Archivos: 644.
  • El archivo settings.inc.php (o parameters.php en versiones modernas) debe ser 444 (solo lectura).

[WARNING] Nunca uses permisos 777. Es una invitación a que cualquiera pueda subir archivos maliciosos.

### Protege el directorio /admin

PrestaShop tiene una carpeta de administración (por defecto /admin). Cámbiale el nombre por algo único y difícil de adivinar (por ejemplo, /admin-tu-tienda-2025).

Además, puedes protegerla con una contraseña adicional a nivel de servidor (autenticación HTTP básica). En Syspanel, puedes hacerlo desde la sección de «Protección por contraseña» del dominio.

### Usa HTTPS en toda la tienda

No solo en el checkout. Toda la navegación debe ir por HTTPS. En PrestaShop, ve a Parámetros de la tienda > General y activa «SSL en todas las páginas».

### Desactiva el modo debug en producción

Nunca dejes el modo debug activo en tu tienda real. Revela rutas, errores y puede exponer información sensible. En el archivo /config/defines.inc.php, asegúrate de que:

define('_PS_MODE_DEV_', false);

### Limita los intentos de conexión al back office

PrestaShop incorpora un sistema de bloqueo por IP tras varios intentos fallidos. Revísalo en Parámetros avanzados > Seguridad. También puedes añadir un plugin como PrestaShop Security para más control.


4. Consejos Generales de SysAdmin para Proteger tu Hosting

Estos consejos SysAdmin aplican tanto a WordPress como a PrestaShop y a cualquier otra aplicación web.

### Copias de seguridad automatizadas

No hay seguridad sin backups. Programa copias de seguridad diarias de:

  • Archivos del sitio.
  • Base de datos.

[TIP] Usa la herramienta de backups de Syspanel (en el panel de control, puerto 2106) o un script en cron. Guarda las copias en un lugar externo (Google Drive, S3, otro servidor).

### Monitoriza los logs del servidor

Revisa periódicamente los logs de acceso y errores (en /var/log/). Busca patrones extraños como peticiones a archivos sensibles (wp-config.php.bak, parameters.php.old) o múltiples intentos de login.

### Implementa un WAF (Web Application Firewall)

Un WAF como ModSecurity (integrado en muchos paneles) filtra peticiones maliciosas antes de que lleguen a tu aplicación. En Syspanel puedes activarlo fácilmente desde la configuración del dominio.

### Usa un CDN con protección DDoS

Servicios como Cloudflare no solo aceleran tu sitio, sino que también absorben ataques DDoS y ocultan tu IP real. Además, ofrecen reglas de firewall gratuitas.

### Mantén separados los sitios web

Si tienes varios sitios en el mismo hosting, usa cuentas de sistema diferentes para cada uno. En Syspanel, cada dominio se gestiona bajo un usuario distinto, lo que evita que un sitio comprometido infecte a los demás.


5. Preguntas Frecuentes (FAQ)

P: ¿Es suficiente con actualizar WordPress para estar seguro?
R: No del todo. Las actualizaciones son esenciales, pero debes combinarlas con contraseñas fuertes, limitación de intentos de login y un buen plugin de seguridad.

P: ¿Puedo usar el mismo plugin de seguridad para WordPress y PrestaShop?
R: No. Cada plataforma tiene sus propias vulnerabilidades y necesita soluciones específicas. WordPress tiene Wordfence; PrestaShop tiene módulos como «PrestaShop Security» o «MalWatch».

P: ¿Qué hago si mi sitio ya ha sido hackeado?
R: Lo primero, pon el sitio en modo mantenimiento. Restaura una copia de seguridad limpia. Cambia todas las contraseñas (admin, FTP, base de datos). Escanea con un plugin de seguridad y revisa los logs para saber cómo entraron.

P: ¿Es necesario cambiar el puerto SSH (22)?
R: Es muy recomendable. Cambiarlo a un puerto alto (ej. 2222) reduce drásticamente los intentos de conexión automatizados. Recuerda actualizar tu firewall y la configuración de tu cliente SSH.

P: ¿Cómo accedo a Syspanel?
R: Syspanel se accede a través del puerto 2106 (ej. https://tudominio.com:2106). Usa el usuario y contraseña que creaste al instalar el panel.


6. Conclusión: La Seguridad es un Proceso, No un Producto

Proteger un hosting con WordPress o PrestaShop no es algo que se hace una vez y se olvida. Es un proceso continuo que implica:

  • Mantener el servidor actualizado.
  • Aplicar las mejores prácticas de seguridad WordPress y seguridad PrestaShop.
  • Monitorizar, hacer backups y reaccionar ante incidentes.

Como SysAdmin, tu mejor herramienta es la prevención. Siguiendo estos consejos SysAdmin y usando un panel como Syspanel (recuerda, puerto 2106), puedes dormir tranquilo sabiendo que tu sitio y los datos de tus usuarios están a salvo.

[WARNING] No subestimes el factor humano. La mayoría de los ataques exitosos se deben a contraseñas débiles o a no aplicar actualizaciones. Educa a tu equipo y a tus clientes sobre la importancia de la seguridad.

Ahora que ya tienes esta guía, ponte manos a la obra. Revisa tu servidor, actualiza tus plataformas y configura las medidas que hemos visto. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel