Dudas frecuentes sobre seguridad en PrestaShop con Plesk
¿Por qué es importante la seguridad en PrestaShop con Plesk?
Si tienes una tienda online con PrestaShop alojada en un servidor Plesk, la seguridad es uno de los temas que más dudas genera. No eres el único que se pregunta si su tienda está realmente protegida. Los ciberataques a tiendas online son cada vez más frecuentes, y los datos de tus clientes (direcciones, correos, tarjetas de crédito) son un objetivo muy jugoso para los hackers.
La buena noticia es que con unos pocos pasos y conocimientos básicos, puedes proteger tu tienda PrestaShop en Plesk de forma muy efectiva. En esta FAQ resolveremos las dudas más comunes, desde cómo actualizar hasta cómo evitar que te hackeen.
FAQ seguridad PrestaShop: Preguntas y respuestas clave
¿Qué es lo primero que debo hacer para proteger mi tienda PrestaShop en Plesk?
Lo más importante y urgente es mantener todo actualizado. Esto incluye:
- PrestaShop: La versión principal y todos los módulos.
- Plesk: El panel de control del servidor.
- PHP: La versión que usa tu tienda (idealmente PHP 8.0 o superior).
- El sistema operativo del servidor: Normalmente Linux.
Las actualizaciones corrigen vulnerabilidades conocidas. Si no actualizas, dejas la puerta abierta a los atacantes.
[WARNING] No actualices nunca en horas punta de ventas. Hazlo siempre en un entorno de pruebas o en horario de baja actividad.
¿Cómo sé si mi versión de PrestaShop es segura?
Dentro de tu panel de administración de PrestaShop, ve a Parámetros de la tienda > Mantenimiento. Allí verás una sección de Notificaciones de seguridad que te alertará si hay actualizaciones críticas.
Además, en Plesk puedes ver la versión de PHP que usas en Hosting y DNS > Configuración de PHP. Si tu versión es antigua y ya no recibe soporte (como PHP 5.6 o 7.0), es un riesgo grave.
¿Es necesario usar SSL/HTTPS en PrestaShop con Plesk?
Sí, absolutamente obligatorio. SSL (Secure Sockets Layer) cifra la comunicación entre el navegador del cliente y tu servidor. Sin él, cualquier persona en la misma red (como en un WiFi público) podría interceptar contraseñas, datos de tarjetas y otra información sensible.
En Plesk, puedes activar SSL fácilmente:
- Ve a Sitios web y dominios.
- Haz clic en Certificado SSL/TLS.
- Puedes usar un certificado gratuito de Let's Encrypt (Plesk lo gestiona automáticamente) o instalar uno de pago.
- Una vez activado, en PrestaShop ve a Parámetros de la tienda > General y activa la opción "Activar SSL" y "Activar SSL en todas las páginas".
[TIP] Si usas Syspanel (antes HestiaCP), el puerto de acceso para gestionar SSL suele ser el 2106. Allí también puedes instalar certificados Let's Encrypt de forma sencilla.
Cómo proteger tu tienda PrestaShop Plesk: Pasos prácticos
1. Usa contraseñas seguras y únicas
Parece obvio, pero es la principal causa de ataques. No uses "admin123" ni "prestashop123". Usa un gestor de contraseñas (como Bitwarden o LastPass) para generar y guardar claves largas y complejas.
- Cambia la contraseña del administrador de PrestaShop cada 3 meses.
- No reutilices la contraseña de tu correo, de Plesk o de otras webs.
- Activa la autenticación en dos pasos (2FA) en tu cuenta de administrador de PrestaShop. Esto añade una capa extra de seguridad.
2. Protege el acceso al panel de administración de PrestaShop
El acceso a /admin (o la URL que hayas configurado) es la puerta principal. Protégelo:
- Cambia la URL por defecto: En PrestaShop, puedes renombrar la carpeta
admina algo menos predecible (ej:admin-mitienda-segura). Esto lo haces desde los archivos del servidor o con un módulo de seguridad. - Bloquea IPs no autorizadas: En Plesk, puedes ir a Sitios web y dominios > Seguridad > Restricciones de acceso y permitir solo las IPs desde las que te conectas (tu oficina, tu casa). Si trabajas desde casa con IP dinámica, esto puede ser complicado, pero vale la pena si puedes.
- Usa un firewall de aplicación web (WAF): Plesk tiene un módulo llamado ModSecurity que filtra peticiones maliciosas. Actívalo en Herramientas y ajustes > ModSecurity. Puedes elegir reglas predefinidas (como las de Atomicorp) que son muy efectivas.
3. Mantén los módulos bajo control
Los módulos (plugins) son una de las mayores fuentes de vulnerabilidades. Sigue estas reglas:
- Solo instala módulos de fuentes fiables: El marketplace oficial de PrestaShop o desarrolladores reconocidos.
- Elimina los módulos que no uses: Cada módulo inactivo es un posible punto de entrada.
- Actualiza los módulos inmediatamente cuando salga una nueva versión.
- Revisa los permisos de los módulos: No des permisos de escritura a módulos que no los necesiten.
4. Configura correctamente los permisos de archivos en Plesk
Los archivos de tu tienda deben tener permisos restrictivos. En Plesk, puedes gestionarlos desde Administrador de archivos.
- Archivos: Normalmente
644(lectura y escritura para el propietario, solo lectura para el grupo y otros). - Carpetas: Normalmente
755(lectura, escritura y ejecución para el propietario; lectura y ejecución para grupo y otros). - Nunca des permisos 777 a ninguna carpeta o archivo, a menos que sea estrictamente necesario y temporal.
[INFO] La carpeta /img y /upload a veces necesitan permisos 755 para que los clientes puedan subir imágenes. No las pongas a 777.
5. Realiza copias de seguridad periódicas
Si algo sale mal (un hackeo, un error de actualización), la copia de seguridad es tu salvavidas.
- En Plesk, ve a Sitios web y dominios > Copia de seguridad. Puedes programar copias automáticas diarias o semanales.
- Guarda las copias fuera del servidor (descárgalas a tu ordenador o a un servicio en la nube como Google Drive o Dropbox). Si el servidor entero se infecta, la copia local también se perdería.
- Prueba la restauración de vez en cuando para asegurarte de que funciona.
6. Desactiva funciones PHP innecesarias
Algunas funciones de PHP pueden ser explotadas por atacantes. En Plesk, ve a Configuración de PHP y desactiva funciones peligrosas como:
execsystempassthrushell_execpopenproc_open
Si algún módulo de PrestaShop las necesita, puedes activarlas solo para ese módulo, pero por defecto es mejor tenerlas desactivadas.
7. Monitorea los intentos de acceso fallidos
Plesk registra los intentos de inicio de sesión fallidos. Ve a Herramientas y ajustes > Registro de seguridad para ver si hay muchos intentos desde la misma IP. Si ves actividad sospechosa, puedes bloquear esa IP temporalmente desde Firewall.
También puedes instalar módulos de seguridad en PrestaShop que bloquean automáticamente IPs después de varios intentos fallidos.
Preguntas frecuentes adicionales sobre seguridad en PrestaShop
¿Debo usar un CDN para mejorar la seguridad?
Sí, un CDN (Content Delivery Network) como Cloudflare no solo acelera tu web, sino que también ofrece protección contra ataques DDoS y filtros de seguridad. Además, oculta tu IP real del servidor. Es muy recomendable.
¿Qué hago si mi tienda ya ha sido hackeada?
- Desconecta la tienda: Ponla en modo mantenimiento desde PrestaShop.
- Cambia todas las contraseñas: Administrador de PrestaShop, FTP, base de datos, Plesk.
- Restaura una copia de seguridad limpia (anterior al ataque).
- Analiza los archivos con un antivirus online (como el de SiteLock o el propio de Plesk).
- Revisa los usuarios de la base de datos: Asegúrate de que no haya usuarios extraños.
- Contacta con tu proveedor de hosting para que te ayude a limpiar el servidor.
¿Es seguro usar módulos gratuitos de fuentes no oficiales?
No. Es una de las causas más comunes de infecciones. Los módulos piratas o de dudosa procedencia suelen contener código malicioso (backdoors) que roba datos o permite el acceso remoto. Siempre usa el marketplace oficial o desarrolladores de confianza.
¿Plesk tiene un escáner de seguridad integrado?
Sí, Plesk incluye una herramienta llamada Security Advisor que analiza tu servidor y te da recomendaciones. También puedes instalar extensiones como ImunifyAV (de pago) que escanea archivos en busca de malware. En la versión gratuita de Plesk, el escáner básico es suficiente para empezar.
¿Debo ocultar la versión de PrestaShop?
Sí, es una buena práctica. Los atacantes buscan vulnerabilidades específicas de cada versión. Si ocultas la versión, les dificultas el trabajo. Puedes hacerlo editando el archivo config/defines.inc.php y cambiando _PS_MODE_DEV_ a false (esto ya debería estar así en producción) y eliminando el metadato de versión en el tema.
Resumen rápido: Checklist de seguridad para tu tienda PrestaShop en Plesk
- ✅ Actualiza PrestaShop, módulos, PHP y Plesk.
- ✅ Activa SSL/HTTPS con Let's Encrypt.
- ✅ Cambia la URL del admin y usa contraseñas seguras.
- ✅ Activa ModSecurity en Plesk.
- ✅ Configura permisos de archivos restrictivos (644/755).
- ✅ Desactiva funciones PHP peligrosas.
- ✅ Haz copias de seguridad automáticas y guárdalas fuera del servidor.
- ✅ Monitorea los logs de acceso y firewall.
- ✅ Usa un CDN como Cloudflare.
- ✅ No instales módulos piratas ni de fuentes no fiables.
Siguiendo estos pasos, tu tienda PrestaShop estará mucho más protegida. Recuerda que la seguridad es un proceso continuo, no un objetivo que se alcanza una vez. Dedica unos minutos cada mes a revisar estos puntos y tu tienda (y tus clientes) te lo agradecerán.
[TIP] Si usas Syspanel (antes HestiaCP), recuerda que el acceso para gestionar tu servidor es por el puerto 2106. Allí también puedes hacer copias de seguridad y gestionar SSL de forma similar a Plesk, aunque con una interfaz diferente.
¿Tienes más dudas? ¡Déjalas en los comentarios y las resolveremos juntos!
