馃帹 Sysprovider Code
Sysprovider LogoWiki
馃嚜馃嚫Hosting espa帽ol para ecommerce

Gu铆a de seguridad b谩sica para PrestaShop en cPanel y Plesk

Actualizado el 19 de enero de 2026

Introducci贸n: 驴Por qu茅 es tan importante proteger tu PrestaShop?

Si tienes una tienda online con PrestaShop, ya sabes que es una plataforma potente y llena de funcionalidades. Pero tambi茅n es un objetivo jugoso para los ciberdelincuentes. Un fallo de seguridad puede significar la p茅rdida de datos de tus clientes, la ca铆da de tu tienda o, en el peor de los casos, que roben informaci贸n de tarjetas de cr茅dito. La buena noticia es que una gran parte de la seguridad depende de ti y de los h谩bitos que apliques.

Esta gu铆a est谩 pensada para que, sin ser un experto en inform谩tica, puedas aplicar una capa de protecci贸n s贸lida. Nos vamos a centrar en los dos paneles de control de hosting m谩s comunes: cPanel y Plesk. Ambos ofrecen herramientas similares, pero con nombres o ubicaciones ligeramente diferentes. Vamos a desglosar todo lo que necesitas saber para hacer un hardening prestashop efectivo, paso a paso y sin tecnicismos innecesarios.

Piensa en esta gu铆a como tu kit de primeros auxilios digital. No te vamos a pedir que escribas c贸digo complejo, sino que actives opciones que ya existen y que, a menudo, est谩n desactivadas por defecto. Empecemos.

## 1. La Base de Todo: Contrase帽as y Usuarios Fuertes

Antes de tocar configuraciones avanzadas, hay que asegurar la puerta de entrada. La mayor铆a de los ataques automatizados no son sofisticados; simplemente prueban contrase帽as comunes en buscadores de administraci贸n. Un atacante no necesita ser un genio si tu contrase帽a es "123456".

### Contrase帽as para tu Panel de Control (cPanel/Plesk)

Tu acceso al hosting es la llave maestra. Si alguien lo consigue, puede borrar tu tienda o instalar malware.

  • Usa un gestor de contrase帽as: Herramientas como Bitwarden o 1Password generan y guardan contrase帽as aleatorias y largas. No las memorices, d茅jalas que ellos lo hagan por ti.
  • Habilita la autenticaci贸n de dos factores (2FA): Tanto cPanel como Plesk ofrecen la opci贸n de vincular tu cuenta con una app de autenticaci贸n (Google Authenticator, Authy). Esto significa que, incluso si roban tu contrase帽a, necesitar谩n un c贸digo que solo t煤 tienes en tu m贸vil. Act铆valo desde el panel de usuario, es un cambio peque帽o con un impacto enorme.
  • Cambia el nombre de usuario si es posible: En cPanel, a menudo el usuario es "root" o el prefijo de tu cuenta. En Plesk, puedes crear un usuario con permisos limitados para el d铆a a d铆a y reservar el principal para tareas cr铆ticas.

### Contrase帽as en PrestaShop

Tu tienda tiene su propio panel de administraci贸n (/admin). La seguridad aqu铆 es igual de cr铆tica.

  • Cambia la contrase帽a de administrador regularmente: No esperes a que haya un problema. Establece un recordatorio cada 3 o 6 meses.
  • No uses el mismo correo y contrase帽a que en otros sitios: Si una web externa sufre una fuga, los atacantes probar谩n esas mismas credenciales en tu tienda (ataque de relleno de credenciales).

[TIP] Activa el 2FA en PrestaShop. Ve a "Par谩metros avanzados > Administraci贸n > Seguridad" y encontrar谩s la opci贸n de activarlo. Es un proceso de 5 minutos que te ahorrar谩 muchos quebraderos de cabeza.

## 2. Mant茅n Todo Actualizado: La Regla de Oro

Esta es, sin lugar a dudas, la medida de seguridad m谩s efectiva y la que m谩s se descuida. Los desarrolladores de PrestaShop lanzan parches de seguridad constantemente. Cuando no actualizas, dejas agujeros conocidos que cualquiera puede explotar con herramientas gratuitas.

### Actualiza tu PrestaShop, M贸dulos y Plantillas

Piensa en tu tienda como un edificio. La estructura (el n煤cleo) es importante, pero tambi茅n lo son las ventanas y las puertas (m贸dulos y plantillas). Un m贸dulo desactualizado es como una ventana rota.

  • Activa las notificaciones de actualizaci贸n: En el panel de administraci贸n de PrestaShop, te avisar谩 cuando haya una nueva versi贸n disponible.
  • Actualiza primero en un entorno de pruebas: Si puedes, copia tu tienda a un subdominio o un directorio temporal y prueba la actualizaci贸n ah铆. Si algo falla, no afectar谩 a tu tienda en producci贸n.
  • Elimina m贸dulos y temas que no uses: Cada elemento extra es una superficie de ataque adicional. Si no lo usas, desinst谩lalo y b贸rralo. Un m贸dulo inactivo pero presente en el servidor puede seguir siendo vulnerable.

### Actualiza el PHP y el Sistema Operativo

El panel de control gestiona la versi贸n de PHP que usa tu web. Una versi贸n antigua de PHP (como 5.6 o 7.0) ya no recibe soporte de seguridad, lo que la convierte en un blanco f谩cil.

  • En cPanel: Busca la secci贸n "Seleccionar versi贸n de PHP" o "MultiPHP Manager". Elige la versi贸n m谩s reciente y estable que sea compatible con tu versi贸n de PrestaShop (generalmente PHP 8.x).
  • En Plesk: Ve a "Herramientas y ajustes > Configuraci贸n de PHP". Ah铆 puedes cambiar la versi贸n para tu dominio.

[WARNING] Antes de cambiar la versi贸n de PHP, comprueba que todos tus m贸dulos sean compatibles. Un cambio brusco puede romper alguna funcionalidad de tu tienda. Hazlo con calma y, a ser posible, fuera del horario de mayor ventas.

## 3. Protecci贸n de Archivos y Directorios Sensibles

PrestaShop tiene una estructura de archivos concreta. Algunos archivos contienen informaci贸n cr铆tica (como la configuraci贸n de la base de datos) y deben estar fuera del alcance del p煤blico. La buena noticia es que podemos usar el panel de control para protegerlos.

### Proteger el Directorio /app/config/

Este directorio contiene el archivo parameters.php, que guarda las credenciales de tu base de datos. Si alguien accede a 茅l, tiene el control total de tu tienda.

  • En cPanel: Entra al "Administrador de archivos". Navega hasta public_html/app/config/. Haz clic derecho sobre la carpeta y selecciona "Permisos". Cambia los permisos a 750 o 700. Esto impide que otros usuarios del servidor (y el p煤blico) lean el contenido.
  • En Plesk: El administrador de archivos est谩 en "Sitios web y dominios > Acceso al servidor". La ruta es similar (httpdocs/app/config/). La opci贸n de permisos est谩 en "Cambiar permisos" al seleccionar la carpeta.

### Bloquear el Acceso a Archivos de Log

Los archivos de log (.log) pueden revelar informaci贸n interna sobre errores y rutas. No son un peligro inmediato, pero es mejor no dar pistas.

  • Crea un archivo llamado .htaccess dentro de la carpeta /var/logs/ con el siguiente contenido:
Deny from all

Esto le dice al servidor web que rechace cualquier intento de acceso desde el navegador a esa carpeta.

[INFO] No te asustes si no ves el archivo .htaccess. En el administrador de archivos de cPanel o Plesk, activa la opci贸n "Mostrar archivos ocultos" (normalmente en la esquina superior derecha) para poder verlo y editarlo.

## 4. Refuerza el Acceso al Panel de Administraci贸n (/admin)

La URL de acceso a tu panel de administraci贸n es un secreto a voces. Por defecto, PrestaShop sugiere una URL como tutienda.com/admin. Los bots intentan acceder a esa ruta constantemente. Podemos hacer que sea mucho m谩s dif铆cil.

### Cambia la URL de Administraci贸n

Esta es una de las primeras cosas que debes hacer al instalar PrestaShop. Si ya lo tienes instalado, puedes cambiarlo desde el propio panel.

  • Ve a "Par谩metros avanzados > Administraci贸n".
  • En la secci贸n "Ruta de acceso a la administraci贸n", ver谩s el campo "Ruta de administraci贸n". C谩mbiala por algo 煤nico y dif铆cil de adivinar, como mi-tienda-gestion-2024. No uses palabras comunes como "admin", "panel" o "tienda".

### Limita el Acceso por IP (Si Tu IP es Fija)

Esta es una medida avanzada pero muy eficaz. Si siempre te conectas desde la misma direcci贸n IP (por ejemplo, la de tu oficina), puedes restringir el acceso al panel de administraci贸n solo a esa IP.

  • En cPanel: Usa la herramienta "Protecci贸n de directorios" o edita el archivo .htaccess dentro de tu carpeta /admin. A帽ade este bloque:
<Limit GET POST>
Order Deny,Allow
Deny from all
Allow from TU_IP_AQUI
</Limit>
  • En Plesk: La opci贸n est谩 en "Sitios web y dominios > Apache y nginx". En la configuraci贸n adicional de Apache, puedes a帽adir las mismas reglas.

[WARNING] Si tu IP no es fija (por ejemplo, si tu proveedor de internet te la cambia a menudo), NO hagas esto. Te quedar谩s fuera de tu panel y tendr谩s que pedir ayuda al soporte del hosting para revertirlo.

## 5. Asegura la Conexi贸n: SSL y HTTPS

Hoy en d铆a, no tener SSL es imperdonable. No solo es un factor de posicionamiento SEO, sino que cifra la comunicaci贸n entre el navegador de tu cliente y tu servidor. Sin 茅l, cualquier dato (contrase帽as, datos de tarjetas) viaja en texto plano y puede ser interceptado.

### Activa el SSL desde tu Panel de Control

La mayor铆a de los hostings incluyen certificados SSL gratuitos (Let's Encrypt).

  • En cPanel: Busca la secci贸n "Seguridad" y haz clic en "SSL/TLS Status". Ah铆 ver谩s tu dominio y un bot贸n para "Ejecutar AutoSSL" o "Emitir certificado".
  • En Plesk: Ve a "Sitios web y dominios" y haz clic en "Certificados SSL/TLS". Luego, en "A帽adir certificado SSL", elige "Let's Encrypt" y sigue los pasos.

### Fuerza la Redirecci贸n a HTTPS

Una vez que el certificado est谩 activo, aseg煤rate de que todo el tr谩fico se redirija a https://.

  • En cPanel: Puedes usar la herramienta "Redireccionamiento de dominio" para forzar la redirecci贸n a https://.
  • En Plesk: En la configuraci贸n de "Hosting y DNS", hay una opci贸n para "Redirigir HTTP a HTTPS". M谩rcala.

Tambi茅n puedes forzarlo desde PrestaShop: Ve a "Par谩metros avanzados > Rendimiento" y en "Redireccionar a la URL can贸nica" elige "Redirigir a la URL can贸nica de la tienda". Esto, junto con la redirecci贸n del servidor, garantizar谩 que no haya contenido mixto (http y https).

## 6. Copias de Seguridad: Tu Red de Seguridad

Ninguna medida de seguridad es 100% infalible. Por eso, las copias de seguridad son tu mejor amigo. Si algo sale mal, puedes restaurar tu tienda a un estado anterior, sano y funcional.

### Configura Copias de Seguridad en tu Panel

Tanto cPanel como Plesk tienen herramientas de copia de seguridad integradas.

  • En cPanel: Busca la secci贸n "Archivos" y haz clic en "Copias de seguridad". Puedes generar una copia completa de tu directorio public_html y de tu base de datos MySQL.
  • En Plesk: Ve a "Sitios web y dominios > Copias de seguridad". Puedes programar copias autom谩ticas diarias o semanales, dependiendo de tu plan de hosting.

### Buenas Pr谩cticas de Copia de Seguridad

  • Programa copias autom谩ticas: No conf铆es en tu memoria. Haz que el panel las haga por ti.
  • Descarga una copia a tu ordenador o a un servicio externo: Si tu servidor falla por completo, una copia guardada en el mismo servidor no te servir谩 de nada. Descarga una copia manual cada cierto tiempo a tu disco duro o a un servicio en la nube (Google Drive, Dropbox).
  • Prueba la restauraci贸n: No esperes a tener un problema para saber si tus copias funcionan. Haz una prueba de restauraci贸n en un entorno de pruebas con una copia antigua para asegurarte de que el proceso funciona.

[TIP] La frecuencia de las copias debe depender de la actividad de tu tienda. Si haces muchas ventas al d铆a, lo ideal es una copia diaria. Si es una tienda peque帽a, con una copia semanal puede ser suficiente.

## 7. Configuraci贸n Espec铆fica en PrestaShop para el Hardening

PrestaShop tiene opciones de seguridad propias que a menudo pasamos por alto. Vamos a activar las m谩s importantes.

### Activa el Modo Mantenimiento con IP Permitida

Cuando vayas a hacer cambios importantes (actualizaciones, cambios de plantilla), activa el modo mantenimiento. Esto evitar谩 que los clientes vean errores o una tienda a medio construir.

  • Ve a "Par谩metros avanzados > Mantenimiento".
  • Activa el "Modo mantenimiento" y a帽ade tu IP en el campo "Direcci贸n IP autorizada". As铆 solo t煤 podr谩s ver la tienda mientras trabajas.

### Desactiva la Visualizaci贸n de Errores

En un entorno de producci贸n, no debes mostrar los errores de PHP a los visitantes. Pueden revelar rutas de archivos y detalles de la configuraci贸n.

  • Ve a "Par谩metros avanzados > Rendimiento".
  • En la secci贸n "Depuraci贸n", aseg煤rate de que "Nivel de error" est茅 en "No mostrar errores" o "Mostrar errores en la p谩gina" solo si est谩s en un entorno de desarrollo. Lo correcto es "No mostrar errores".

### Protege el Archivo de Configuraci贸n Principal (config/settings.inc.php)

Este es otro archivo cr铆tico. Aunque en versiones modernas de PrestaShop est谩 protegido, no est谩 de m谩s asegurarse.

  • En tu administrador de archivos, navega a /config/.
  • Busca settings.inc.php (o parameters.php en versiones nuevas).
  • Aseg煤rate de que sus permisos sean de solo lectura (por ejemplo, 444). Esto impide que cualquier script malicioso pueda modificarlo.

## 8. Medidas Adicionales: Plugins y M贸dulos de Seguridad

Existen m贸dulos de seguridad en el marketplace de PrestaShop que pueden a帽adir una capa extra de protecci贸n. No son obligatorios, pero pueden ser muy 煤tiles.

  • Firewalls de aplicaci贸n web (WAF): M贸dulos que filtran el tr谩fico malicioso antes de que llegue a tu tienda. Bloquean intentos de inyecci贸n SQL o ataques de fuerza bruta.
  • Anti-spam y protecci贸n de formularios: Ayudan a evitar el registro de cuentas falsas y el env铆o de formularios basura.
  • Monitorizaci贸n de integridad de archivos: Te avisan si alg煤n archivo de tu instalaci贸n ha sido modificado sin tu consentimiento, lo que suele ser se帽al de que ha habido una intrusi贸n.

[INFO] Al elegir un m贸dulo de seguridad, lee las rese帽as y aseg煤rate de que sea de un desarrollador de confianza. Un m贸dulo mal codificado puede ser 茅l mismo un agujero de seguridad.

## 9. Preguntas Frecuentes (FAQ)

Para terminar, respondamos a algunas preguntas comunes que suelen tener los clientes.

### 驴Cada cu谩nto tiempo debo actualizar PrestaShop?

Idealmente, en cuanto salga una nueva versi贸n. PrestaShop suele lanzar actualizaciones menores (parches de seguridad) con bastante frecuencia. Configura tu panel para que te avise y dedica un rato a la semana para revisar las actualizaciones pendientes.

### 驴Qu茅 hago si mi tienda ha sido hackeada?

Primero, no entres en p谩nico. Contacta con tu proveedor de hosting de inmediato. Ellos pueden aislar el problema y ayudarte a limpiar los archivos. Luego, restaura tu tienda desde una copia de seguridad anterior al ataque. Cambia todas tus contrase帽as (hosting, base de datos, panel de administraci贸n) y revisa los permisos de los archivos.

### 驴Es suficiente con usar un buen hosting?

Un buen hosting es la base, pero no lo es todo. Es como tener una casa en un barrio seguro: la puerta de tu casa

驴Necesitas ayuda?Son dos de nuestros t茅cnicos, Agust铆n y Mikel, y est谩n disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agust铆n y Mikel