🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad para PrestaShop en Plesk: mejores prácticas

Actualizado el 21 de mayo de 2026

Introducción: Por qué la seguridad es clave para tu PrestaShop

Si tienes una tienda online con PrestaShop alojada en un servidor Plesk, sabes que tu negocio depende de la confianza de tus clientes. Un ataque cibernético no solo puede paralizar tus ventas, sino también exponer datos sensibles (como direcciones, correos y tarjetas de crédito) y dañar tu reputación. La buena noticia es que, con las prácticas adecuadas, puedes proteger tu tienda online de forma efectiva, incluso si no eres un experto en seguridad.

En esta guía, te explicamos paso a paso las mejores prácticas seguridad PrestaShop en un entorno Plesk. Cubriremos desde la configuración del hosting hasta ajustes específicos de la plataforma. Todo explicado de forma clara, sin tecnicismos innecesarios. Al final, tendrás un checklist que podrás aplicar hoy mismo.


## 1. Configuración inicial del servidor Plesk para PrestaShop

Antes de instalar o modificar tu tienda, asegura que el entorno de Plesk (el panel de control de tu hosting) esté optimizado para seguridad PrestaShop Plesk. Estos son los pasos básicos:

### 1.1. Mantén Plesk y el sistema operativo actualizados

Plesk lanza actualizaciones periódicas que corrigen vulnerabilidades. Lo mismo ocurre con el sistema operativo del servidor (Linux o Windows). No pospongas las actualizaciones.

  • Ve a Herramientas y configuración > Actualizaciones y actualizaciones en Plesk.
  • Activa las actualizaciones automáticas si es posible.
  • Si usas un servidor dedicado o VPS, pide a tu proveedor que mantenga el SO parcheado.

[INFO] Muchos ataques aprovechan vulnerabilidades conocidas que ya tienen parche. Actualizar es la medida más sencilla y efectiva.

### 1.2. Usa contraseñas fuertes y cambia las predeterminadas

Nunca uses contraseñas como "admin123" o "prestashop". Para cada cuenta (Plesk, FTP, base de datos, SSH), genera contraseñas únicas y complejas.

  • Longitud mínima: 12 caracteres.
  • Incluye: mayúsculas, minúsculas, números y símbolos (por ejemplo, T1end@S3gur4!).
  • Usa un gestor de contraseñas (como Bitwarden o LastPass) para no tener que recordarlas.

### 1.3. Activa el firewall de Plesk (mod_security o fail2ban)

Plesk incluye herramientas de firewall que bloquean tráfico malicioso.

  • mod_security: Filtra peticiones HTTP sospechosas (como intentos de inyección SQL). Actívalo desde Herramientas y configuración > Seguridad Web > mod_security.
  • fail2ban: Bloquea direcciones IP tras varios intentos fallidos de inicio de sesión (por ejemplo, en el panel de administración de PrestaShop). Configúralo en Herramientas y configuración > Fail2ban.

[TIP] Si tu tienda tiene mucho tráfico, ajusta los límites de fail2ban para no bloquear a clientes legítimos. Por ejemplo, permite 5 intentos en 10 minutos.


## 2. Seguridad específica de PrestaShop en Plesk

Una vez que el servidor está seguro, toca ajustar tu tienda. Estos consejos son mejores prácticas seguridad PrestaShop que debes aplicar sí o sí.

### 2.1. Mantén PrestaShop y sus módulos actualizados

PrestaShop lanza versiones que corrigen fallos de seguridad. Lo mismo aplica a temas y módulos de terceros.

  • Desde el panel de administración de PrestaShop, ve a Catálogo > Actualizaciones.
  • Nunca uses versiones antiguas (como 1.6 o 1.7 sin soporte). Si tu tienda es muy personalizada, haz una copia de seguridad antes de actualizar.
  • Elimina módulos y temas que no uses. Cada elemento extra es una puerta de entrada potencial.

[WARNING] Los módulos piratas o nulled son la principal causa de infecciones en PrestaShop. No los instales, por muy tentador que sea el precio.

### 2.2. Protege el panel de administración

El acceso a /admin (o la URL que hayas configurado) es el objetivo número uno de los atacantes.

  • Cambia la URL por defecto: En PrestaShop 1.7 y 8, durante la instalación, el sistema te pide que personalices la carpeta admin. Si ya tienes la tienda, puedes renombrarla manualmente desde el panel de archivos de Plesk (cuidado: actualiza la configuración en el archivo parameters.php o defines.inc.php).
  • Activa la autenticación de dos factores (2FA): En Parámetros avanzados > Equipo > Perfiles, puedes activar 2FA para los administradores. Usa una app como Google Authenticator.
  • Limita los intentos de inicio de sesión: PrestaShop ya incluye un sistema de bloqueo tras varios fallos. Asegúrate de que esté activo en Parámetros avanzados > Seguridad.

### 2.3. Configura correctamente los permisos de archivos

Los archivos y carpetas de PrestaShop deben tener permisos restrictivos para evitar que un atacante los modifique.

  • Carpetas: 755 (lectura y ejecución para todos, escritura solo para el propietario).
  • Archivos: 644 (lectura para todos, escritura solo para el propietario).
  • Archivos sensibles como config/settings.inc.php: 444 (solo lectura).

Puedes ajustar estos permisos desde el administrador de archivos de Plesk o mediante FTP. Si no estás seguro, pide ayuda a tu soporte técnico.

[INFO] Algunos módulos requieren permisos 777 para funcionar. Es una mala práctica. Si un módulo te pide eso, busca una alternativa más segura.

### 2.4. Usa HTTPS (SSL/TLS) en toda la tienda

Hoy en día, tener HTTPS no es opcional. Protege la comunicación entre el navegador del cliente y tu servidor.

  • En Plesk, ve a Sitios web y dominios > Certificados SSL/TLS.
  • Instala un certificado SSL gratuito de Let's Encrypt (Plesk lo gestiona automáticamente).
  • En PrestaShop, ve a Parámetros avanzados > Rendimiento y activa Forzar SSL en todas las páginas.

[TIP] Si tu tienda ya tenía HTTP y ahora usas HTTPS, cambia la URL base en Parámetros de la tienda > Contacto y tráfico para evitar contenido mixto.


## 3. Medidas avanzadas para un PrestaShop hosting seguro

Si quieres ir un paso más allá, estas prácticas te ayudarán a tener un PrestaShop hosting seguro contra amenazas más sofisticadas.

### 3.1. Realiza copias de seguridad periódicas (y pruébalas)

Las copias de seguridad son tu salvavidas si algo sale mal.

  • En Plesk: Ve a Sitios web y dominios > Copias de seguridad. Programa copias diarias o semanales y guárdalas en un lugar externo (por ejemplo, en la nube o en otro servidor).
  • En PrestaShop: Puedes usar módulos como "PrestaShop Backup" o "MyBackup" para copias rápidas desde el panel.
  • Prueba las copias: No sirve de nada tener un backup si no puedes restaurarlo. Haz una restauración de prueba al menos una vez al mes.

### 3.2. Escanea tu tienda en busca de malware

Existen herramientas que detectan archivos maliciosos en tu PrestaShop.

  • Plesk incluye un escáner de seguridad (a veces llamado "Security Scanner" o "Web Security"). Actívalo desde Herramientas y configuración.
  • Módulos de terceros: "PrestaGuard" o "Security Patrol" son populares. Analizan archivos, bases de datos y detectan cambios no autorizados.
  • Servicios externos: Sucuri o SiteLock ofrecen escaneo continuo, aunque suelen ser de pago.

[WARNING] Si el escáner encuentra algo sospechoso, no lo ignores. Investiga o contacta a un experto. A veces un falso positivo puede ser una infección real.

### 3.3. Protege la base de datos

La base de datos contiene toda la información de tu tienda: productos, clientes, pedidos. Un atacante puede robarla si encuentra una vulnerabilidad.

  • Cambia el prefijo de las tablas: Durante la instalación de PrestaShop, usa un prefijo como ps_ (por defecto) o algo más aleatorio como xyz_. Si ya está instalado, puedes cambiarlo manualmente en el archivo config/settings.inc.php (requiere conocimientos técnicos).
  • Usa contraseñas fuertes para la base de datos: En Plesk, al crear una base de datos, genera una contraseña segura y no la compartas.
  • Limita el acceso remoto: Solo permite conexiones a la base de datos desde el propio servidor (localhost). En Plesk, esto se configura en las propiedades de la base de datos.

## 4. Buenas prácticas diarias para mantener la seguridad

La seguridad no es un evento único, es un proceso continuo. Estas acciones te ayudarán a mantener tu tienda protegida a largo plazo.

### 4.1. Monitorea los registros de actividad

Plesk y PrestaShop registran intentos de inicio de sesión, errores y accesos a archivos.

  • En Plesk: Ve a Herramientas y configuración > Registros de auditoría para ver quién ha accedido al panel.
  • En PrestaShop: En Parámetros avanzados > Registros, puedes ver logs del sistema. Busca patrones extraños, como múltiples intentos de login desde una misma IP.

### 4.2. Educa a tu equipo

Si varias personas administran la tienda, asegúrate de que sigan las mismas reglas:

  • No compartan contraseñas.
  • No accedan desde redes Wi-Fi públicas sin VPN.
  • Cierren sesión al terminar.

### 4.3. Usa un CDN y un WAF (Firewall de Aplicaciones Web)

Un CDN (como Cloudflare) no solo acelera tu tienda, sino que también filtra tráfico malicioso.

  • Cloudflare: Ofrece un WAF gratuito que bloquea ataques comunes (SQL injection, XSS). Configúralo siguiendo las instrucciones de Plesk (añadiendo tu dominio y cambiando los DNS).
  • Alternativas: Sucuri o StackPath.

[TIP] Si usas Cloudflare, activa la opción "Estoy bajo ataque" solo temporalmente si recibes un ataque DDoS. No la dejes siempre activa, porque puede bloquear a usuarios legítimos.


## 5. Preguntas frecuentes (FAQ) sobre seguridad PrestaShop en Plesk

### ¿Cada cuánto debo actualizar PrestaShop?

Idealmente, cada vez que salga una nueva versión menor (por ejemplo, de 8.0.1 a 8.0.2). Las versiones mayores (de 1.7 a 8.0) requieren más planificación, pero no las retrases más de 6 meses.

### ¿Qué hago si mi tienda ya fue hackeada?

  1. Desconecta la tienda (ponla en modo mantenimiento).
  2. Restaura una copia de seguridad limpia (anterior al ataque).
  3. Cambia todas las contraseñas (Plesk, FTP, base de datos, administración).
  4. Escanea con un antivirus web.
  5. Si no puedes limpiarla, contrata a un profesional.

### ¿Es seguro usar módulos gratuitos?

Depende. Los módulos oficiales del marketplace de PrestaShop suelen ser seguros. Los de sitios desconocidos o foros pueden contener malware. Siempre revisa las reseñas y la fecha de actualización.

### ¿Necesito un certificado SSL si mi tienda no vende online?

Sí. Aunque no proceses pagos, HTTPS protege los datos de registro y las contraseñas de los clientes. Además, Google penaliza en buscadores a las tiendas sin SSL.

### ¿Puedo usar Syspanel en lugar de Plesk?

Si te refieres a Syspanel (basado en HestiaCP), es otro panel de control que también puede alojar PrestaShop. El acceso suele ser por el puerto 2106 (por ejemplo, https://tudominio.com:2106). Las prácticas de seguridad son similares: actualizaciones, contraseñas fuertes y firewall. Sin embargo, Plesk tiene más herramientas integradas para seguridad web (como mod_security y fail2ban) que facilitan la configuración.


## Conclusión: Pon en práctica estas medidas hoy

La seguridad PrestaShop Plesk no tiene por qué ser complicada. Empieza con lo básico: actualiza todo, usa contraseñas fuertes, activa HTTPS y haz copias de seguridad. Luego, ve implementando las medidas avanzadas poco a poco. Recuerda que cada capa de seguridad que añades hace más difícil que un atacante tenga éxito.

Tu tienda online es el corazón de tu negocio. Protégela con cariño y constancia. Si tienes dudas, no dudes en contactar a tu proveedor de hosting o a un experto en seguridad. ¡Buena suerte y que tus ventas sigan creciendo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel