🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad para PrestaShop en Plesk y DirectAdmin

Actualizado el 23 de enero de 2026

¿Por qué es importante la seguridad en PrestaShop?

Tener una tienda online con PrestaShop implica manejar datos de clientes, transacciones y productos. Un fallo de seguridad puede traducirse en pérdida de ventas, robo de información y daño a tu reputación. Tanto si usas Plesk como DirectAdmin como panel de control, hay pasos clave que debes seguir para mantener tu tienda a salvo. Esta guía está pensada para que, incluso sin ser un experto técnico, puedas aplicar las medidas básicas de protección.


Seguridad PrestaShop en Plesk

Plesk es uno de los paneles de control más populares. Ofrece herramientas integradas que facilitan la protección de tu tienda. Aquí te explico cómo aprovecharlas.

1. Mantén todo actualizado

Las actualizaciones corrigen vulnerabilidades conocidas. Es el primer paso y el más importante.

  • Actualiza PrestaShop: Ve al backoffice de tu tienda y revisa si hay nuevas versiones. Activa las notificaciones automáticas si están disponibles.
  • Actualiza módulos y temas: Los complementos desactualizados son una puerta de entrada común. Revisa periódicamente el gestor de módulos.
  • Actualiza Plesk: El propio panel debe estar al día. Ve a "Herramientas y ajustes" > "Actualizaciones y actualizaciones de componentes".

[TIP] Programa recordatorios mensuales para revisar actualizaciones. Es un hábito que te ahorrará muchos problemas.

2. Usa contraseñas fuertes y únicas

Una contraseña débil es el error más fácil de evitar.

  • Para el backoffice de PrestaShop: Usa una combinación de letras mayúsculas, minúsculas, números y símbolos. Mínimo 12 caracteres.
  • Para el acceso a Plesk: La misma regla aplica. No uses la misma contraseña que en tu tienda.
  • Para la base de datos: Cambia la contraseña por defecto que se genera al instalar. Puedes hacerlo desde "Bases de datos" en Plesk.

[WARNING] Nunca compartas tus contraseñas por correo electrónico o mensajes no cifrados. Si necesitas dárselas a un colaborador, hazlo en persona o mediante un gestor de contraseñas.

3. Configura un cortafuegos de aplicaciones web (WAF)

Plesk incluye un WAF que filtra el tráfico malicioso antes de que llegue a tu tienda.

  • Ve a "Herramientas y ajustes" > "Cortafuegos de aplicaciones web (ModSecurity)".
  • Actívalo para tu dominio de PrestaShop.
  • Elige el conjunto de reglas OWASP (es el estándar recomendado).

[INFO] El WAF no ralentiza tu tienda de forma perceptible. Es una capa de defensa invisible pero muy eficaz.

4. Protege los directorios sensibles

Algunas carpetas de PrestaShop no deben ser accesibles desde el exterior.

  • Carpeta /config: Contiene archivos de configuración críticos. Bloquéala desde "Archivos" en Plesk, añadiendo una regla de denegar todo en el archivo .htaccess.
  • Carpeta /app: Similar a la anterior. Revisa que no tenga permisos de escritura innecesarios.
  • Carpeta /log: Los logs pueden contener información sensible. Protégela igual que las anteriores.

Cómo hacerlo en Plesk:

  1. Ve a "Archivos" y localiza la carpeta.
  2. Crea o edita el archivo .htaccess dentro de ella.
  3. Añade esta línea: Deny from all.

5. Activa la autenticación en dos pasos (2FA)

Plesk permite añadir un segundo factor de autenticación para acceder al panel.

  • Ve a "Mi perfil" > "Autenticación en dos pasos".
  • Escanea el código QR con una app como Google Authenticator.
  • A partir de ese momento, necesitarás el código temporal además de tu contraseña.

[TIP] También puedes instalar un módulo de 2FA para el backoffice de PrestaShop. Busca "two factor authentication" en el marketplace de módulos.


Seguridad PrestaShop en DirectAdmin

DirectAdmin es otro panel muy usado, especialmente en entornos de hosting compartido. Aunque no tiene tantas funciones integradas como Plesk, puedes lograr el mismo nivel de seguridad con unos pasos extra.

1. Mantén el software actualizado

Al igual que con Plesk, la actualización constante es tu mejor aliada.

  • PrestaShop: Revisa el backoffice cada semana. Si tu versión es muy antigua, considera migrar a la última.
  • DirectAdmin: Normalmente el proveedor de hosting lo actualiza. Pregunta si no ves la opción en el panel.
  • PHP y MySQL: Asegúrate de que tu plan de hosting use versiones recientes. PHP 8.0 o superior es lo recomendado.

[WARNING] Si tu hosting no permite actualizar PHP, plantea cambiarte a otro proveedor. Usar versiones antiguas es un riesgo grave.

2. Configura permisos de archivos correctos

En DirectAdmin, los permisos incorrectos pueden exponer archivos críticos.

  • Carpetas: Deben tener permisos 755 (rwxr-xr-x).
  • Archivos: Deben tener permisos 644 (rw-r--r--).
  • Archivo config/settings.inc.php: Este archivo contiene la contraseña de la base de datos. Verifica que tenga permisos 644 o incluso 600 si tu hosting lo permite.

Cómo cambiarlos en DirectAdmin:

  1. Ve a "Administrador de archivos".
  2. Selecciona la carpeta o archivo.
  3. Haz clic en "Cambiar permisos" e ingresa el número.

3. Usa un cortafuegos a nivel de servidor

DirectAdmin no tiene un WAF integrado como Plesk, pero puedes usar herramientas como CSF (ConfigServer Security & Firewall).

  • Pide a tu hosting que active CSF: Muchos proveedores lo ofrecen de serie.
  • Configura reglas básicas: Bloquea países con alto riesgo de fraude si no vendes allí.
  • Activa la protección contra ataques de fuerza bruta: CSF lo hace automáticamente para SSH y FTP.

[INFO] Si no puedes instalar CSF, al menos asegúrate de que tu hosting tenga un firewall básico. Pregunta antes de contratar.

4. Protege el directorio admin de PrestaShop

El acceso al backoffice debe estar blindado.

  • Cambia la URL del admin: Durante la instalación, PrestaShop te permite elegir un nombre diferente para la carpeta /admin. Si ya lo instalaste, puedes renombrarla desde el administrador de archivos.
  • Añade autenticación HTTP: En DirectAdmin, ve a "Protección con contraseña de directorios" y protege la carpeta admin con un usuario y contraseña adicionales.

Pasos para la protección HTTP:

  1. Ve a "Protección con contraseña de directorios" en DirectAdmin.
  2. Selecciona la carpeta de tu admin de PrestaShop.
  3. Crea un usuario y contraseña.
  4. Marca "Proteger este directorio".

5. Realiza copias de seguridad periódicas

En caso de ataque, una copia de seguridad te permite restaurar tu tienda rápidamente.

  • En DirectAdmin: Ve a "Copia de seguridad" y programa copias semanales de tu cuenta completa.
  • En PrestaShop: Usa un módulo de copias de seguridad que guarde los datos en la nube (Google Drive, Dropbox, etc.).
  • Prueba la restauración: Al menos una vez al mes, simula la recuperación de una copia para asegurarte de que funciona.

[TIP] Guarda las copias en un lugar diferente al de tu hosting. Si tu servidor se infecta, la copia local también podría estarlo.


Medidas comunes para proteger tu tienda PrestaShop (en cualquier panel)

Independientemente de si usas Plesk o DirectAdmin, hay acciones universales que debes aplicar.

1. Usa HTTPS con certificado SSL

  • Activa SSL desde tu panel: En Plesk y DirectAdmin hay asistentes para instalar certificados gratuitos (Let's Encrypt).
  • Fuerza HTTPS: Configura tu tienda para que redirija todo el tráfico HTTP a HTTPS. Esto se hace desde el backoffice de PrestaShop o editando el .htaccess.

2. Limita los intentos de inicio de sesión

  • Instala un módulo antibrute force: En el marketplace de PrestaShop busca "login protection" o "anti brute force".
  • Configura el bloqueo tras 3-5 intentos fallidos: Así evitas que bots prueben contraseñas una y otra vez.

3. Desactiva lo que no uses

  • Módulos y temas inactivos: Elimínalos, no los dejes desactivados. Cada archivo extra es un punto de entrada potencial.
  • Funciones del backoffice: Si no usas la API web o la tienda multitienda, desactívalas en "Parámetros avanzados".

4. Monitorea tu tienda regularmente

  • Revisa los logs de acceso: En Plesk o DirectAdmin, mira los logs de errores y accesos. Busca patrones extraños como muchas peticiones a archivos que no existen.
  • Usa herramientas de monitoreo: Servicios como UptimeRobot te avisan si tu tienda se cae, lo que puede ser señal de un ataque.

[WARNING] Si ves peticiones a /config/ o /app/ desde direcciones IP sospechosas, actúa de inmediato. Cambia contraseñas y revisa permisos.


Preguntas frecuentes (FAQ)

¿Cada cuánto debo actualizar PrestaShop?
Idealmente, cada vez que salga una nueva versión. Revisa al menos una vez al mes el backoffice.

¿Es necesario tener un certificado SSL?
Sí, absolutamente. Sin HTTPS, los datos de tus clientes viajan sin cifrar. Además, Google penaliza las tiendas sin SSL.

¿Puedo usar la misma contraseña para todo?
No. Cada servicio (Plesk, DirectAdmin, PrestaShop, base de datos) debe tener una contraseña única. Usa un gestor de contraseñas para recordarlas.

¿Qué hago si sospecho que mi tienda ha sido hackeada?

  1. Cambia todas las contraseñas inmediatamente.
  2. Restaura una copia de seguridad limpia.
  3. Escanea tu ordenador en busca de malware.
  4. Contacta con tu proveedor de hosting.

¿DirectAdmin es menos seguro que Plesk?
No necesariamente. Ambos son seguros si se configuran correctamente. DirectAdmin requiere un poco más de configuración manual, pero el resultado es igual de robusto.

¿Mencionaste Syspanel? ¿Qué es?
Syspanel es otro panel de control similar a Plesk y DirectAdmin. Si usas Syspanel, recuerda que el puerto de acceso es el 2106. Las mismas recomendaciones de seguridad aplican.


Conclusión

Proteger tu tienda PrestaShop no es complicado si sigues estos pasos. Tanto en Plesk como en DirectAdmin, las claves son: mantener todo actualizado, usar contraseñas fuertes, configurar un cortafuegos, proteger directorios sensibles y hacer copias de seguridad. Dedica una hora al mes a revisar estos puntos y tu tienda estará mucho más segura. Recuerda que la seguridad es un proceso continuo, no una acción única. ¡Empieza hoy mismo a proteger tu negocio online!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel