🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre la seguridad de PrestaShop en Plesk

Actualizado el 11 de diciembre de 2025

Seguridad de tu Tienda PrestaShop en Plesk: Preguntas Frecuentes

Mantener segura tu tienda PrestaShop es fundamental para proteger los datos de tus clientes y la continuidad de tu negocio. Si tienes tu tienda alojada en un servidor con panel de control Plesk, es normal que surjan dudas sobre cómo reforzar la seguridad. Aquí encontrarás las respuestas a las preguntas más frecuentes sobre seguridad PrestaShop Plesk, con consejos prácticos y fáciles de aplicar.


1. Configuración Básica de Seguridad en Plesk

¿Cómo protejo el acceso al panel de administración de Plesk?

El primer paso para proteger PrestaShop es asegurar el propio panel de Plesk.

  • Usa contraseñas fuertes: Crea una contraseña única, larga (mínimo 12 caracteres) que combine mayúsculas, minúsculas, números y símbolos. No la reutilices en otros sitios.
  • Activa la autenticación de dos factores (2FA): Es la capa extra más importante. En Plesk, ve a Mi Perfil > Seguridad > Autenticación de dos factores y actívala con una app como Google Authenticator o Authy.
  • Cambia el puerto de acceso por defecto: Aunque no es obligatorio, cambiar el puerto 8443 (HTTPS) por otro menos común reduce los ataques automatizados. Puedes hacerlo en Herramientas y Ajustes > Configuración del Servidor > Puertos.

[TIP] Anota el nuevo puerto en un lugar seguro. Si lo olvidas, no podrás acceder a Plesk.

¿Cómo configuro un cortafuegos (firewall) en Plesk?

Plesk incluye un firewall integrado que te permite bloquear direcciones IP o países enteros.

  1. Ve a Herramientas y Ajustes > Firewall.
  2. Activa el firewall si no lo está.
  3. Crea reglas para permitir solo el tráfico necesario (puertos 80, 443, 8443, 21, etc.).
  4. Para bloquear un país, usa la opción Reglas de filtrado geográfico. Esto es muy útil si tu tienda solo vende en una región concreta.

[WARNING] Si bloqueas un país entero, asegúrate de que tú o tu equipo no necesitéis acceder desde allí, o quedaréis fuera.


2. Seguridad Específica para PrestaShop

¿Cómo actualizo PrestaShop y sus módulos de forma segura?

Las actualizaciones corrigen vulnerabilidades conocidas. Es una de las tareas más importantes de la FAQ seguridad PrestaShop.

  • Siempre haz una copia de seguridad completa (archivos y base de datos) antes de actualizar. En Plesk, usa la herramienta Administrador de Copias de Seguridad.
  • Actualiza en un entorno de pruebas (staging) primero. Muchos planes de Plesk incluyen esta opción. Si no, puedes crear un duplicado de tu tienda en un subdominio.
  • Actualiza los módulos y temas uno a uno, comprobando que no haya conflictos.
  • Mantén actualizados el núcleo (core) de PrestaShop, los módulos y el tema. No dejes nada sin parchear.

¿Qué contraseñas debo usar en PrestaShop?

  • Contraseña del administrador de PrestaShop: Debe ser muy robusta, diferente a la de Plesk y a cualquier otra que uses.
  • Contraseñas de las cuentas de clientes: No puedes controlarlas, pero puedes animar a usar contraseñas seguras mediante un aviso en el formulario de registro.
  • Contraseña de la base de datos: Plesk la genera automáticamente y es segura. No la compartas ni la anotes en lugares públicos.

[INFO] Usa un gestor de contraseñas (como Bitwarden o 1Password) para almacenar todas tus claves de forma segura.

¿Cómo protejo las rutas sensibles de PrestaShop (admin, config, etc.)?

La ruta /admin es uno de los blancos favoritos de los atacantes.

  • Cambia la URL de administración de PrestaShop: En el panel de administración, ve a Parámetros de la Tienda > General > Configuración de la URL de administración y cámbiala por algo único y difícil de adivinar.
  • Protege con contraseña las carpetas sensibles en Plesk: Para carpetas como /config, /cache, /log, /upload (si solo contiene archivos de sistema), puedes añadir una capa extra de protección:
    1. Ve a Sitios Web y Dominios > tu-dominio > Protección por contraseña.
    2. Añade una protección para la carpeta /config (por ejemplo) y crea un usuario específico.
  • Bloquea el acceso a archivos de configuración: Añade esta regla al archivo .htaccess (en la raíz de tu tienda) para impedir la descarga de archivos como settings.inc.php:
    <FilesMatch "\.(inc\.php|tpl|sql)$">
      Require all denied
    </FilesMatch>
    

3. Seguridad en la Capa de Red y Servidor

¿Es obligatorio tener SSL/HTTPS en mi tienda?

Sí, totalmente. No solo por seguridad, sino porque Google penaliza las tiendas sin HTTPS y los navegadores marcan el sitio como "No seguro". Además, es obligatorio para cumplir con el RGPD.

  • En Plesk, activa SSL de forma gratuita con Let's Encrypt:
    1. Ve a Sitios Web y Dominios > tu-dominio > SSL/TLS Certificates.
    2. Haz clic en Añadir Certificado SSL y selecciona Let's Encrypt.
    3. Introduce tu correo electrónico y marca la casilla Incluir el dominio www.
    4. Activa la Redirección de HTTP a HTTPS para que todo el tráfico vaya por la versión segura.

¿Qué es un Web Application Firewall (WAF) y cómo lo activo en Plesk?

Un WAF filtra el tráfico malicioso antes de que llegue a tu tienda. Plesk ofrece el ModSecurity integrado.

  1. Ve a Herramientas y Ajustes > Seguridad del Servidor Web (ModSecurity).
  2. Actívalo y selecciona un conjunto de reglas (por ejemplo, el OWASP ModSecurity Core Rule Set).
  3. Puedes elegir entre modo Prevención (bloquea) o Detección (solo registra). Para tiendas en producción, usa Prevención.

[WARNING] El WAF puede bloquear acciones legítimas, como la instalación de un módulo. Si algo deja de funcionar, revisa los logs de ModSecurity en Herramientas y Ajustes > Registro de Auditoría.

¿Cómo protejo mi tienda de ataques de fuerza bruta?

Los ataques de fuerza bruta intentan adivinar contraseñas probando miles de combinaciones.

  • Usa un plugin de PrestaShop que limite los intentos de inicio de sesión (por ejemplo, Login as Customer o algún módulo de seguridad).
  • Configura Fail2Ban en Plesk: Esta herramienta bloquea automáticamente las IP que hacen demasiados intentos fallidos. Ve a Herramientas y Ajustes > Fail2Ban y activa la regla para PrestaShop (si está disponible) o para el servicio web (Apache/Nginx).
  • Cambia el puerto SSH (si usas acceso por terminal): En Herramientas y Ajustes > Configuración del Servidor > Puertos, cambia el puerto 22 por otro. Esto reduce drásticamente los intentos de acceso no autorizado.

[INFO] Si tu servidor usa Syspanel (antes HestiaCP), el acceso al panel es por el puerto 2106. No olvides aplicar las mismas medidas de seguridad (contraseña fuerte, 2FA, etc.).


4. Copias de Seguridad y Recuperación ante Desastres

¿Con qué frecuencia debo hacer copias de seguridad?

La frecuencia depende de la actividad de tu tienda. Como mínimo:

  • Diaria: Si tienes muchos pedidos o actualizas contenido constantemente.
  • Semanal: Para tiendas con poco movimiento.
  • Siempre antes de cualquier actualización o cambio importante.

¿Cómo configuro copias de seguridad automáticas en Plesk?

  1. Ve a Herramientas y Ajustes > Programador de Tareas.
  2. Crea una nueva tarea que ejecute el comando plesk sbin pleskbackup --domains-name=tu-dominio.com --description="Backup semanal".
  3. Programa la frecuencia (por ejemplo, cada domingo a las 3:00 AM).
  4. Almacena las copias en un lugar externo (por ejemplo, un servidor FTP, Amazon S3 o Google Drive) para que no se pierdan si el servidor falla.

[TIP] Descarga periódicamente una copia a tu ordenador o a un servicio en la nube. No confíes solo en las copias del servidor.

¿Qué hago si mi tienda ha sido hackeada?

  1. No entres en pánico y aísla la tienda: Desconéctala de internet (por ejemplo, poniendo un archivo maintenance.php en la raíz) para evitar que el atacante siga actuando.
  2. Restaura desde una copia de seguridad limpia (anterior al ataque).
  3. Cambia todas las contraseñas: Plesk, PrestaShop, base de datos, FTP, etc.
  4. Analiza el código en busca de puertas traseras: Si no estás seguro, contacta con un profesional de seguridad.
  5. Actualiza todo (PrestaShop, módulos, tema, Plesk).
  6. Revisa los logs para entender cómo entró el atacante y evitar que vuelva a ocurrir.

5. Preguntas Frecuentes Adicionales

¿Puedo usar un CDN para mejorar la seguridad?

Sí, un CDN (Content Delivery Network) como Cloudflare añade una capa de protección:

  • Oculta tu IP real del servidor.
  • Filtra tráfico malicioso (ataques DDoS, SQL injection, etc.).
  • Ofrece SSL gratuito y acelera la carga de tu tienda.

En Plesk, puedes configurar Cloudflare desde la extensión Cloudflare (instálala desde Extensiones > Catálogo de Extensiones).

¿Cómo protejo la base de datos de PrestaShop?

  • Usa un prefijo de tabla único durante la instalación (no el ps_ por defecto).
  • Cambia la contraseña de la base de datos periódicamente desde Plesk (en Sitios Web y Dominios > tu-dominio > Base de Datos).
  • No expongas phpMyAdmin públicamente. En Plesk, puedes restringir su acceso por IP o desactivarlo cuando no lo uses.

¿Es necesario usar un plugin de seguridad para PrestaShop?

No es obligatorio, pero muy recomendable. Un buen plugin de seguridad (como Security & Safety o Riddles Security) puede:

  • Escanear tu tienda en busca de malware.
  • Bloquear IPs sospechosas.
  • Reforzar la autenticación.
  • Enviarte alertas de seguridad.

[INFO] Incluso con un plugin, no descuides las medidas básicas de Plesk y del servidor. La seguridad es una capa múltiple.


Conclusión

La seguridad PrestaShop Plesk no es un lujo, es una necesidad. Siguiendo estas preguntas frecuentes y aplicando las medidas recomendadas, reducirás drásticamente el riesgo de sufrir un ataque. Recuerda: la seguridad es un proceso continuo. Mantén todo actualizado, haz copias de seguridad y revisa periódicamente la configuración.

Si tienes más dudas, consulta la documentación oficial de Plesk o contacta con tu proveedor de hosting. ¡Tu tienda y tus clientes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel