🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger tienda PrestaShop: seguridad en Plesk y WordPress

Actualizado el 18 de octubre de 2025

Mantener segura tu tienda PrestaShop es una tarea constante, pero no tiene por qué ser complicada. Si tu sitio está alojado en un panel de control como Plesk y además gestionas contenido complementario en WordPress, es fundamental entender cómo proteger cada capa. En esta guía extensa, te explicaré paso a paso cómo reforzar la seguridad PrestaShop, cómo configurar adecuadamente tu servidor con PrestaShop Plesk seguridad y cómo extender esa protección a WordPress si lo usas como blog o landing page. El objetivo es que puedas proteger tienda online sin ser un experto en sistemas.


¿Por qué es crítica la seguridad en PrestaShop?

PrestaShop es una de las plataformas de comercio electrónico más populares del mundo. Precisamente por eso, es un objetivo frecuente de ataques automatizados. Los ciberdelincuentes buscan vulnerabilidades en versiones desactualizadas, módulos inseguros o configuraciones débiles del servidor.

Una brecha de seguridad puede traducirse en robo de datos de clientes, suplantación de identidad, inyección de malware o incluso la caída completa de tu tienda. Por eso, la seguridad PrestaShop no es un lujo, sino una necesidad para cualquier negocio online.


Primer paso: Seguridad a nivel de servidor con Plesk

Plesk es uno de los paneles de control más utilizados para gestionar hosting compartido y VPS. Ofrece herramientas potentes para proteger tu tienda desde la base. Aquí te explico las configuraciones esenciales para PrestaShop Plesk seguridad.

### 1. Mantén Plesk y sus extensiones actualizadas

Al igual que PrestaShop, Plesk recibe parches de seguridad periódicos. Un panel desactualizado es una puerta abierta.

  • Accede a Plesk como administrador.
  • Ve a Herramientas y configuraciones > Actualizaciones y mejoras.
  • Instala todas las actualizaciones disponibles.

[WARNING] No pospongas las actualizaciones. Los hackers conocen las vulnerabilidades de versiones antiguas y las explotan rápidamente.

### 2. Usa certificados SSL/TLS gratuitos (Let's Encrypt)

Un certificado SSL cifra la comunicación entre el navegador del cliente y tu servidor. Es obligatorio para cualquier tienda online.

  • En Plesk, ve a tu dominio.
  • Haz clic en SSL/TLS Certificates.
  • Selecciona Let's Encrypt y sigue el asistente para emitir un certificado gratuito.
  • Activa la opción de redirección automática de HTTP a HTTPS.

### 3. Configura un firewall de aplicación web (WAF)

Plesk incluye ModSecurity, un firewall que analiza el tráfico entrante y bloquea peticiones maliciosas (como inyecciones SQL o cross-site scripting).

  • Ve a Herramientas y configuraciones > Configuración de seguridad.
  • Activa ModSecurity y elige el conjunto de reglas OWASP (recomendado para tiendas).

[TIP] Si usas módulos muy personalizados, puedes necesitar ajustar alguna regla para evitar falsos positivos. Hazlo con cuidado.

### 4. Protege el acceso a Plesk

  • Cambia la contraseña del administrador de Plesk cada 90 días.
  • Activa la autenticación en dos pasos (2FA) desde Perfil de usuario.
  • Limita las IPs desde las que se puede acceder al panel (si trabajas desde ubicaciones fijas).

Segundo paso: Seguridad específica para PrestaShop

Una vez que el servidor está bien configurado, toca endurecer la propia tienda. Estas medidas son el núcleo de la seguridad PrestaShop.

### 1. Mantén PrestaShop y sus módulos actualizados

Cada versión de PrestaShop corrige vulnerabilidades conocidas. Lo mismo aplica para módulos y temas.

  • Desde el back office: Mejora > Actualizaciones.
  • Actualiza primero el núcleo, luego los módulos y por último el tema.
  • Siempre haz una copia de seguridad antes de actualizar.

[INFO] Si usas un tema o módulo de un desarrollador externo que no recibe actualizaciones, considera reemplazarlo. Es un riesgo innecesario.

### 2. Cambia las credenciales por defecto

Nunca uses "admin" como nombre de usuario. Crea un usuario con un nombre único y una contraseña robusta (mínimo 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos).

  • Ve a Administración > Empleados.
  • Crea un nuevo perfil con permisos mínimos necesarios.
  • Elimina el usuario "admin" predeterminado.

### 3. Activa la autenticación en dos pasos (2FA) para el back office

PrestaShop 1.7 y versiones posteriores incluyen 2FA nativa.

  • En Empleados > Empleados, selecciona tu perfil.
  • Activa Autenticación de dos factores.
  • Escanea el código QR con una app como Google Authenticator.

### 4. Limita los intentos de inicio de sesión

  • Instala un módulo de seguridad que limite los intentos fallidos (por ejemplo, PrestaShop Security o Login as Customer).
  • Bloquea IPs tras 3-5 intentos fallidos.

### 5. Protege el directorio /admin

El acceso al back office es la puerta de entrada para un atacante. Puedes dificultarlo:

  • Cambia el nombre de la carpeta /admin por algo único (ej. /admin-mitienda2025).
  • En Plesk, puedes restringir el acceso a esa carpeta por IP usando Directorio protegido por contraseña o Reglas de Apache.

### 6. Desactiva módulos y funciones innecesarias

Cada módulo activo es un punto de entrada potencial. Desinstala todo lo que no uses:

  • Módulos de pago que no utilices.
  • Módulos de análisis o estadísticas que no necesites.
  • Temas que no estén en uso.

### 7. Configura correctamente los permisos de archivos

Los archivos de PrestaShop deben tener permisos restrictivos:

  • Carpetas: 755
  • Archivos: 644
  • El archivo config/settings.inc.php debe tener permisos 444 (solo lectura).

Puedes ajustar estos permisos desde el administrador de archivos de Plesk o mediante FTP.


Tercer paso: Seguridad en WordPress (si lo usas junto a PrestaShop)

Muchos negocios combinan PrestaShop para la tienda y WordPress para el blog o la página corporativa. WordPress es un objetivo aún más frecuente de ataques. Por eso, proteger tienda online también implica blindar este CMS.

### 1. Actualiza WordPress, temas y plugins

La regla de oro: todo actualizado siempre. Las vulnerabilidades en plugins son la causa número uno de infecciones.

  • Desde el escritorio de WordPress: Escritorio > Actualizaciones.
  • Activa las actualizaciones automáticas para plugins y temas críticos (puedes hacerlo con un plugin como Easy Updates Manager).

### 2. Usa un plugin de seguridad integral

Instala y configura un plugin como Wordfence, Sucuri o iThemes Security. Estos plugins ofrecen:

  • Firewall de aplicación web (WAF).
  • Escaneo de malware.
  • Limitación de intentos de inicio de sesión.
  • Autenticación en dos pasos.

[TIP] Configura Wordfence para que envíe alertas por correo electrónico ante cualquier actividad sospechosa.

### 3. Cambia el prefijo de la base de datos

El prefijo por defecto wp_ es conocido por todos los atacantes. Si aún no has instalado WordPress, cámbialo durante la instalación. Si ya está instalado, puedes usar un plugin como Change wp prefix o hacerlo manualmente desde phpMyAdmin.

### 4. Protege el archivo wp-config.php

Este archivo contiene las claves de acceso a la base de datos. Puedes moverlo un nivel por encima del directorio raíz (si tu hosting lo permite) o protegerlo con reglas en el archivo .htaccess.

### 5. Desactiva la edición de archivos desde el panel

Agrega esta línea al archivo wp-config.php:

define( 'DISALLOW_FILE_EDIT', true );

Esto impide que un atacante pueda modificar archivos PHP directamente desde el panel de WordPress.

### 6. Usa contraseñas únicas para la base de datos

No uses la misma contraseña para WordPress y PrestaShop. Crea claves diferentes y almacénalas en un gestor de contraseñas.


Cuarto paso: Monitorización y copias de seguridad

La prevención es clave, pero también debes estar preparado para reaccionar rápido.

### 1. Programa copias de seguridad automáticas

  • En Plesk, ve a Herramientas y configuraciones > Administrador de copias de seguridad.
  • Programa copias diarias de toda la suscripción (archivos + base de datos).
  • Guarda las copias en un destino externo (por ejemplo, FTP remoto o almacenamiento en la nube).

[WARNING] No confíes únicamente en las copias del servidor. Un ataque de ransomware puede cifrar también las copias locales.

### 2. Activa el registro de actividad

  • En PrestaShop, activa los logs de seguridad desde Mejora > Registros.
  • En WordPress, plugins como Activity Log o WP Security Audit Log te muestran quién hizo qué y cuándo.

### 3. Escanea periódicamente en busca de malware

  • Usa herramientas como Sucuri SiteCheck (gratuito) o Quttera.
  • También puedes instalar un plugin de escaneo en WordPress.

Quinto paso: Buenas prácticas generales para proteger tienda online

Estos consejos aplican tanto a PrestaShop como a WordPress y al propio servidor.

### 1. No uses contraseñas reutilizadas

Cada servicio (Plesk, PrestaShop, WordPress, FTP, base de datos) debe tener una contraseña única. Usa un gestor de contraseñas como Bitwarden o 1Password.

### 2. Mantén un inventario de módulos y plugins

Cada trimestre, revisa qué módulos/plugins tienes instalados y elimina los que no uses. Menos código, menos riesgo.

### 3. Configura un CDN con protección DDoS

Servicios como Cloudflare ofrecen una capa adicional de seguridad. Ocultan tu IP real, filtran tráfico malicioso y aceleran la carga de tu tienda.

### 4. Educa a tu equipo

Si otras personas tienen acceso al back office (empleados, diseñadores), asegúrate de que usen contraseñas seguras y no compartan credenciales.

[INFO] Considera crear usuarios con roles y permisos limitados. Por ejemplo, un empleado de atención al cliente no necesita acceso a la configuración de pago.


Preguntas frecuentes (FAQ)

¿Es seguro usar PrestaShop en un hosting compartido con Plesk?

Sí, siempre que el hosting esté bien configurado. Elige un proveedor que mantenga Plesk actualizado y que ofrezca aislamiento entre cuentas (por ejemplo, mediante contenedores o chroot).

¿Cada cuánto debo actualizar PrestaShop?

Idealmente, en cuanto se publique una nueva versión estable. No esperes más de una semana. Las actualizaciones de seguridad críticas deben aplicarse de inmediato.

¿Qué hago si sospecho que mi tienda ha sido hackeada?

  1. Desconecta la tienda temporalmente (modo mantenimiento).
  2. Cambia todas las contraseñas (Plesk, FTP, base de datos, back office).
  3. Restaura una copia de seguridad limpia anterior al ataque.
  4. Escanea con un antivirus web (Wordfence, Sucuri).
  5. Contacta con tu proveedor de hosting para que revisen los logs del servidor.

¿Necesito un plugin de seguridad en PrestaShop?

No es obligatorio, pero es muy recomendable. Módulos como PrestaShop Security o Advanced Security añaden capas extra como bloqueo de IPs, protección contra fuerza bruta y escaneo de archivos.

¿Puedo usar el mismo certificado SSL para PrestaShop y WordPress?

Sí, si ambos están en el mismo dominio (ej. tudominio.com para la tienda y tudominio.com/blog para WordPress). Si están en subdominios diferentes, necesitarás un certificado wildcard (*.tudominio.com) o certificados individuales.

¿Qué es Syspanel y cómo se relaciona con Plesk?

Syspanel (nombre comercial de HestiaCP) es otro panel de control de hosting, aunque menos común que Plesk. Si usas Syspanel, el acceso se realiza por el puerto 2106 (ej. https://tudominio.com:2106). Las medidas de seguridad son similares: actualizaciones, SSL, firewall y copias de seguridad.


Conclusión

Proteger tu tienda PrestaShop no es un proyecto de una sola vez, sino un proceso continuo. Combinar una buena configuración del servidor en PrestaShop Plesk seguridad con prácticas sólidas en la propia tienda y en WordPress si lo usas, te dará una defensa en profundidad.

Recuerda: cada capa de seguridad que añades hace más difícil que un atacante tenga éxito. Empieza por lo básico (actualizaciones, contraseñas fuertes, SSL), luego avanza a medidas más avanzadas (2FA, WAF, monitorización). Y nunca subestimes el poder de una copia de seguridad reciente y funcional.

Si sigues esta guía, estarás dando pasos firmes para proteger tienda online y ofrecer a tus clientes una experiencia de compra segura y confiable.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel