Cómo comprobar si tu sitio WordPress o PrestaShop tiene vulnerabilidades
¿Tu tienda online o blog va lento? ¿Has notado archivos extraños en tu hosting? Antes de que cunda el pánico, respira. Detectar vulnerabilidades WordPress o vulnerabilidades PrestaShop no es una tarea de hackers ninja. Es un proceso de revisión metódico, casi como pasarle la ITV a tu coche. Y hoy te voy a enseñar a hacerlo paso a paso, sin necesidad de ser un experto en programación.
Piensa en tu web como en una casa. La puerta principal es el panel de administración, las ventanas son los plugins o módulos y los cimientos son el servidor. Un ladrón no necesita derribar el muro; suele buscar la ventana que dejaste entreabierta. Nuestro objetivo es encontrar esas ventanas y cerrarlas con llave.
Vamos a empezar con un escaneo seguridad manual, pero efectivo. No necesitas herramientas caras para las primeras comprobaciones. Con tu navegador y un poco de paciencia, puedes identificar el 80% de los problemas más comunes.
Primeros Pasos: La Higiene Básica del Administrador
Antes de lanzar herramientas complejas, revisa lo más básico. La mayoría de los ataques automatizados se aprovechan de la dejadez del administrador, no de exploits de día cero.
1. ¿Cuál es tu versión de CMS y tus credenciales?
Este es el punto de partida. Un sistema desactualizado es un imán para los bots.
- Para WordPress: Ve a
Escritorio -> Actualizaciones. Ahí verás si el núcleo, los temas y los plugins están al día. - Para PrestaShop: Ve a
Parámetros Avanzados -> Información. Verás la versión instalada y las actualizaciones disponibles.
[WARNING] Si tu versión de PHP es inferior a 7.4, estás en riesgo crítico. Tanto WordPress como PrestaShop han dejado de dar soporte a versiones antiguas de PHP. Contacta con tu proveedor de hosting para actualizarla. Es como tener una cerradura de hace 30 años en una puerta moderna.
Además, pregúntate: ¿tu contraseña de administrador es algo como "admin123" o tu nombre de mascota? Si es así, cámbiala ya. Usa un gestor de contraseñas y genera una con al menos 16 caracteres aleatorios.
2. El Escaneo Visual: Tu Primera Línea de Defensa
Abre tu sitio en una ventana de incógnito. No, no es para espiar a nadie, es para ver la web como la ve un visitante anónimo.
- ¿Ves errores de PHP en pantalla? Si aparece un mensaje tipo
Warning: include(...), estás mostrando rutas internas de tu servidor. Eso es oro para un atacante. - ¿Aparecen enlaces raros en el pie de página? A veces, los sitios hackeados inyectan enlaces ocultos a farmacias online o casinos. Si ves algo que no pusiste tú, es una bandera roja.
- Revisa el código fuente. Haz clic derecho y selecciona "Ver código fuente". Busca texto como
<script src="http://sitiowebsospechoso.com". Si encuentras scripts que no reconoces, tu sitio está comprometido.
Usando Herramientas de Escaneo Seguridad Online
Ahora que has hecho la revisión visual, toca usar herramientas que hacen el trabajo pesado por ti. No necesitas ser un gurú; son tan fáciles de usar como Google.
3. Escaneo de Malware y Listas Negras
Estas herramientas comprueban si tu web está en listas de sitios peligrosos de Google o si contiene código malicioso.
- Sucuri SiteCheck: Es la más famosa. Solo tienes que escribir tu dominio y te dirá si hay malware, inyecciones de spam o si estás en alguna lista negra.
- Quttera: Otra excelente opción. Hace un análisis más profundo del código y te muestra si hay archivos sospechosos.
[TIP] Estas herramientas son gratuitas y no requieren registro. Úsalas una vez al mes como rutina de higiene digital.
4. Comprobación de Vulnerabilidades Específicas
Aquí es donde entramos en detalle. No es lo mismo tener un plugin desactualizado que un plugin que tiene una vulnerabilidad conocida y explotada.
- Para WordPress: Usa el escáner de seguridad de WPScan (puedes usar la versión de prueba gratuita online) o instala un plugin como Wordfence o iThemes Security. Wordfence es especialmente útil porque además de escanear, te avisa de intentos de acceso no autorizados en tiempo real.
- Para PrestaShop: El módulo oficial PrestaShop Security Advisor es un buen comienzo. También puedes consultar la página de CVE (Common Vulnerabilities and Exposures) para ver si tu versión específica tiene fallos conocidos.
Auditoría Manual de Archivos y Permisos
Esta es la parte más técnica, pero la explicaré de forma sencilla. Se trata de comprobar quién tiene "permiso" para tocar qué.
5. Permisos de Archivos (CHMOD)
Los archivos de tu servidor tienen permisos. Un permiso 777 significa que cualquiera puede leer, escribir y ejecutar. Eso es un "todo abierto" para los hackers.
- El valor correcto para la mayoría de los archivos (como
index.php) es644. - Para las carpetas (como
/wp-contento/modules), el valor correcto es755.
¿Cómo lo compruebo? Entra en tu panel de control (cPanel, Syspanel, etc.) y usa el "Administrador de archivos". Haz clic derecho en un archivo y selecciona "Permisos". Si ves algo diferente a lo mencionado, cámbialo.
[WARNING] Si usas HestiaCP, que ahora se llama Syspanel, recuerda que el acceso al panel de control es por el puerto 2106 (ejemplo: https://tudominio.com:2106). Ahí también tendrás tu administrador de archivos para hacer estos cambios.
6. Archivos Ocultos y Usuarios Desconocidos
Un atacante suele crear un usuario administrador adicional para no perder el acceso.
- En WordPress: Ve a
Usuarios -> Todos los usuarios. ¿Ves un usuario llamado "admin" que no creaste tú? ¿O un usuario con nivel de administrador que no reconoces? Bórralo inmediatamente. - En PrestaShop: Ve a
Parámetros Avanzados -> Equipo. Revisa la lista de empleados. Si hay uno con el correohacker@dominio.com, es una señal de alarma.
Además, revisa en tu administrador de archivos si hay archivos con nombres extraños en la raíz, como shell.php o cmd.php. Si los encuentras, no los abras, simplemente bórralos.
El Checklist Seguridad Definitivo (Paso a Paso)
Vamos a resumir todo en una lista de verificación que puedes guardar e imprimir. Si cumples todos estos puntos, tu sitio estará blindado contra el 95% de los ataques automatizados.
Checklist para WordPress y PrestaShop
- Actualizaciones: ¿Tienes el núcleo, los plugins/módulos y el tema actualizados? (Sí/No)
- Contraseñas: ¿Tu contraseña de administrador es única y compleja? (Sí/No)
- Escaneo Online: ¿Has pasado Sucuri SiteCheck este mes? (Sí/No)
- Usuarios: ¿Has verificado que solo existen los usuarios que tú creaste? (Sí/No)
- Permisos: ¿Tus archivos tienen permisos
644y tus carpetas755? (Sí/No) - Backups: ¿Tienes una copia de seguridad reciente en un lugar externo (como Google Drive o un disco duro)? (Sí/No) - Esto es vital. Si te hackean, tu backup es tu salvavidas.
- HTTPS: ¿Tu sitio tiene el candado en la barra de direcciones? (Sí/No) - Es decir, ¿tu web carga con
https://en lugar dehttp://?
Checklist Específico para WordPress
- Plugins de seguridad: ¿Tienes uno activo (Wordfence, iThemes)? (Sí/No)
- Cambio de prefijo de base de datos: Si tu tabla de usuarios se llama
wp_users, es fácil de adivinar. Cambiarlo es más complejo, pero si tu hosting lo permite, es un plus.
Checklist Específico para PrestaShop
- Modo de mantenimiento: ¿Lo activas cuando haces cambios grandes? (Sí/No)
- Cookies de sesión: ¿Has configurado la longitud de la cookie de sesión en un valor alto (más de 600 segundos)? (Sí/No)
Preguntas Frecuentes (FAQ) sobre Vulnerabilidades
Aquí te respondo las dudas más comunes que me llegan al soporte.
¿Cada cuánto tiempo debo hacer este escaneo seguridad?
La frecuencia ideal es una vez al mes. Si tienes una tienda online con ventas, hazlo cada semana. Los hackers no descansan, pero tú tampoco deberías bajar la guardia.
¿Un plugin de seguridad me garantiza protección total?
No. Es una barrera, no una fortaleza impenetrable. Es como un sistema de alarma en casa: disuade a los ladrones, pero si dejas la puerta abierta (contraseñas débiles), no te protege. La seguridad es un conjunto de hábitos, no una sola herramienta.
¿Qué hago si el escaneo me dice que estoy infectado?
No entres en pánico y no intentes "limpiar" manualmente el código si no sabes lo que haces. Podrías romper tu tienda. Lo primero es cambiar todas tus contraseñas (hosting, CMS, base de datos). Lo segundo es restaurar desde un backup limpio anterior a la infección. Si no tienes uno, contacta con el soporte de tu hosting. Ellos suelen tener herramientas de limpieza o te guiarán en el proceso.
¿Es más seguro WordPress o PrestaShop?
Ninguno es "más seguro" por defecto. La seguridad depende del mantenimiento. WordPress tiene más plugins, lo que significa más superficie de ataque si no los actualizas. PrestaShop es más cerrado, pero cuando tiene una vulnerabilidad, es crítica porque afecta a muchas tiendas a la vez. La clave es la constancia en las actualizaciones.
¿Qué es el "hardening"?
Es un término inglés que significa "endurecer" el sistema. Son configuraciones extra que haces en el servidor para que sea más difícil de atacar. Por ejemplo, deshabilitar la edición de archivos desde el panel de administración o limitar los intentos de inicio de sesión. Los plugins de seguridad suelen tener estas opciones.
Conclusión: La Seguridad es un Hábito, No un Destino
Comprobar si tu sitio tiene vulnerabilidades WordPress o vulnerabilidades PrestaShop no es un evento único. Es una rutina. Igual que te lavas los dientes a diario, deberías dedicar 15 minutos al mes a esta revisión.
Empieza hoy con el checklist. No intentes hacer todo a la vez; es abrumador. Este mes, cambia las contraseñas. El mes que viene, revisa los permisos. Poco a poco, construirás un hábito sólido que protegerá tu negocio online.
Y recuerda, si te sientes perdido, siempre puedes preguntar a tu proveedor de hosting. Si usas Syspanel (el antiguo HestiaCP), recuerda que el soporte técnico suele estar a un clic en el panel, accesible por el puerto 2106. No estás solo en esta batalla. La prevención es tu mejor arma, y ahora ya sabes cómo usarla.
[INFO] Guarda este artículo como referencia. Cuando te llegue un correo de "tu web está caída" o veas algo raro, vuelve a este checklist. Es tu mapa para salir de la oscuridad digital.
