🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo ocultar la versión de WordPress y de PHP en PrestaShop

Actualizado el 12 de noviembre de 2025

¿Por qué es importante ocultar la versión de WordPress y PHP en PrestaShop?

Cuando hablamos de seguridad en una tienda online, un principio básico es no revelar más información de la necesaria. Tanto WordPress como PrestaShop son sistemas de gestión de contenidos (CMS) muy populares, y en el caso de PrestaShop, aunque no uses WordPress, es común que ambos convivan en el mismo servidor o que tu PrestaShop esté integrado con un blog en WordPress.

Los ciberdelincuentes escanean constantemente internet buscando sitios que ejecuten versiones específicas de software. Si un atacante sabe que tu PrestaShop usa PHP 7.2 y que tu WordPress es la versión 5.6, puede buscar vulnerabilidades conocidas para esas versiones exactas. Ocultar estas versiones es una capa de seguridad básica pero muy efectiva, similar a no poner un cartel en la puerta de tu casa que diga qué tipo de cerradura tienes.

En este artículo, te explicaré paso a paso cómo ocultar la versión de WordPress y de PHP en PrestaShop, incluso si usas ambos sistemas en el mismo hosting. No necesitas ser un experto en programación: solo sigue las instrucciones y copia los códigos que te proporciono.


Qué información se expone y por qué es un riesgo

Antes de empezar, es importante que entiendas qué datos se filtran y por qué representan un riesgo para tu tienda.

El encabezado de WordPress

WordPress, por defecto, genera un meta tag en el <head> de tu sitio que dice algo como:

<meta name="generator" content="WordPress 6.4.2" />

También puedes verlo en el código fuente de tu página. Este pequeño texto le dice a cualquiera que mire el código qué versión exacta estás usando.

El encabezado de PHP

PHP es el lenguaje de programación que ejecuta tanto WordPress como PrestaShop en tu servidor. Muchos servidores envían un encabezado HTTP llamado X-Powered-By que revela la versión de PHP. Puedes verlo en las herramientas de desarrollo de tu navegador (pestaña Red o Network), o usando sitios web que analizan cabeceras HTTP.

El encabezado de PrestaShop

PrestaShop también añade un encabezado Powered-By: PrestaShop y, en algunos casos, la versión. Aunque el artículo se centra en WordPress y PHP, es buena práctica ocultar también la versión de PrestaShop, y te enseñaré cómo hacerlo.


Cómo ocultar la versión de WordPress (aunque tengas PrestaShop)

Si tu PrestaShop está acompañado de un blog en WordPress, o si simplemente quieres asegurarte de que ningún rastro de WordPress quede expuesto, sigue estos pasos.

Paso 1: Accede a tu archivo de funciones (functions.php)

El archivo functions.php es el archivo más poderoso de tu tema de WordPress. Para editarlo, tienes dos opciones:

  1. Desde el panel de administración: Ve a AparienciaEditor de archivos de tema y selecciona functions.php.
  2. Desde el panel de control de tu hosting: Usa el administrador de archivos o un cliente FTP para navegar a wp-content/themes/tu-tema/functions.php.

[WARNING] Importante: Antes de editar functions.php, haz una copia de seguridad. Un error aquí puede romper tu sitio. Si usas un tema hijo, edita el functions.php del tema hijo, no el del padre.

Paso 2: Añade el código para eliminar el meta generator

Copia y pega el siguiente código al final de tu archivo functions.php:

// Ocultar versión de WordPress
remove_action('wp_head', 'wp_generator');

Este código elimina el meta tag generator del <head>. Es la forma más limpia y sencilla.

Paso 3: Limpia los encabezados HTTP de WordPress

Además del meta tag, WordPress también envía un encabezado HTTP que puede revelar la versión. Para eliminarlo, añade este código justo debajo del anterior:

// Eliminar encabezados que revelan la versión
add_filter('wp_headers', 'ocultar_version_wp_headers');
function ocultar_version_wp_headers($headers) {
    unset($headers['X-Powered-By']);
    return $headers;
}

[TIP] Este código también elimina el encabezado X-Powered-By que suele venir de PHP, así que matas dos pájaros de un tiro.

Paso 4: Oculta la versión en los scripts y hojas de estilo

WordPress añade ?ver=6.4.2 al final de los archivos CSS y JavaScript. Para eliminarlo, usa este código:

// Quitar versión de los scripts y estilos
add_filter('style_loader_src', 'quitar_version_scripts_estilos', 10, 2);
add_filter('script_loader_src', 'quitar_version_scripts_estilos', 10, 2);
function quitar_version_scripts_estilos($src, $handle) {
    if ($src && strpos($src, 'ver=')) {
        $src = remove_query_arg('ver', $src);
    }
    return $src;
}

Cómo ocultar la versión de PHP en PrestaShop y WordPress

La versión de PHP se expone principalmente a través de la cabecera X-Powered-By. Ocultarla es un proceso a nivel de servidor, pero hay varias formas de hacerlo según tu configuración.

Método 1: Desde el archivo .htaccess (Apache)

Si tu hosting usa Apache (el más común), puedes añadir una línea al archivo .htaccess de la raíz de tu PrestaShop. Este archivo suele estar oculto, así que asegúrate de activar la opción de "mostrar archivos ocultos" en tu administrador de archivos.

Añade esta línea al principio del archivo:

Header unset X-Powered-By

[WARNING] Cuidado: Si tu .htaccess ya tiene contenido, no lo reemplaces. Añade la línea justo después de la línea que dice RewriteEngine On o al principio del archivo, pero nunca la pongas antes de las directivas <IfModule>.

Método 2: Desde la configuración de PHP (php.ini)

Si tienes acceso al archivo php.ini de tu hosting, puedes cambiar el valor de una directiva. Busca esta línea:

expose_php = On

Y cámbiala a:

expose_php = Off

Esto le dice a PHP que no envíe su versión en las cabeceras. Si no encuentras el archivo php.ini, puedes crear uno en la raíz de tu PrestaShop con esa línea.

[INFO] ¿No encuentras php.ini? En muchos hostings compartidos, puedes crear un archivo llamado php.ini en la carpeta raíz y añadir solo esa línea. Si tu hosting usa CloudLinux o PHP-FPM, puede que necesites usar un archivo .user.ini en su lugar.

Método 3: Desde el panel de control (Syspanel)

Si tu hosting usa el panel Syspanel (antes conocido como HestiaCP), el proceso es mucho más visual. Recuerda que la URL de acceso es https://tu-dominio.com:2106 (el puerto es el 2106, no lo olvides).

Dentro de Syspanel, sigue estos pasos:

  1. Inicia sesión con tu usuario y contraseña.
  2. Ve a la sección Web o Dominios.
  3. Selecciona tu dominio y busca la opción PHP o Configuración de PHP.
  4. Busca la directiva expose_php y cambia su valor de On a Off.
  5. Guarda los cambios y reinicia PHP si te lo pide.

[TIP] Syspanel es un panel muy intuitivo. Si no encuentras la opción, busca en la documentación del panel o contacta con tu proveedor de hosting, ya que todos los paneles modernos permiten cambiar esta directiva.


Cómo ocultar la versión de PrestaShop (adicional)

Aunque el título del artículo menciona WordPress y PHP, no estaría completo sin ocultar también la versión de PrestaShop. Es igual de importante.

Paso 1: Desactiva el encabezado de PrestaShop

PrestaShop añade un encabezado Powered-By: PrestaShop a las respuestas HTTP. Para eliminarlo, puedes usar un módulo de seguridad o editar un archivo.

La forma más limpia es usar un módulo gratuito llamado "Security Headers" o similar, pero si prefieres hacerlo manualmente:

  1. Accede a tu servidor por FTP.
  2. Ve a la carpeta /config/ y abre el archivo defines.inc.php.
  3. Busca la línea que dice define('_PS_MODE_DEV_', false); y justo debajo añade:
header_remove('Powered-By');

[WARNING] Ojo: Este archivo es crítico. Si lo editas mal, tu tienda dejará de funcionar. Haz una copia antes de tocarlo.

Paso 2: Oculta la versión en el código fuente

PrestaShop también puede mostrar su versión en el código HTML, especialmente en la etiqueta <meta name="generator">. Para eliminarla, necesitas editar el archivo /classes/controller/FrontController.php o usar un módulo de seguridad.

Si usas PrestaShop 1.7 o superior, puedes añadir este código al final del archivo /override/classes/controller/FrontController.php:

public function init() {
    parent::init();
    header_remove('Powered-By');
}

Si no existe el archivo, puedes crearlo. Para PrestaShop 1.6, el proceso es similar pero con rutas ligeramente diferentes.


Verificación: ¿Cómo saber si lo has hecho bien?

Después de aplicar todos los cambios, es hora de comprobar que todo funciona. Sigue estos pasos:

  1. Limpia la caché: Tanto en WordPress como en PrestaShop, borra la caché del navegador y la caché del CMS (en PrestaShop: Parámetros avanzadosRendimientoVaciar caché).

  2. Usa herramientas online: Hay sitios como WhatLeaks o SecurityHeaders.com donde puedes introducir tu dominio y ver qué cabeceras envía. Deberías ver que X-Powered-By ya no aparece.

  3. Revisa el código fuente: Haz clic derecho en tu página y selecciona "Ver código fuente". Busca la palabra "WordPress" o "PrestaShop". No debería aparecer la versión.

  4. Comprueba los scripts: Ve a la pestaña de herramientas de desarrollador de tu navegador, busca un archivo CSS o JS y mira la URL. No debería tener ?ver=6.4.2 ni similar.

[INFO] Importante: Si usas una CDN (como Cloudflare), puede que las cabeceras estén cacheadas. Espera unas horas o purga la caché de la CDN para ver los resultados.


Preguntas frecuentes (FAQ)

¿Esto afecta al rendimiento de mi tienda?

No, absolutamente no. Los cambios que hemos hecho solo eliminan información de las cabeceras y del HTML. No añaden scripts ni consultas a la base de datos. El rendimiento será exactamente el mismo.

¿Puedo ocultar la versión sin tocar código?

Sí. Puedes usar módulos de seguridad como iCurity o Security Pro para PrestaShop, que hacen todo esto automáticamente. Para WordPress, hay plugins como Hide My WP o WP Hide & Security Enhancer. Sin embargo, te recomiendo hacerlo manualmente al menos una vez para entender qué está pasando.

¿Es legal ocultar la versión de mi software?

Sí, es totalmente legal. No estás infringiendo ninguna licencia por ocultar la versión de WordPress, PrestaShop o PHP. De hecho, es una práctica recomendada por los propios equipos de desarrollo de estos CMS.

¿Qué pasa si mi hosting usa Nginx en lugar de Apache?

Si tu hosting usa Nginx, el archivo .htaccess no funcionará. En su lugar, necesitas editar el archivo de configuración del servidor (normalmente nginx.conf o un archivo en /etc/nginx/) y añadir:

fastcgi_hide_header X-Powered-By;

Si no tienes acceso a estos archivos, contacta con tu proveedor de hosting y pídeles que oculten la versión de PHP.

¿Por qué es importante ocultar la versión si uso PrestaShop y no WordPress?

Aunque no uses WordPress, muchos ataques automatizados escanean cualquier sitio web en busca de firmas de WordPress. Si tu sitio tiene un blog en WordPress o si simplemente hay rastros de WordPress en tu servidor, podrías ser objetivo de ataques dirigidos a vulnerabilidades de WordPress.


Conclusión y buenas prácticas adicionales

Ocultar la versión de WordPress y PHP en PrestaShop es una medida de seguridad sencilla pero crucial. No te protegerá de todos los ataques, pero reduce significativamente tu superficie de ataque al eliminar información que los atacantes pueden usar para explotar vulnerabilidades conocidas.

Recuerda que esto es solo una capa de seguridad. Para una protección completa, considera también:

  • Mantener todo actualizado: Tanto PrestaShop, como WordPress, como PHP deben estar siempre en sus últimas versiones. La seguridad por oscuridad no sustituye a los parches de seguridad.
  • Usar contraseñas fuertes y autenticación de dos factores.
  • Instalar un firewall de aplicación web (WAF).
  • Hacer copias de seguridad periódicas y probar su restauración.

Si tienes alguna duda o problema al aplicar estos cambios, no dudes en contactar con tu proveedor de hosting o con un profesional. La seguridad de tu tienda online es una inversión, no un gasto.

[TIP] Último consejo: Después de hacer estos cambios, espera 24-48 horas y vuelve a comprobar tu sitio con las herramientas mencionadas. A veces, los servidores intermedios o las CDNs pueden seguir mostrando las versiones antiguas durante un tiempo. La paciencia es tu aliada en la seguridad web.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel