🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu tienda PrestaShop de malware

Actualizado el 31 de enero de 2026

¿Por qué tu tienda PrestaShop es un objetivo para los atacantes?

Las tiendas online son uno de los objetivos más jugosos para los ciberdelincuentes. No solo manejan datos personales de clientes, sino también información de pago y credenciales de acceso. Un ataque de malware PrestaShop puede traducirse en la pérdida de tu reputación, sanciones legales por fuga de datos y, en el peor de los casos, el cierre definitivo de tu negocio.

La plataforma PrestaShop es muy popular y de código abierto, lo que significa que su código es público. Esto no es malo en sí mismo, pero hace que los atacantes puedan estudiar sus vulnerabilidades y buscar formas de explotarlas en tiendas que no están actualizadas o mal configuradas.

Muchos clientes nos escriben asustados porque ven archivos extraños en su hosting o porque su web empieza a redirigir a páginas raras. Lo primero que debes saber es que, aunque el susto es grande, casi todo tiene solución. En esta guía te voy a explicar, paso a paso y sin tecnicismos, cómo proteger tu tienda y qué hacer si ya has sido infectado.

Señales de que tu PrestaShop puede estar infectado

Antes de pasar a la acción, es vital que sepas reconocer los síntomas. El malware no siempre es visible a simple vista. Presta atención a estas señales:

  • Redirecciones extrañas: Al entrar a tu tienda o al hacer clic en un producto, te lleva a páginas de publicidad, casinos o webs de phishing.
  • Aparición de usuarios administradores nuevos: Revisa tu panel de administración. Si ves una cuenta de empleado o administrador que no creaste tú, estás comprometido.
  • Rendimiento pésimo: La web va muy lenta sin motivo aparente. El malware consume recursos del servidor.
  • Alertas de Google: Google Safe Browsing te avisa en los resultados de búsqueda de que tu sitio "puede ser peligroso".
  • Archivos modificados o nuevos: Verás archivos con nombres raros en tu hosting (por ejemplo, .php con nombres aleatorios) que no has subido tú.
  • Contenido oculto: Si miras el código fuente de tu web (clic derecho y "Ver código fuente"), verás scripts inyectados en la parte inferior o en el encabezado.

Si detectas una o varias de estas señales, respira. A continuación te explico cómo limpiar PrestaShop y, más importante aún, cómo evitar que vuelva a pasar.

Fase 1: Diagnóstico y limpieza inicial (si ya estás infectado)

Si sospechas que tienes un malware PrestaShop, no entres en pánico ni borres todo a lo loco. Sigue este orden lógico.

1. Pon tu tienda en modo mantenimiento

Lo primero es cortar el grifo. Ve a tu panel de administración de PrestaShop y activa el modo mantenimiento. Así evitarás que los clientes vean contenido comprometido y que el malware siga propagándose o haciendo daño. Si no puedes acceder al panel, contacta con tu proveedor de hosting para que desactive temporalmente la web o bloqueen el acceso por IP.

2. Haz una copia de seguridad completa (¡crítica!)

Este paso es obligatorio. Necesitas una copia de seguridad limpia o, al menos, una copia del estado actual para analizarla sin miedo.

  • Descarga todos los archivos de tu hosting mediante FTP o el administrador de archivos de tu hosting.
  • Exporta tu base de datos desde phpMyAdmin (o la herramienta que uses).

[WARNING] No hagas la copia de seguridad en el mismo servidor. Descárgala a tu ordenador o a un almacenamiento externo. Si el malware está en el servidor, podría corromper tu copia.

3. Analiza los archivos en busca de código malicioso

No necesitas ser un experto en programación para encontrar lo obvio. Descarga una herramienta como MalCare o Wordfence (sí, aunque sean para WordPress, tienen escáneres generales). También puedes usar el escáner gratuito de Quttera para PrestaShop.

Si prefieres hacerlo manualmente, busca en los archivos estas señales:

  • Líneas de código con eval(base64_decode(...)).
  • Archivos .php que no reconoces en carpetas como modules, classes o controllers.
  • Código inyectado en config/settings.inc.php o en el .htaccess.

4. Limpia los archivos infectados

Una vez localizados los archivos maliciosos, tienes dos opciones:

  • Restaurar desde una copia limpia anterior a la infección (si la tienes).
  • Eliminar los archivos infectados y reemplazarlos por los originales de la misma versión de PrestaShop que uses.

[TIP] Si no tienes una copia limpia, descarga la versión exacta de PrestaShop que usas desde el sitio oficial y compara los archivos. Sustituye solo los que estén modificados.

5. Limpia la base de datos

El malware no solo vive en los archivos. También se esconde en la base de datos, sobre todo en las tablas ps_connections, ps_links o incluso enganchado a los hooks de los módulos.

  • Revisa la tabla ps_employee para asegurarte de que no hay administradores extraños.
  • Busca en la tabla ps_configuration valores que apunten a URLs externas.
  • Si usas módulos de terceros, revisa sus tablas. A veces el malware crea tablas nuevas con nombres raros. Bórralas.

[WARNING] No borres tablas si no estás 100% seguro de lo que son. Si tienes dudas, consulta con un profesional. Borrar una tabla equivocada puede romper tu tienda.

6. Cambia todas tus contraseñas

Esto no es negociable. Cambia:

  • La contraseña de tu panel de administración de PrestaShop.
  • La contraseña de tu base de datos MySQL.
  • La contraseña de tu cuenta FTP.
  • La contraseña de tu correo electrónico asociado a la tienda.

Usa contraseñas largas, con mayúsculas, minúsculas, números y símbolos. Mejor aún, usa un gestor de contraseñas.

Fase 2: Blindaje preventivo (la seguridad a largo plazo)

Ya has limpiado tu tienda. Ahora toca lo más importante: que no vuelva a pasar. La seguridad PrestaShop no es un acto único, es un hábito.

1. Mantén todo actualizado (siempre)

Esta es la regla de oro. El 90% de las infecciones ocurren por vulnerabilidades conocidas en versiones desactualizadas.

  • Actualiza el núcleo de PrestaShop a la última versión estable.
  • Actualiza todos los módulos y plantillas.
  • Elimina los módulos y plantillas que no uses. Cada pieza extra es una puerta de entrada potencial.

[INFO] PrestaShop suele lanzar parches de seguridad. Activa las notificaciones en tu panel para enterarte al momento.

2. Refuerza el acceso a tu panel de administración

El panel de administración es la joya de la corona. Protégelo con uñas y dientes.

  • Cambia la URL de administración: En lugar de /admin123, usa una ruta personalizada y difícil de adivinar.
  • Activa la autenticación de dos factores (2FA): Es un paso extra, pero bloquea el 99% de los ataques de fuerza bruta.
  • Limita los intentos de conexión: Instala un módulo que bloquee la IP después de varios intentos fallidos.
  • Usa una contraseña robusta y única para el acceso al panel.

3. Protege tu archivo .htaccess y /config

Estos archivos son críticos. Puedes añadir reglas para bloquear el acceso a directorios sensibles.

  • Protege la carpeta /config y /app con contraseña a nivel de servidor (si tu hosting lo permite).
  • Añade reglas en el .htaccess para denegar la ejecución de archivos PHP en carpetas donde no deberían existir, como /upload o /img.

[TIP] Si usas un hosting con Syspanel (accesible por el puerto 2106), tienes herramientas gráficas para gestionar estos permisos de forma más visual. No dudes en usar su administrador de archivos y gestor de tareas cron.

4. Vigila los permisos de los archivos

Los permisos de archivos en tu servidor deben ser restrictivos.

  • Los archivos deben tener permiso 644.
  • Las carpetas deben tener permiso 755.
  • El archivo config/settings.inc.php debe tener permiso 444 (solo lectura).

Esto impide que el malware pueda modificar archivos si consigue entrar por alguna vía.

5. Instala un módulo de seguridad específico

Existen módulos excelentes para seguridad PrestaShop. Algunos recomendados son:

  • PrestaShop Security & Firewall: Bloquea IPs maliciosas, escanea archivos y protege contra inyecciones SQL.
  • Advanced Security & Firewall: Ofrece protección en tiempo real y monitorización de archivos.
  • Malware Scanner: Realiza análisis periódicos automáticos.

[TIP] No instales decenas de módulos de seguridad, ya que pueden ralentizar tu tienda. Elige uno bueno y configúralo bien.

6. Configura un cortafuegos de aplicación web (WAF)

Un WAF actúa como un guardia de seguridad que filtra el tráfico antes de que llegue a tu servidor. Muchos proveedores de hosting lo incluyen, pero si no, puedes contratar uno externo como Cloudflare.

  • Cloudflare tiene un plan gratuito que ya ofrece una protección básica contra ataques DDoS y de inyección.
  • Activa la opción de "Under Attack Mode" si sufres un ataque puntual.

7. Realiza copias de seguridad periódicas (y pruébalas)

No basta con hacer copias. Debes asegurarte de que funcionan.

  • Programa copias de seguridad automáticas diarias o semanales, dependiendo del volumen de ventas.
  • Guarda las copias en un lugar externo (Google Drive, Dropbox, un servidor remoto).
  • Al menos una vez al mes, restaura una copia en un entorno de pruebas para verificar que todo funciona.

8. Mantén un ojo en los logs y en la actividad

  • Revisa periódicamente los logs de acceso de tu servidor.
  • Activa las notificaciones de login en tu panel de administración.
  • Si ves algo raro, actúa de inmediato.

Preguntas frecuentes (FAQ) sobre malware en PrestaShop

¿Cómo sé si mi PrestaShop tiene malware?

Las señales más comunes son redirecciones a sitios extraños, rendimiento lento, aparición de nuevos usuarios administradores, alertas de Google y archivos desconocidos en tu hosting. También puedes usar un escáner online gratuito.

¿Puedo limpiar PrestaShop yo mismo sin ser experto?

Sí, en muchos casos puedes hacerlo siguiendo los pasos de esta guía: poner la tienda en mantenimiento, hacer copia de seguridad, escanear archivos, eliminar código malicioso y cambiar contraseñas. Si el malware es muy complejo o no te sientes seguro, contacta con un profesional.

¿Cuánto cuesta limpiar una tienda PrestaShop infectada?

Depende del nivel de infección y del profesional. Puede ir desde 100€ hasta 500€ o más. Algunos servicios de hosting ofrecen limpieza gratuita si estás en un plan avanzado.

¿Qué hago si no puedo acceder a mi panel de administración?

Si el malware te ha bloqueado el acceso, contacta con tu proveedor de hosting. Ellos pueden desactivar temporalmente el sitio o restaurar una copia limpia. Si usas Syspanel, recuerda que puedes acceder a la gestión de archivos y bases de datos directamente desde el puerto 2106.

¿Las copias de seguridad me protegen del malware?

Las copias de seguridad no te protegen de la infección, pero sí te permiten restaurar tu tienda a un estado limpio. Es vital tener copias frecuentes y almacenarlas fuera del servidor.

¿Qué es un WAF y necesito uno?

Un WAF (Web Application Firewall) es un filtro que analiza el tráfico entrante y bloquea peticiones maliciosas antes de que lleguen a tu servidor. Es muy recomendable, especialmente si manejas pagos online. Cloudflare ofrece una opción gratuita.

¿Por qué los atacantes infectan tiendas pequeñas?

Porque son más fáciles de vulnerar. Los atacantes automatizan sus ataques y buscan cualquier tienda con una vulnerabilidad conocida, sin importar su tamaño. Una tienda pequeña con poca seguridad es un blanco fácil para usar el servidor para enviar spam, alojar phishing o robar datos de tarjetas.

Conclusión: La seguridad es un proceso continuo

Proteger tu tienda PrestaShop del malware no es una tarea de un día. Es un proceso continuo de actualización, vigilancia y buenas prácticas. No te agobies, pero sé constante.

Resumiendo lo más importante:

  • Actualiza siempre el núcleo, módulos y plantillas.
  • Refuerza el acceso a tu panel con 2FA y contraseñas fuertes.
  • Protege tus archivos con permisos restrictivos y un buen WAF.
  • Copia tu tienda regularmente y guarda las copias fuera del servidor.
  • Vigila los logs y la actividad de tu tienda.

Si sigues estos consejos, reducirás drásticamente las posibilidades de que tu tienda sea infectada. Y si algún día te pasa, ya sabes cómo actuar: con calma, siguiendo los pasos de limpieza y, sobre todo, aprendiendo de la experiencia.

[TIP] Si en algún momento te sientes perdido o el problema te supera, no dudes en contratar a un especialista en seguridad PrestaShop. El coste de un profesional siempre será menor que el de perder tu negocio online.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel