Guía para proteger tu tienda PrestaShop en Plesk con buenas prácticas
Proteger tu tienda online es una de las tareas más importantes para cualquier negocio digital. Un ataque no solo puede paralizar tus ventas, sino también comprometer los datos de tus clientes y dañar la reputación de tu marca. Si utilizas Plesk como panel de control de hosting y PrestaShop como plataforma de ecommerce, estás en el camino correcto, pero la seguridad nunca es automática.
Esta guía está diseñada para que, paso a paso, puedas implementar buenas prácticas PrestaShop y configuraciones específicas en Plesk que blinden tu seguridad ecommerce. No necesitas ser un hacker ni un experto en sistemas; solo seguir estas recomendaciones con cuidado.
[INFO] Esta guía asume que tienes acceso a tu panel de control Plesk y al panel de administración de PrestaShop. Si algo no te queda claro, consulta con tu proveedor de hosting o con nuestro equipo de soporte técnico.
1. Configuración inicial de Plesk para PrestaShop
Antes de tocar el código de tu tienda, debemos asegurar el entorno donde vive. Plesk ofrece varias herramientas nativas que muchos usuarios pasan por alto.
1.1. Usa un certificado SSL (HTTPS)
El primer paso para proteger tienda online es cifrar la comunicación entre tus clientes y tu servidor. Sin SSL, cualquier dato (contraseñas, tarjetas de crédito) viaja en texto plano.
- En Plesk, ve a Websites & Domains.
- Selecciona tu dominio y haz clic en SSL/TLS Certificates.
- Si no tienes uno, usa la opción Let’s Encrypt (gratuito y recomendado). Actívalo para tu dominio principal y para www.
- Marca la casilla Permanent redirect from HTTP to HTTPS para que todo el tráfico vaya por el canal seguro.
1.2. Mantén Plesk y sus extensiones actualizados
Las vulnerabilidades en el panel de control pueden exponer todos tus sitios. Activa las actualizaciones automáticas si es posible.
- Ve a Tools & Settings > Updates and Upgrades.
- Configura para que las actualizaciones de seguridad se apliquen automáticamente.
1.3. Crea una cuenta FTP dedicada para PrestaShop
Nunca uses la cuenta de administrador principal de Plesk para subir archivos de tu tienda. Crea un usuario FTP con permisos limitados solo a la carpeta de PrestaShop.
- En Websites & Domains, selecciona tu dominio.
- Haz clic en FTP Access.
- Crea un nuevo usuario (ej:
tienda_ftp) y asígnale la ruta de la carpeta raíz de tu tienda (normalmentehttpdocs). - Marca la opción Write y Read, pero no le des permisos de administración del panel.
2. Buenas prácticas de seguridad dentro de PrestaShop
Ahora pasamos a la configuración interna de tu tienda. Aquí es donde PrestaShop seguridad Plesk se vuelve crítica.
2.1. Cambia el prefijo de las tablas de la base de datos
Por defecto, PrestaShop usa ps_ como prefijo. Esto facilita los ataques de inyección SQL. Cámbialo durante la instalación o modifícalo manualmente.
[TIP] Si ya tienes la tienda instalada, puedes cambiarlo editando el archivo
app/config/parameters.phpy buscando la líneadatabase_prefix. Recuerda también renombrar las tablas en la base de datos desde phpMyAdmin.
2.2. Activa la autenticación en dos factores (2FA)
Protege el acceso al back office de tu tienda con una capa extra de seguridad. Ve a Advanced Parameters > Team > Permissions y activa la opción de 2FA para los perfiles de SuperAdmin.
2.3. Mantén PrestaShop y sus módulos actualizados
Las actualizaciones corrigen vulnerabilidades conocidas. No las pospongas.
- En el back office, ve a Improve > Modules > Module Manager.
- Revisa la pestaña Updates e instala todas las actualizaciones disponibles.
- Haz lo mismo con el núcleo de PrestaShop en Advanced Parameters > Update Assistant.
2.4. Elimina módulos y temas que no uses
Cada módulo inactivo es una puerta potencial. Si no lo necesitas, bórralo por completo. No solo lo desactives.
- Ve a Improve > Modules > Module Manager.
- Filtra por Inactive y elimina los que no vayas a usar.
3. Seguridad a nivel de archivos y directorios
La configuración de permisos de archivos es una de las buenas prácticas PrestaShop más efectivas y menos conocidas.
3.1. Configura los permisos correctos en Plesk
Los archivos de PrestaShop no deben tener permisos 777 (lectura, escritura y ejecución para todos). Usa permisos más restrictivos.
- Conéctate por FTP o usa el administrador de archivos de Plesk.
- Navega a la carpeta raíz de tu tienda (
httpdocs). - Aplica estos permisos:
- Directorios: 755 (lectura y ejecución para todos, escritura solo para el propietario).
- Archivos: 644 (lectura para todos, escritura solo para el propietario).
- Carpetas específicas (como
upload,img,download,themes): 755 (a veces necesitan 777 para subir imágenes, pero es mejor usar 755 y ajustar el propietario del archivo).
[WARNING] No dejes nunca archivos con permisos 777. Si algún módulo te pide permisos 777, busca una alternativa o contacta con soporte técnico.
3.2. Protege archivos sensibles
Archivos como config/settings.inc.php (en versiones antiguas) o app/config/parameters.php contienen las claves de la base de datos. Protégelos desde Plesk.
- En Plesk, ve a Websites & Domains > File Manager.
- Busca el archivo
parameters.phpen la carpetaapp/config/. - Haz clic derecho y selecciona Protect Files (o Password Protect Directories). Aunque no es obligatorio, puedes añadir una contraseña extra a la carpeta
configmediante un archivo.htaccess.
4. Refuerza el acceso al back office
El panel de administración de PrestaShop es el objetivo principal de los atacantes. Cómo protegerlo.
4.1. Cambia la URL del back office
Por defecto, el acceso es tudominio.com/admin. Esto es muy fácil de adivinar. Cámbialo.
- Ve a Advanced Parameters > Administration.
- En Back Office Folder, escribe un nombre único y difícil de adivinar (ej:
gestion2025tienda). - Guarda los cambios. A partir de ahora, accederás por
tudominio.com/gestion2025tienda.
4.2. Limita el acceso por IP
Si solo tú o tu equipo acceden desde direcciones IP fijas (como las de tu oficina), puedes restringir el acceso al back office desde Plesk.
- En Plesk, ve a Websites & Domains.
- Haz clic en Hosting Settings.
- En Additional directives, añade:
(Reemplaza las IPs por las tuyas). Esto denegará el acceso desde cualquier otra IP.Require ip 192.168.1.100 Require ip 203.0.113.50
[INFO] Si tu IP cambia (por ejemplo, trabajas desde casa), esta opción puede bloquearte. Úsala solo si tienes IPs fijas.
5. Monitoreo y detección de amenazas
La prevención es clave, pero también necesitas saber si alguien está intentando entrar.
5.1. Activa los logs de Plesk
Plesk registra todos los intentos de acceso fallidos. Revisa estos logs periódicamente.
- Ve a Tools & Settings > Logs.
- Revisa Access Logs y Error Logs en busca de patrones extraños (muchos intentos de login, peticiones a archivos inexistentes).
5.2. Usa un módulo de seguridad para PrestaShop
Existen módulos gratuitos y de pago que añaden firewalls, bloqueo de IPs y detección de malware. Algunos recomendados:
- PrestaShop Security (gratuito, oficial).
- Advanced Security (de pago, muy completo).
- MalCare (para escaneo de malware).
Instálalos desde el Module Manager de PrestaShop.
6. Copias de seguridad: tu red de seguridad
Ninguna guía de seguridad ecommerce está completa sin copias de seguridad. Si todo falla, una copia reciente te salvará.
6.1. Configura copias de seguridad automáticas en Plesk
Plesk permite hacer backups completos (archivos + base de datos) de forma programada.
- Ve a Websites & Domains > Backup Manager.
- Crea un Schedule para backups diarios o semanales.
- Elige almacenar las copias en un lugar remoto (FTP externo, Amazon S3, etc.) para que no estén en el mismo servidor.
6.2. Haz copias de seguridad manuales antes de actualizar
Antes de actualizar PrestaShop, un módulo o el núcleo, haz siempre un backup manual.
- En Plesk, ve a Backup Manager.
- Haz clic en Back Up y selecciona Full backup.
- Descarga la copia a tu ordenador o a un servicio cloud.
7. Configuración adicional avanzada (opcional pero recomendada)
Si quieres ir un paso más allá en Plesk PrestaShop, prueba estas configuraciones.
7.1. Activa el firewall de aplicación web (WAF)
Plesk incluye un WAF básico (ModSecurity) que bloquea ataques comunes como inyecciones SQL o XSS.
- Ve a Websites & Domains.
- Selecciona tu dominio y haz clic en Web Application Firewall.
- Actívalo y elige el perfil OWASP Core Rules (recomendado).
7.2. Desactiva la ejecución de scripts en carpetas de uploads
Los atacantes suelen subir archivos maliciosos (como shells) a carpetas de subida de imágenes. Evita que se ejecuten.
- Conéctate por FTP a tu tienda.
- En la carpeta
upload(oimg), crea (o edita) un archivo.htaccesscon este contenido:
Esto impedirá que cualquier script PHP se ejecute desde esa carpeta.<FilesMatch "\.(php|pl|py|cgi|asp)$"> Deny from all </FilesMatch>
8. Preguntas frecuentes (FAQ) sobre seguridad en PrestaShop con Plesk
Aquí resolvemos las dudas más comunes que recibimos en soporte técnico.
¿Es seguro usar PrestaShop en Plesk?
Sí, Plesk es un panel robusto, pero la seguridad depende de que apliques las configuraciones adecuadas. Sigue esta guía y estarás muy por encima del promedio.
¿Cada cuánto debo actualizar PrestaShop?
Idealmente, en cuanto salga una actualización de seguridad. Las versiones menores (parches) son críticas. Las versiones mayores (cambios de versión) requieren más pruebas.
¿Qué hago si mi tienda ya fue hackeada?
- Desconéctala temporalmente (activa modo mantenimiento).
- Restaura una copia de seguridad limpia (anterior al ataque).
- Cambia todas las contraseñas (Plesk, FTP, base de datos, back office).
- Escanea con un módulo de seguridad.
- Revisa los logs para entender cómo entraron.
¿Puedo usar un CDN para mejorar la seguridad?
Sí, servicios como Cloudflare añaden una capa de protección DDoS y ocultan tu IP real. Además, aceleran tu tienda.
¿Es necesario cambiar el prefijo de la base de datos si ya instalé la tienda?
Es recomendable, pero debes hacerlo con cuidado. Si no te sientes seguro, contacta con soporte técnico. Un error puede romper la tienda.
[TIP] Si tu proveedor de hosting usa Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Las configuraciones de seguridad son similares, pero los menús pueden variar ligeramente.
Conclusión
Proteger tu PrestaShop en Plesk no es un evento único, sino un proceso continuo. Con estas buenas prácticas PrestaShop has cubierto los frentes más importantes: actualizaciones, permisos, acceso restringido, copias de seguridad y monitoreo.
No subestimes el poder de una configuración inicial sólida. Invertir tiempo ahora en proteger tienda online te ahorrará dolores de cabeza, pérdidas económicas y problemas legales en el futuro.
Si tienes dudas o necesitas ayuda con algún paso, no dudes en contactar a nuestro equipo de soporte. Estamos aquí para que tu negocio crezca seguro.
