Preguntas frecuentes sobre la seguridad de PrestaShop: respuestas claras
¿Por qué PrestaShop es un objetivo para los hackers?
PrestaShop es una de las plataformas de comercio electrónico más populares del mundo, con más de 300,000 tiendas activas. Esa popularidad tiene un lado negativo: los ciberdelincuentes la conocen muy bien y saben exactamente dónde buscar puntos débiles. No es que PrestaShop sea inseguro por naturaleza, sino que cualquier software con una base de usuarios tan amplia se convierte en un objetivo atractivo para ataques automatizados.
La mayoría de los problemas de seguridad no vienen del núcleo de PrestaShop, sino de módulos de terceros, plantillas mal configuradas o malas prácticas del administrador. Si mantienes tu tienda actualizada y sigues unas pautas básicas de higiene digital, el riesgo se reduce drásticamente.
En esta FAQ vamos a responder las preguntas más frecuentes que recibimos en soporte sobre la seguridad de PrestaShop. Nuestro objetivo es que entiendas los riesgos, sepas cómo proteger tu tienda online y, sobre todo, que pierdas el miedo a gestionar la seguridad de tu negocio digital.
Pregunta 1: ¿PrestaShop es seguro por defecto?
[INFO] La respuesta corta es: sí, pero con matices. PrestaShop incluye un sistema de seguridad de base bastante sólido, pero depende de ti activarlo y mantenerlo.
Cuando instalas PrestaShop por primera vez, la plataforma ya trae algunas protecciones activadas: cifrado de contraseñas con algoritmo bcrypt, protección contra CSRF (Cross-Site Request Forgery), validación de datos en formularios y un sistema de permisos de archivos básico.
Sin embargo, hay configuraciones que debes revisar manualmente. Por ejemplo, el panel de administración se instala en una carpeta llamada /admin o /admin123 (según la versión). Esa ruta es conocida públicamente, así que lo primero que debes hacer es cambiarla.
Otro punto crítico es el modo mantenimiento. Si tu tienda está en construcción o en proceso de migración, asegúrate de activarlo para que los visitantes no vean errores que puedan revelar información sobre tu servidor o tu base de datos.
Pasos para reforzar la seguridad desde el primer día:
-
Cambia la URL de acceso al panel de administración (puedes hacerlo desde
Parámetros avanzados > Administración). -
Activa el doble factor de autenticación (2FA) para tu cuenta de administrador.
-
Desactiva el modo debug en
Parámetros avanzados > Rendimientocuando la tienda esté en producción. -
Revisa los permisos de archivos: los directorios deben estar en
755y los archivos en644.
Pregunta 2: ¿Cómo sé si mi tienda PrestaShop ha sido hackeada?
Detectar una intrusión a tiempo puede marcar la diferencia entre un susto menor y una pérdida total de datos. Estos son los síntomas más comunes de una tienda PrestaShop comprometida:
-
Aparecen archivos extraños en el servidor, especialmente en las carpetas
/modules,/overrideo/var/cache. Busca archivos con extensiones como.php,.phtml,.php5o.suspectedque no reconozcas. -
Tu tienda redirige a otros sitios web sin que tú hayas cambiado ninguna configuración. Esto suele indicar que han inyectado código malicioso en el archivo
.htaccesso en algún módulo. -
Aparecen usuarios administradores nuevos en tu panel de control que tú no has creado. Los atacantes suelen crear cuentas con permisos elevados para mantener el acceso.
-
El rendimiento empeora notablemente sin motivo aparente. Puede que tu servidor esté siendo usado para enviar correos spam o minar criptomonedas.
-
Google te marca como sitio peligroso cuando intentas acceder a tu propia tienda. Esto es una señal inequívoca de que hay malware.
-
Los clientes reportan cargos fraudulentos en sus tarjetas. Si tienes un módulo de pago comprometido, los datos de tus clientes pueden estar en manos de terceros.
[WARNING] Si sospechas que tu tienda ha sido hackeada, no entres en pánico. Desconecta la tienda inmediatamente (activa el modo mantenimiento), cambia todas tus contraseñas desde otro dispositivo y contacta con tu proveedor de hosting para que te ayuden a auditar los logs.
Pregunta 3: ¿Cuáles son las vulnerabilidades más comunes en PrestaShop?
Conocer las vulnerabilidades más explotadas te permite prevenirlas. Estas son las que vemos con más frecuencia en nuestro día a día:
Módulos y plantillas de terceros desactualizados
Esta es, con diferencia, la causa número uno de brechas de seguridad en PrestaShop. Muchos propietarios instalan módulos gratuitos o de pago de fuentes no oficiales y luego olvidan actualizarlos. Cada versión nueva de un módulo suele incluir parches de seguridad para fallos conocidos.
Inyección SQL
Es un tipo de ataque donde el hacker inserta código malicioso en los campos de búsqueda o formularios de tu tienda para acceder a la base de datos. PrestaShop tiene protecciones integradas, pero un módulo mal codificado puede abrir esa puerta.
Cross-Site Scripting (XSS)
Consiste en inyectar scripts maliciosos en las páginas de tu tienda que se ejecutan en el navegador del visitante. Esto se utiliza para robar cookies de sesión o redirigir a los usuarios a sitios falsos.
Fuerza bruta en el panel de administración
Los atacantes prueban miles de combinaciones de usuario y contraseña hasta dar con la correcta. Si tu contraseña es débil o no has limitado el número de intentos de acceso, estás en riesgo.
Escaneo de directorios y archivos sensibles
Muchos bots escanean tu servidor buscando archivos como config/settings.inc.php, parameters.php o copias de seguridad en formato .zip o .sql. Si estos archivos son accesibles desde el navegador, un atacante puede descargarlos y obtener credenciales.
Pregunta 4: ¿Cómo protejo mi tienda online sin ser un experto en seguridad?
No necesitas ser un hacker ético para tener una tienda segura. Con seguir estas buenas prácticas, tendrás el 90% del trabajo hecho:
Mantén todo actualizado
- Actualiza PrestaShop a la última versión disponible.
- Actualiza todos tus módulos y plantillas.
- Elimina los módulos que no uses; cada módulo extra es una puerta de entrada potencial.
Fortalece tus contraseñas
- Usa contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
- No reutilices la misma contraseña para el panel de administración y para el acceso a tu hosting o base de datos.
- Cambia las contraseñas cada 3 o 6 meses.
Limita el acceso al panel de administración
- Configura una lista blanca de IPs para que solo tú puedas acceder al panel (esto se hace desde el archivo
.htaccesso desde el panel de tu hosting). - Activa la autenticación en dos pasos (2FA). PrestaShop 1.7 y versiones superiores lo incluyen de serie.
Haz copias de seguridad periódicas
- Realiza copias de seguridad de tu base de datos y de tus archivos al menos una vez por semana.
- Guarda las copias en un lugar externo a tu servidor (por ejemplo, en la nube o en un disco duro local).
- Prueba que puedes restaurar las copias; no sirve de nada tener un backup si no funciona.
Utiliza un hosting seguro
- Elige un proveedor de hosting que ofrezca certificados SSL gratuitos, protección contra DDoS y firewalls de aplicación web (WAF).
- Si tu hosting usa un panel de control como Syspanel, recuerda que el acceso se realiza a través del puerto 2106. Esa es una capa adicional de seguridad, ya que el puerto no es el estándar.
Pregunta 5: ¿Qué es el archivo .htaccess y por qué es tan importante?
El archivo .htaccess es un archivo de configuración que se encuentra en la raíz de tu instalación de PrestaShop. Controla cómo se comporta el servidor Apache y es una pieza clave en la seguridad de tu tienda.
Entre otras cosas, el .htaccess de PrestaShop se encarga de:
- Redirigir el tráfico HTTP a HTTPS para que la comunicación entre el navegador del cliente y tu servidor esté cifrada.
- Bloquear el acceso a directorios sensibles como
/config,/app,/var/cacheo/logs. - Prevenir la ejecución de archivos PHP en directorios donde no deberían ejecutarse, como
/uploado/img. - Proteger contra ataques de fuerza bruta limitando el número de solicitudes por IP.
Si alguna vez modificas el archivo .htaccess y tu tienda falla, puedes regenerarlo desde el panel de administración en Parámetros avanzados > Rendimiento (pulsando el botón "Guardar" sin cambiar nada). PrestaShop lo regenerará automáticamente.
[TIP] Antes de tocar el .htaccess, haz siempre una copia de seguridad del archivo original. Un error aquí puede hacer que tu tienda deje de cargar por completo.
Pregunta 6: ¿Cómo actualizo PrestaShop de forma segura?
Actualizar PrestaShop es una de las tareas que más miedo genera, pero si sigues un proceso ordenado, es completamente segura. Aquí tienes una guía paso a paso:
Paso 1: Haz una copia de seguridad completa
Copia todos los archivos de tu servidor a tu ordenador o a un almacenamiento externo. También exporta tu base de datos completa (puedes hacerlo desde phpMyAdmin o desde tu panel de hosting).
Paso 2: Activa el modo mantenimiento
Ve a Parámetros avanzados > Mantenimiento y activa el modo mantenimiento. Así, si algo sale mal durante la actualización, tus clientes no verán errores.
Paso 3: Desactiva la caché y los módulos de terceros
Ve a Parámetros avanzados > Rendimiento y desactiva la caché. También es recomendable desactivar temporalmente los módulos de terceros, ya que algunos pueden ser incompatibles con la nueva versión.
Paso 4: Descarga la última versión de PrestaShop
Ve al sitio oficial de PrestaShop y descarga la última versión estable. No uses versiones beta o de desarrollo en producción.
Paso 5: Sobrescribe los archivos
Sube los archivos de la nueva versión a tu servidor, sobrescribiendo los existentes. Puedes hacerlo por FTP o desde el administrador de archivos de tu hosting.
Paso 6: Ejecuta el proceso de actualización
Accede a tu-tienda.com/install y sigue el asistente de actualización. Te pedirá tus credenciales de la base de datos y completará la migración automáticamente.
Paso 7: Verifica y limpia
Una vez terminada la actualización, verifica que todo funciona correctamente. Desactiva el modo mantenimiento, reactiva la caché y los módulos, y elimina la carpeta /install del servidor (¡es un riesgo de seguridad dejar esa carpeta!).
Pregunta 7: ¿Es seguro usar módulos de pago de terceros?
Los módulos de pago son el corazón de tu tienda online y, al mismo tiempo, uno de los puntos más delicados. Un módulo de pago mal implementado puede exponer los datos de tarjetas de crédito de tus clientes.
Recomendaciones para usar módulos de pago de forma segura:
-
Compra siempre en la tienda oficial de PrestaShop o en desarrolladores reconocidos. Evita sitios de descarga gratuita de módulos pirateados.
-
Comprueba las reseñas y la reputación del desarrollador. Un módulo con muchas descargas y buenas valoraciones suele ser más confiable.
-
Mantén los módulos de pago siempre actualizados. Son el objetivo número uno de los atacantes.
-
Usa pasarelas de pago que cumplan con el estándar PCI-DSS. Las pasarelas como Stripe, PayPal o Redsys gestionan los datos de tarjeta en sus propios servidores, lo que reduce tu responsabilidad.
-
Nunca almacenes datos de tarjetas de crédito en tu base de datos. Si un módulo te pide que guardes el número de tarjeta "para facilitar futuras compras", desconfía.
[WARNING] Si un módulo de pago te pide permisos de escritura en la carpeta /config o /app, es una señal de alarma. Los módulos legítimos no necesitan modificar esos archivos.
Pregunta 8: ¿Cómo gestiono las copias de seguridad correctamente?
Las copias de seguridad son tu red de seguridad. Si todo lo demás falla, un buen backup te permite restaurar tu tienda en cuestión de minutos.
Qué debe incluir tu copia de seguridad:
- Base de datos completa: productos, pedidos, clientes, configuraciones, etc.
- Archivos del núcleo de PrestaShop: los archivos del programa en sí.
- Módulos y plantillas: para no tener que reinstalarlos uno a uno.
- Archivos de configuración: como
parameters.phpo.htaccess.
Con qué frecuencia debes hacerlas:
- Tiendas pequeñas (menos de 50 pedidos al mes): una vez por semana.
- Tiendas medianas (entre 50 y 500 pedidos al mes): cada dos o tres días.
- Tiendas grandes (más de 500 pedidos al mes): a diario.
Dónde guardarlas:
- Nunca en el mismo servidor donde está tu tienda. Si el servidor se compromete, el atacante también puede borrar tus copias.
- Usa un servicio de almacenamiento en la nube como Google Drive, Dropbox o Amazon S3.
- Si usas Syspanel como panel de control de tu hosting, puedes configurar copias de seguridad automáticas desde la sección correspondiente. Recuerda que el acceso a Syspanel se hace por el puerto 2106.
Pregunta 9: ¿Qué hago si mi tienda ya ha sido hackeada?
Si has detectado que tu tienda ha sido comprometida, sigue estos pasos en orden:
1. Aísla la tienda
Activa el modo mantenimiento inmediatamente. Si no puedes acceder al panel de administración, contacta con tu hosting para que desactiven temporalmente el sitio.
2. Notifica a tu proveedor de hosting
Ellos pueden ayudarte a revisar los logs del servidor y a identificar el punto de entrada. Además, pueden poner en cuarentena los archivos infectados.
3. Cambia todas las contraseñas
Cambia la contraseña de tu panel de administración de PrestaShop, la de la base de datos, la del FTP y la del correo electrónico asociado. Hazlo desde un dispositivo que no esté infectado.
4. Restaura desde una copia de seguridad limpia
Si tienes una copia de seguridad anterior a la fecha probable de la intrusión, restáurala. Si no la tienes, tendrás que limpiar manualmente los archivos infectados.
5. Audita tus módulos
Revisa todos los módulos instalados y elimina los que no reconozcas o los que hayan sido modificados recientemente. Descarga versiones limpias desde fuentes oficiales.
6. Refuerza la seguridad
Después de restaurar, aplica todas las medidas que hemos visto: cambiar la URL de administración, activar 2FA, actualizar todo, endurecer el .htaccess, etc.
7. Informa a tus clientes
Si los datos de tus clientes (correos, direcciones, datos de tarjetas) han podido verse comprometidos, es tu obligación legal notificárselo. Sé transparente y ofrece soluciones.
Pregunta 10: ¿Qué herramientas de seguridad gratuitas me recomiendas?
No necesitas gastar mucho dinero para tener una tienda segura. Estas herramientas gratuitas son muy útiles:
Para escanear tu tienda en busca de malware:
- WPScan (aunque está orientado a WordPress, también escanea PrestaShop básico).
- Quttera Web Malware Scanner: escanea tu dominio en busca de código malicioso.
- Sucuri SiteCheck: análisis gratuito de malware, listado en Google y blacklists.
Para monitorizar tu tienda:
- Google Search Console: te avisa si Google detecta algo sospechoso
