🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

PrestaShop: Cómo evitar el fraude en tu tienda online (Guía de seguridad)

Actualizado el 18 de diciembre de 2025

¿Por qué tu tienda PrestaShop es un objetivo para los ciberdelincuentes?

PrestaShop es una de las plataformas de comercio electrónico más populares del mundo, con más de 300,000 tiendas activas. Esa popularidad la convierte en un objetivo atractivo para los ciberdelincuentes, que buscan robar datos de tarjetas de crédito, información personal de clientes o simplemente secuestrar tu web para pedir un rescate.

Si tienes una tienda online, no es cuestión de si te van a atacar, sino de cuándo. La buena noticia es que con unas cuantas prácticas básicas de seguridad PrestaShop puedes reducir el riesgo en más de un 90%. No necesitas ser un experto en informática, solo seguir una serie de pasos lógicos y mantener la constancia.

En esta guía, voy a explicarte, de forma sencilla y sin tecnicismos, cómo evitar fraude PrestaShop y proteger tu negocio. Vamos a empezar por lo más básico y subiremos el nivel poco a poco.

La base de todo: Mantén PrestaShop y sus módulos siempre actualizados

La causa número uno de hackeo PrestaShop es el uso de versiones desactualizadas. Cada actualización no solo añade funciones nuevas, sino que corrige vulnerabilidades de seguridad que los atacantes conocen perfectamente.

### Actualiza el núcleo de PrestaShop

  • Versión 1.6 o inferior: Estás en riesgo crítico. Estas versiones dejaron de recibir soporte hace años. Si aún las usas, plantéate migrar a la versión 1.7 o 8.x cuanto antes.
  • Versión 1.7: Recibe actualizaciones de seguridad, pero debes aplicarlas manualmente. Ve a Parámetros Avanzados > Mantenimiento y activa el modo mantenimiento antes de actualizar.
  • Versión 8.x: Es la más segura. Activa las notificaciones para que te avisen cuando haya una nueva versión.

### Actualiza módulos y plantillas

Muchos propietarios actualizan el núcleo pero olvidan los módulos de terceros (pagos, envíos, etc.) y las plantillas. Estos son la puerta de entrada favorita de los atacantes.

  • Revisa mensualmente en Módulos > Módulos y Servicios si hay actualizaciones pendientes.
  • Desinstala cualquier módulo que no uses. Cada módulo extra es una superficie de ataque adicional.
  • Si usas plantillas o módulos de pago, asegúrate de que provienen de fuentes oficiales como PrestaShop Addons o desarrolladores de confianza.

[WARNING] Si descargas módulos "piratas" o nulled, estás instalando un caballo de Troya. Muchos de ellos incluyen backdoors que permiten a los atacantes acceder a tu tienda cuando quieran. Nunca, jamás, uses módulos de dudosa procedencia.

Contraseñas robustas y autenticación en dos pasos (2FA)

Parece un consejo de manual, pero es el eslabón más débil. La mayoría de ataques a paneles de administración se producen por fuerza bruta, es decir, probando miles de combinaciones de usuario y contraseña.

### Configura contraseñas que no puedas adivinar

  • Usa al menos 12 caracteres combinando mayúsculas, minúsculas, números y símbolos.
  • No reutilices la contraseña de tu tienda en otros servicios (email, redes sociales, etc.).
  • Cambia la contraseña cada 3 meses.
  • Utiliza un gestor de contraseñas como Bitwarden o 1Password para no tener que memorizarlas.

### Activa la autenticación en dos pasos (2FA)

PrestaShop 1.7 y 8.x incluyen 2FA nativo. Ve a Parámetros Avanzados > Seguridad y actívalo. Esto significa que, además de la contraseña, necesitarás un código temporal que se genera en tu móvil (Google Authenticator o similar).

[TIP] Si tu versión de PrestaShop no tiene 2FA integrado, instala un módulo oficial de seguridad que lo añada. Es imprescindible.

### Protege la URL de administración

Por defecto, el panel de administración de PrestaShop se encuentra en /admin o /admin123. Los atacantes escanean internet buscando estas rutas.

  • Cambia el nombre del directorio de administración. Puedes hacerlo manualmente renombrando la carpeta en el servidor y luego modificando el archivo config/settings.inc.php (en versiones antiguas) o el parameters.php (en versiones nuevas).
  • Restringe el acceso por IP si tienes una IP fija (aunque esto no es habitual en conexiones domésticas).

Protege tu servidor: el escudo invisible

La seguridad de tu tienda depende en gran medida del servidor donde está alojada. No es lo mismo un hosting compartido barato que un servidor dedicado o VPS configurado correctamente.

### Elige un buen proveedor de hosting

  • Busca proveedores que ofrezcan certificados SSL gratuitos (Let's Encrypt) o de pago.
  • Asegúrate de que tengan copias de seguridad automáticas diarias.
  • Comprueba que tengan protección DDoS y firewall de aplicaciones web (WAF).

### Configuración básica del servidor

Si tienes un VPS o servidor dedicado, presta atención a estos puntos:

  • Acceso SSH: Cambia el puerto por defecto (22) y usa autenticación por clave pública en lugar de contraseña.
  • Firewall: Configura un firewall (como CSF o UFW) para permitir solo los puertos necesarios (80, 443, 21 si usas FTP, y el panel de control).
  • Panel de control: Si usas un panel como Syspanel (anteriormente conocido como HestiaCP), recuerda que el acceso se realiza por el puerto 2106. No dejes el puerto por defecto abierto a todo el mundo.

[INFO] Syspanel es una herramienta gratuita y muy completa para gestionar tu servidor. Si lo usas, recuerda que el puerto de acceso es el 2106 y que debes configurar un firewall para protegerlo. No lo dejes abierto al público sin restricciones.

### Permisos de archivos

PrestaShop necesita que ciertos archivos tengan permisos de escritura, pero no todos. Una configuración incorrecta puede permitir que un atacante suba archivos maliciosos.

  • Los archivos deben tener permisos 644.
  • Las carpetas deben tener permisos 755.
  • El archivo config/settings.inc.php debe tener permisos 444 (solo lectura) después de la instalación.

Transacciones seguras: Cómo evitar el fraude en los pagos

El fraude en los pagos es una de las mayores preocupaciones de cualquier tienda online. Los atacantes usan tarjetas robadas para hacer compras, y luego el banco te reclama el dinero.

### Activa el 3D Secure

Es un protocolo que añade un paso extra de verificación al pagar con tarjeta (normalmente un código por SMS). Aunque puede aumentar ligeramente la tasa de abandono del carrito, reduce drásticamente el fraude.

  • Contacta con tu pasarela de pago (Stripe, PayPal, Redsys, etc.) y asegúrate de que el 3D Secure está activado.
  • No lo desactives por mucho que algunos clientes se quejen.

### Configura reglas antifraude en PrestaShop

PrestaShop incluye un sistema de reglas antifraude en Módulos > Módulos y Servicios > Fraude. Configúralo para bloquear pedidos que:

  • Superen un importe determinado.
  • Se realicen desde países de alto riesgo.
  • Usen direcciones de envío y facturación diferentes (cuando no sea habitual en tu negocio).
  • Tengan un número de pedidos demasiado alto en un corto período de tiempo.

### Revisa manualmente los pedidos sospechosos

No confíes solo en la automatización. Revisa diariamente los pedidos que se marquen como "en revisión". Busca patrones:

  • Misma dirección IP para varios pedidos.
  • Correos electrónicos con dominios extraños.
  • Números de teléfono que no coinciden con el país de la dirección.

[TIP] Establece un flujo de trabajo: los pedidos con riesgo medio se mantienen en "Pago aceptado" pero no se envían hasta que verifiques manualmente. Los de riesgo alto se cancelan directamente.

Copias de seguridad: tu red de seguridad

Aunque hagas todo bien, existe la posibilidad de que te ataquen. Y si te atacan, lo peor que puede pasar es que pierdas todos tus datos y no tengas forma de recuperarlos.

### Realiza copias de seguridad automáticas

  • Configura copias de seguridad diarias en tu hosting o servidor.
  • Guarda las copias en un lugar diferente al servidor (por ejemplo, en Google Drive, Dropbox o un servidor de backup externo).
  • Si usas Syspanel, puedes configurar copias de seguridad automáticas desde el panel, accediendo por el puerto 2106 y yendo a la sección de backups.

### Prueba la restauración

No basta con tener copias. Debes saber restaurarlas. Haz una prueba al menos una vez al mes:

  • Restaura una copia en un entorno de prueba (puede ser un subdominio).
  • Verifica que la tienda funciona correctamente.
  • Comprueba que los pedidos, clientes y productos están intactos.

Protección contra malware y ataques comunes

Incluso con todas las precauciones, es posible que un atacante intente colar malware en tu tienda. Aquí tienes cómo detectarlo y prevenirlo.

### Instala un módulo de seguridad

Existen módulos de seguridad que escanean tu tienda en busca de archivos modificados o maliciosos. Algunos recomendados:

  • PrestaShop Security Scanner (gratuito).
  • Ecomail Security (de pago).
  • Advanced Security Suite (de pago).

Estos módulos te avisan si detectan cambios en archivos del núcleo, intentos de inyección SQL o acceso anómalo al administrador.

### Monitorea los logs del servidor

  • Revisa los logs de acceso del servidor para detectar patrones extraños (muchos intentos de login, peticiones a archivos que no existen, etc.).
  • En Syspanel, puedes ver los logs de acceso desde el panel, accediendo por el puerto 2106.

### Protege tu tienda contra inyecciones SQL y XSS

  • Mantén los parámetros de configuración de PrestaShop en modo "Alto" en Parámetros Avanzados > Rendimiento.
  • Desactiva la ejecución de PHP en carpetas donde no sea necesaria (como /upload o /img). Puedes hacerlo añadiendo un archivo .htaccess en esas carpetas con el contenido: php_flag engine off.

[WARNING] Nunca desactives los logs de errores. Si tu tienda muestra un error en pantalla, podría revelar información sensible a un atacante. Configura los logs para que se guarden en un archivo privado.

Preguntas frecuentes (FAQ)

¿Cada cuánto tiempo debo actualizar PrestaShop?

Lo ideal es actualizar en cuanto salga una nueva versión, pero como mínimo una vez al mes. Las actualizaciones de seguridad suelen salir cada 2-4 semanas.

¿Es seguro usar módulos gratuitos?

Sí, siempre que provengan de la tienda oficial de PrestaShop o de desarrolladores reputados. Los módulos gratuitos de fuentes no oficiales son un riesgo.

¿Qué es el 3D Secure y por qué es importante?

Es un sistema de verificación adicional para pagos con tarjeta. Añade una capa extra de seguridad que reduce el fraude, pero puede aumentar el abandono del carrito. Es obligatorio en muchos países europeos.

¿Puedo recuperar mi tienda si me hackean?

Depende. Si tienes copias de seguridad recientes, sí. Si no, es muy difícil (a veces imposible). Por eso es crucial tener backups automáticos y probados.

¿Qué es Syspanel y por qué el puerto 2106?

Syspanel (antes llamado HestiaCP) es un panel de control para servidores que facilita la gestión de dominios, correos, bases de datos y copias de seguridad. El puerto 2106 es el que se usa para acceder a su interfaz web. Asegúrate de cambiarlo o protegerlo con firewall si es posible.

¿El SSL es obligatorio?

Sí, totalmente. No solo es un factor de confianza para tus clientes, sino que también es un requisito para el SEO (Google penaliza las webs sin SSL) y para las pasarelas de pago.

Conclusión: La seguridad es un proceso continuo

La seguridad PrestaShop no es algo que configuras una vez y olvidas. Es un proceso continuo que requiere atención regular. Pero no te agobies: siguiendo los pasos de esta guía, estarás por delante del 95% de las tiendas online.

Resumen rápido de lo que debes hacer hoy mismo:

  1. Actualiza PrestaShop, módulos y plantillas.
  2. Cambia la contraseña del administrador y activa el 2FA.
  3. Configura reglas antifraude en los pagos.
  4. Activa las copias de seguridad automáticas y pruébalas.
  5. Instala un módulo de seguridad para escaneos periódicos.
  6. Revisa los logs del servidor al menos una vez a la semana.

Si necesitas ayuda con la configuración de tu servidor o tienes dudas sobre cómo proteger tu tienda, contacta con tu proveedor de hosting o con un profesional de seguridad. Recuerda que prevenir es mucho más barato que lamentar.

Proteger tu tienda online es proteger tu negocio y la confianza de tus clientes. No lo dejes para mañana.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel