🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Protege tu tienda PrestaShop de ataques de fuerza bruta

Actualizado el 24 de junio de 2026

Las tiendas online son un imán para los ciberdelincuentes, no porque tu producto sea especial, sino porque manejan datos de clientes, métodos de pago y credenciales de acceso. Entre los ataques más comunes y molestos que sufre una tienda PrestaShop se encuentra el ataque de fuerza bruta, una técnica simple pero devastadora si no se toman las precauciones adecuadas. Este artículo es tu guía de supervivencia para proteger tu negocio y tu tranquilidad.

¿Qué es exactamente un ataque de fuerza bruta a PrestaShop?

Imagina que alguien intenta abrir la puerta de tu trastienda probando miles de llaves diferentes cada segundo. Eso es un ataque de fuerza bruta: un programa automatizado que prueba combinaciones de usuario y contraseña una y otra vez hasta dar con la correcta.

En el contexto de PrestaShop, el objetivo principal suele ser el panel de administración (/admin123 o la ruta que hayas configurado). Si el atacante consigue entrar, puede instalar malware, robar datos de clientes, secuestrar tu tienda o incluso vaciar tu cuenta bancaria.

El peligro no es solo que acierten, sino que al intentarlo tantas veces pueden saturar tu servidor, ralentizando tu tienda o dejándola caída. Por eso, proteger tienda online no es solo una cuestión de contraseñas, sino de estrategia y capas de seguridad.

¿Cómo saber si te están atacando?

Los síntomas más comunes de un ataque de fuerza bruta PrestaShop son:

  • Aumento del consumo de CPU o memoria en tu hosting, sin razón aparente.
  • Errores 500 o 503 en tu tienda, especialmente en la zona de administración.
  • Intentos de acceso fallidos en los logs del servidor (archivos como access.log o error.log).
  • Muchas peticiones a la URL de administración en un corto periodo de tiempo.
  • Correos de bloqueo de cuenta si tienes un módulo de seguridad instalado.

Si ves varios de estos síntomas, no entres en pánico. Actúa con calma y sigue los pasos de esta guía.


Medidas esenciales para blindar tu panel de administración

La primera línea de defensa es la puerta principal: tu panel de administración. Cuanto más difícil sea entrar, mejor.

1. Cambia la URL de administración por defecto

PrestaShop viene con una URL de administración que suele ser /admin o /admin123. Es lo primero que prueban los bots. Cámbiala a una ruta larga y aleatoria, como /mi-gestion-2025-x7k9.

Para hacerlo:

  • Ve a Parámetros avanzados > Administración.
  • En el campo "Ruta de acceso a la carpeta de administración", introduce la nueva ruta.
  • Guarda los cambios. Importante: antes de guardar, asegúrate de tener la nueva URL a mano, porque la sesión se cerrará.

[TIP] No uses rutas obvias como /admin2024 o /panel. Los bots también prueban con años y variaciones comunes.

2. Protege con contraseña el directorio de administración (HTTP Auth)

Esta es una capa extra que funciona a nivel de servidor. Antes de que alguien llegue a la página de login de PrestaShop, el navegador le pedirá un usuario y contraseña de Apache/Nginx.

Si tu hosting usa Syspanel (conocido anteriormente como HestiaCP), el proceso es muy sencillo:

  • Accede a Syspanel a través del puerto 2106 (ejemplo: https://tu-dominio.com:2106).
  • Entra en tu cuenta de usuario.
  • Busca la sección de "Web" o "Dominios".
  • Selecciona tu dominio y busca la opción "Protección por contraseña" o "Proteger directorio".
  • Elige la carpeta donde está tu administración (ej: public_html/mi-gestion-2025-x7k9).
  • Crea un usuario y una contraseña robusta (no uses la misma que la de PrestaShop).

Con esto, aunque un bot adivine tu contraseña de PrestaShop, aún necesitará la de Apache. Doble candado.

3. Usa contraseñas largas y únicas

Parece obvio, pero es la causa del 80% de los accesos no autorizados. Evita nombres, fechas de cumpleaños o palabras del diccionario. Una buena contraseña debe tener:

  • Al menos 16 caracteres.
  • Mayúsculas, minúsculas, números y símbolos.
  • No ser reutilizada en otros servicios (como tu email o redes sociales).

Te recomiendo usar un gestor de contraseñas (como Bitwarden o 1Password) para generar y almacenar contraseñas aleatorias. No tienes por qué memorizarlas todas.


Configuración avanzada en PrestaShop para evitar la fuerza bruta

PrestaShop tiene opciones nativas que, si se configuran bien, frenan en seco a los atacantes.

4. Activa el sistema de bloqueo automático de IPs

En Parámetros avanzados > Administración, encontrarás la opción de "Protección contra ataques de fuerza bruta".

  • Marca la casilla para activarla.
  • Configura el número de intentos fallidos permitidos (te recomiendo 5).
  • Establece el tiempo de bloqueo (por ejemplo, 15 minutos).

Esto hará que, tras varios intentos fallidos, la IP del atacante sea bloqueada temporalmente.

[WARNING] Si te bloqueas a ti mismo por error, no te preocupes. El bloqueo es temporal. Si necesitas acceso inmediato, puedes desactivar esta opción desde el archivo config/settings.inc.php (busca _DB_SERVER_ y edita el valor de _COOKIE_KEY_ o contacta con tu soporte técnico).

5. Limita el número de intentos de conexión a nivel de servidor

Además de la protección de PrestaShop, puedes configurar el servidor para que limite los intentos de conexión. Esto se hace con herramientas como fail2ban.

En Syspanel, aunque la configuración de fail2ban puede requerir acceso root, muchos proveedores de hosting lo tienen preinstalado. Si no es tu caso, puedes instalar el módulo gratuito "IP Guard" o "Advanced Login" desde el marketplace de PrestaShop, que ofrecen funciones similares sin tocar el servidor.

6. Protege la carpeta /var/cache y /log

Estas carpetas son sensibles. Aunque no es un ataque de fuerza bruta directo, si un atacante logra escribir en ellas, puede ejecutar código malicioso.

Asegúrate de que los permisos de las carpetas sean 755 para directorios y 644 para archivos. Puedes hacerlo desde el panel de archivos de Syspanel o mediante FTP con un cliente como FileZilla.


El papel del hosting y del servidor en tu seguridad

Tu tienda es tan segura como el servidor que la aloja. No escatimes en esto.

7. Mantén el software siempre actualizado

Esto incluye:

  • El núcleo de PrestaShop.
  • Todos los módulos y temas (especialmente los de pago y seguridad).
  • La versión de PHP (idealmente PHP 8.1 o superior).
  • El sistema operativo del servidor (si tienes un VPS).

Los desarrolladores lanzan parches de seguridad constantemente. Si no actualizas, dejas la puerta abierta a vulnerabilidades conocidas.

8. Configura un firewall de aplicación web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu tienda. Muchos hostings lo ofrecen como servicio adicional. Si tu proveedor no lo tiene, puedes usar servicios en la nube como Cloudflare (plan gratuito) que incluye protección básica contra fuerza bruta y ataques DDoS.

Para configurarlo con Cloudflare:

  • Crea una cuenta gratuita.
  • Añade tu dominio.
  • Cambia los nameservers de tu dominio a los que te da Cloudflare.
  • En el panel de Cloudflare, activa la protección "Under Attack Mode" si estás sufriendo un ataque en ese momento.

[INFO] Cloudflare no solo te protege, sino que también oculta tu IP real, lo que dificulta que ataques dirigidos lleguen a tu servidor.

9. Activa la autenticación de dos factores (2FA)

PrestaShop 8 y versiones recientes permiten activar 2FA nativamente en el panel de administración.

  • Ve a Tu perfil > Autenticación de dos factores.
  • Escanea el código QR con una app como Google Authenticator o Authy.
  • A partir de ahora, además de tu contraseña, necesitarás el código de 6 dígitos que genera la app.

Aunque un bot robe tu contraseña, sin el código de tu móvil no podrá entrar. Es la barrera más efectiva contra la fuerza bruta PrestaShop.


Plan de acción si ya estás sufriendo un ataque

Si sospechas que te están atacando ahora mismo, sigue estos pasos en orden:

  1. Cambia tu contraseña de administrador inmediatamente desde un dispositivo seguro.
  2. Activa el modo "Under Attack" en Cloudflare si lo tienes.
  3. Bloquea las IPs sospechosas desde el panel de administración de PrestaShop (en Parámetros avanzados > Administración > IPs autorizadas).
  4. Revisa los logs para ver si hay algún archivo modificado recientemente.
  5. Contacta con tu soporte de hosting (Syspanel o el que uses) para que te ayuden a verificar si hay algo más grave.

[WARNING] Si el atacante ya ha entrado, no intentes "limpiar" solo. Desconecta la tienda temporalmente y pide ayuda a un profesional. Un malware puede esconderse en archivos que no ves a simple vista.


Preguntas frecuentes sobre la seguridad en PrestaShop

¿Puedo usar el mismo módulo de seguridad para varias tiendas?

Sí, pero es recomendable usar uno por tienda para evitar conflictos de configuración. Cada tienda tiene su propio entorno.

¿Qué es mejor, un hosting compartido o un VPS para seguridad?

Un VPS te da más control y aislamiento, pero requiere más conocimientos técnicos. Un hosting compartido de calidad con medidas de seguridad integradas puede ser suficiente para tiendas pequeñas. Evalúa tu presupuesto y tu habilidad técnica.

¿Cada cuánto tiempo debo cambiar mi contraseña?

No es necesario cambiarla cada mes, pero sí cada 3-6 meses. Lo más importante es que sea única y larga. Si sospechas que ha sido comprometida, cámbiala de inmediato.

¿Los módulos gratuitos de seguridad son fiables?

Sí, muchos lo son. Busca módulos con buenas valoraciones y actualizaciones frecuentes. Los gratuitos de desarrolladores conocidos (como PrestaShop Official) suelen ser seguros. Desconfía de módulos desconocidos que piden permisos excesivos.

¿Qué hago si olvido mi contraseña de administrador?

Puedes usar la opción "¿Olvidaste tu contraseña?" en la pantalla de login. PrestaShop te enviará un enlace de restablecimiento a tu email. Si no recibes el correo, revisa la carpeta de spam o contacta con tu proveedor de hosting para restablecerla desde la base de datos.

¿El puerto 2106 de Syspanel es seguro?

Sí, Syspanel utiliza el puerto 2106 para su panel de control, y está protegido con cifrado SSL. No compartas esta información públicamente y asegúrate de usar una contraseña fuerte para tu cuenta de Syspanel, ya que desde ahí se gestionan todos tus sitios web.


Resumen final: la seguridad es un hábito, no un evento

Proteger tu tienda online de ataques de fuerza bruta no es una acción de una sola vez. Es un proceso continuo que combina configuración, mantenimiento y vigilancia. No necesitas ser un experto en seguridad, pero sí aplicar estas buenas prácticas:

  • Cambia la URL de administración y usa credenciales únicas.
  • Activa la protección de PrestaShop y el bloqueo de IPs.
  • Usa 2FA siempre que sea posible.
  • Mantén todo actualizado y usa un firewall como Cloudflare.
  • Ten un plan de respuesta para saber qué hacer si algo sale mal.

Con estos pasos, la fuerza bruta PrestaShop dejará de ser una pesadilla y se convertirá en un ruido de fondo que tu tienda sabrá ignorar. Tu tiempo y tu negocio merecen esa tranquilidad.

Si tienes dudas o necesitas ayuda con la configuración, no dudes en contactar con el soporte técnico de tu hosting. Estamos aquí para ayudarte a que tu tienda siga vendiendo sin sustos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel