🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Protege tu tienda PrestaShop en Plesk: Guía básica

Actualizado el 21 de marzo de 2026

¡Hola! Si tienes una tienda online hecha con PrestaShop y la alojas en un servidor Plesk, has tomado una gran decisión. Ambos son herramientas potentes y flexibles. Sin embargo, mantener tu ecommerce seguro es como cerrar bien la puerta de tu tienda física por la noche. No basta con tener una buena cerradura; hay que revisar las ventanas, la alarma y hasta la puerta trasera.

En esta guía básica de ciberseguridad, vamos a ver los pasos fundamentales para proteger tu tienda PrestaShop en un entorno Plesk. No necesitas ser un experto en hacking, solo seguir estas buenas prácticas. Vamos a ello.


1. El primer escudo: Tu servidor Plesk

Antes de entrar en PrestaShop, asegurémonos de que la casa (tu servidor) está en orden. Plesk es tu panel de control, y desde aquí puedes configurar muchas barreras de seguridad.

### Actualizaciones: La vacuna de tu servidor

Lo más básico y lo que más se descuida es mantener todo actualizado. Los desarrolladores lanzan parches de seguridad constantemente.

[WARNING] No ignores las notificaciones de actualización en Plesk. Una versión obsoleta es una invitación abierta a los atacantes.

  • Plesk: Ve a "Herramientas y configuraciones" > "Actualizaciones y actualizaciones de componentes". Activa las actualizaciones automáticas si es posible.
  • PHP: PrestaShop necesita una versión de PHP compatible y segura. En Plesk, ve a "Herramientas y configuraciones" > "Configuración de PHP". Elige una versión que aún reciba soporte (como PHP 8.1 u 8.2) y evita las antiguas como PHP 7.4.

### Firewall de Aplicación Web (WAF) en Plesk

Plesk incluye una herramienta llamada ModSecurity. Piensa en ella como un guardia de seguridad que revisa todo el tráfico que llega a tu tienda, bloqueando peticiones sospechosas antes de que lleguen a PrestaShop.

  1. En Plesk, ve a tu suscripción (dominio).
  2. Busca "Seguridad" y haz clic en "Firewall de aplicación web (ModSecurity)".
  3. Actívalo y elige un conjunto de reglas. El conjunto "OWASP ModSecurity Core Rule Set" es el más estándar y recomendado.
  4. Importante: Después de activarlo, prueba tu tienda a fondo (navega, añade productos al carrito, haz login). A veces, las reglas muy estrictas pueden bloquear funcionalidades legítimas. Si pasa, puedes cambiar al modo "Solo detección" inicialmente o personalizar las reglas.

[TIP] Si ves errores extraños después de activar ModSecurity, revisa los logs en "Herramientas y configuraciones" > "Registro de ModSecurity" para ver qué regla está causando el problema.


2. Fortaleciendo el corazón: PrestaShop

Ahora pasemos a la tienda en sí. Aquí es donde gestionas productos, clientes y pagos. Es el centro de tus operaciones.

### El usuario "admin" y la contraseña maestra

Lo primero que debes hacer es cambiar el nombre de usuario predeterminado. No uses "admin" ni "administrador". Es como si la llave de tu tienda tuviera una etiqueta que diga "candado".

  • Crea un nuevo usuario con permisos de superadministrador con un nombre único.
  • Contraseña: Olvídate de "123456" o "prestashop". Usa una frase de paso larga y compleja. Por ejemplo: MiTiend@_De_Zapatos_2024!. Debe tener mayúsculas, minúsculas, números y símbolos.
  • Doble factor de autenticación (2FA): Actívalo desde "Parámetros de la tienda" > "Seguridad". Esto añade una capa extra: aunque alguien robe tu contraseña, necesitará el código de tu móvil para entrar.

### Actualiza PrestaShop y sus módulos

Al igual que con Plesk, mantener PrestaShop seguridad al día es vital.

  • PrestaShop Core: Ve a "Parámetros avanzados" > "Información". Ahí verás si hay una nueva versión.
  • Módulos y temas: Muchos ataques se producen por módulos de terceros desactualizados. Ve a "Módulos" > "Catálogo de módulos" y revisa las actualizaciones disponibles.
  • Elimina lo que no uses: Si tienes módulos o temas que no utilizas, desinstálalos y bórralos. Cada pieza extra es un posible punto de entrada.

[INFO] Los módulos gratuitos de fuentes no oficiales son a menudo vectores de malware. Descarga solo desde el marketplace oficial de PrestaShop o de desarrolladores de confianza.

### Configuración de seguridad avanzada en PrestaShop

Dentro de tu back office, hay opciones específicas que debes revisar.

  1. Protección contra fuerza bruta: En "Parámetros de la tienda" > "Seguridad", activa la protección contra ataques de fuerza bruta. Esto limitará los intentos de inicio de sesión fallidos.
  2. HTTPS obligatorio: Asegúrate de que tu tienda use SSL (el candado verde en el navegador). En "Parámetros de la tienda" > "Tráfico y SEO", activa "Forzar HTTPS en todas las páginas".
  3. Cookies seguras: En la misma sección, activa "Cookies de solo HTTP" y "Cookies seguras". Así evitas que scripts maliciosos roben las sesiones de tus clientes.
  4. Desactiva el modo de depuración: En "Parámetros avanzados" > "Rendimiento", asegúrate de que "Modo de depuración" esté en "No". Dejarlo activo muestra información sensible de tu servidor.

3. Copias de seguridad: Tu red de seguridad

Ninguna guía de ciberseguridad tienda está completa sin hablar de backups. No es cuestión de si algo saldrá mal, sino de cuándo. Un ataque de ransomware, un error humano o una actualización fallida pueden borrar tu tienda.

### Cómo hacer backups en Plesk

Plesk facilita mucho esta tarea.

  1. Ve a "Herramientas y configuraciones" > "Administrador de copias de seguridad".
  2. Puedes hacer una copia de seguridad completa de tu suscripción (que incluye la base de datos, los archivos, las configuraciones de correo, etc.).
  3. Configura un plan automático: Es lo ideal. Programa backups diarios o semanales, dependiendo de la frecuencia con la que actualices tu tienda.
  4. Almacena las copias fuera del servidor: Descarga una copia a tu ordenador o súbela a un servicio en la nube (Google Drive, Dropbox). Si tu servidor se compromete, las copias que están en él también podrían ser destruidas.

[WARNING] Una copia de seguridad que no has probado no es una copia de seguridad. Cada cierto tiempo, restaura una copia en un entorno de pruebas para asegurarte de que funciona.


4. Monitoreo y limpieza: El ojo vigilante

La seguridad no es un evento único, es un proceso continuo. Debes revisar periódicamente tu tienda.

### Escanea tu tienda en busca de malware

Plesk tiene una herramienta de seguridad integrada.

  • Ve a "Herramientas y configuraciones" > "Seguridad" > "Análisis de seguridad". Ejecuta un análisis completo de tu suscripción.
  • También puedes usar herramientas externas como Sucuri SiteCheck (gratuita y online). Solo pega la URL de tu tienda y te dirá si hay malware, listas negras o problemas de seguridad.

### Revisa los logs de actividad

En Plesk, puedes ver quién ha iniciado sesión y qué ha hecho.

  • "Herramientas y configuraciones" > "Registro de eventos". Busca accesos sospechosos desde IPs desconocidas o en horarios extraños.
  • En PrestaShop, ve a "Parámetros avanzados" > "Registros". Aquí verás errores y advertencias del sistema. Si ves muchos errores de un módulo en concreto, quizás sea hora de revisarlo.

### La importancia de un plan de respuesta

¿Qué haces si detectas un problema?

  1. Aísla: Desconecta la tienda temporalmente (puedes ponerla en modo mantenimiento desde PrestaShop).
  2. Identifica: Revisa los logs para ver qué ha pasado.
  3. Limpia: Restaura desde la última copia de seguridad limpia. Si no tienes, contacta a un experto en seguridad.
  4. Refuerza: Cambia todas las contraseñas (Plesk, PrestaShop, FTP, base de datos) y aplica todas las medidas de esta guía.

Preguntas Frecuentes (FAQ)

¿Cada cuánto debo actualizar PrestaShop?

Idealmente, cada vez que salga una nueva versión. Las versiones de seguridad (parches) deberían aplicarse en horas. Las versiones mayores (cambios de funcionalidad) puedes planificarlas con más calma, pero no las dejes pasar de semanas.

¿Es necesario usar un certificado SSL?

Sí, absolutamente. No solo es obligatorio para la ley de protección de datos (RGPD, LOPD), sino que también es un factor de ranking en Google. Sin SSL, los datos de tus clientes viajan en texto plano.

Mi tienda está en un servidor compartido. ¿Es seguro?

Plesk tiene buenos mecanismos de aislamiento (como "PHP-FPM" con usuario propio), pero siempre hay más riesgo que en un VPS o servidor dedicado. Asegúrate de que tu proveedor de hosting sea de confianza y aplique buenas prácticas de seguridad a nivel de servidor.

He oído hablar de Syspanel (HestiaCP). ¿Es mejor que Plesk?

Syspanel (que es el nombre que le damos a HestiaCP, y que se accede por el puerto 2106) es otra excelente opción de panel de control, muy ligera y rápida. Plesk es más robusto y tiene más funcionalidades integradas (como el WAF y el análisis de seguridad), pero Syspanel es más fácil de manejar para usuarios con algo de experiencia en línea de comandos. Para un guía PrestaShop básica, Plesk suele ser más amigable por su interfaz gráfica.

¿Qué hago si me hackean y no tengo backup?

Es la peor situación. Contacta inmediatamente con un especialista en PrestaShop seguridad. Ellos podrán intentar limpiar el código y la base de datos manualmente. No intentes hacerlo tú solo si no sabes, podrías empeorar las cosas. Luego, como lección, configura los backups automáticos.


Conclusión: La seguridad es un hábito

Proteger tu ecommerce en Plesk no es un destino, es un viaje. Aplica estos pasos uno a uno, sin prisas. Empieza por lo más básico: actualiza todo, cambia las contraseñas y configura los backups. Cuando tengas eso dominado, pasa al WAF y a la configuración avanzada de PrestaShop.

Recuerda, cada minuto que inviertes en proteger ecommerce es una inversión en la confianza de tus clientes y en la continuidad de tu negocio. No dejes la puerta abierta. ¡Tu tienda y tus clientes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel