PrestaShop: cómo resolver los problemas de fallos de seguridad en los módulos

Edit – Para saber más sobre los riesgos, las tendencias y, sobre todo, las soluciones que hay que implementar para proteger tu actividad de e-commerce en 2022, descubre toda la información útil en nuestro artículo «¿Cómo luchar contra las vulnerabilidades de los módulos?«
Poder mantener la seguridad de tu sitio de e-commerce PrestaShop debe ser una prioridad.
De hecho, como ya te indicábamos en un artículo anterior dedicado a la seguridad de tu sitio, la solución de código abierto a veces puede ser víctima de personas malintencionadas.
Los fallos de seguridad de los módulos en PrestaShop presentan varios niveles de gravedad, desde el más leve hasta el más crítico. Muy a menudo estos fallos se encuentran en módulos adicionales o en herramientas utilizadas por los módulos.
Estas vulnerabilidades suelen comunicarse al editor del módulo antes de que las personas malintencionadas puedan explotarlas. El editor del módulo se encarga entonces de encontrar una solución y de proporcionar una actualización.
Cómo enterarte de un problema de seguridad relacionado con un módulo de tu tienda PrestaShop
Se trata de algo complejo que, por desgracia, no se facilita en las plataformas de módulos ni por parte de los editores.
Te invitamos a consultar la ficha del módulo en la plataforma Addons para conocer las notas relacionadas con la última versión. Si hay disponible una corrección de seguridad, se indicará (en inglés). Por ejemplo:

Atención:
En cambio, en la ficha del módulo en Addons solo se muestran las notas de la última versión. Por lo tanto, no podrás saber si la versión 5.2.10 (siguiendo el ejemplo anterior) incluye una corrección de seguridad.
Por eso resulta complicado saber si un módulo debe actualizarse por motivos de seguridad. Para no correr riesgos, se recomienda mantener siempre tus módulos actualizados para beneficiarte de las últimas correcciones. Esto tiene un coste, ya que la licencia de los módulos caduca por defecto a los 3 meses.
Los módulos comprados en Addons tienen la ventaja de poder indicar que hay una actualización disponible directamente desde tu Back Office de PrestaShop.

Esto te permite comprobar qué incluye la actualización en su última versión.
Sin embargo, no recibirás esta notificación si el módulo proviene de tu plantilla (theme) o si se descargó desde otra plataforma.
Por eso conviene prestar especial atención a estos módulos.
Conscientes de estas dificultades, informamos periódicamente a nuestros clientes cuando se descubre un fallo de seguridad en un módulo. Los clientes que han elegido el alojamiento 7724 también tienen la oportunidad de contar con un equipo y un sistema de monitorización que alerta en caso de intrusión relacionada con vulnerabilidades conocidas.
Los problemas de seguridad identificados
El año 2020 estuvo marcado por un aumento de los ataques a PrestaShop.
Cada vez más robots se encargan de rastrear los sitios en busca de vulnerabilidades. Si el robot detecta una vulnerabilidad, entonces interviene una persona para explotarla.
Esto hace que explotar las vulnerabilidades sea muy sencillo, hasta el punto de que puede hacerlo cualquier persona sin necesidad de tener conocimientos técnicos muy avanzados.
Los robots se actualizan regularmente para incluir la lista de módulos vulnerables.
Varios de estos módulos han sido explotados intensamente durante varios meses, según los datos que hemos recopilado en nuestras intervenciones para restaurar los sitios infectados.
Entre otros, encontramos con frecuencia el malware XsamXadoo (bajatax_xsamado) explotando los siguientes módulos, además de los fallos de PHPUnit:
- Sample Data Install (sampledatainstall)
- Smart Blog (smartblog)
- File Explorer pro (explorerpro)
- Colorpictures
Si tienes uno de estos módulos, conviene actuar de inmediato y comprobar con nosotros o con tu equipo técnico qué acciones deben llevarse a cabo.
La lista anterior no es en absoluto exhaustiva. A día de hoy hemos identificado un centenar de módulos frecuentemente explotados por vulnerabilidades de otro malware. A menudo es necesario realizar un escaneo más completo de la tienda para comprobar todos los módulos.
Las vulnerabilidades suelen ser siempre las mismas. El atacante explota un archivo vulnerable dentro del módulo, lo que le permite inyectar un script o código PHP, o bien explotar una inyección SQL.
| Actualización del 30/09/2020:
Hemos detectado otra vulnerabilidad esta semana. Se trata de un fallo presente en el módulo FreePay de Oyst. |
| Actualización del 22/01/2021:
Nuestros equipos han detectado una nueva vulnerabilidad. El fallo está presente en el módulo Relance de Paniers Abandonnés Pro – cartabandonmentpro, de la versión 1.4 a la 1.7 (incluida). |
Cómo resolver los fallos de seguridad en los módulos
Actualizar el módulo en cuestión permite resolver el problema de la vulnerabilidad, ¡si existe una corrección!
Si aún no hay una corrección disponible, desactivar el módulo puede resolver el problema directamente. Sin embargo, algunos módulos, a menudo antiguos o que no provienen de la plataforma Addons, siguen siendo explotables incluso una vez desactivados.
Para reducir el riesgo al máximo, la buena práctica es no dejar nunca un módulo sin usar en tu servidor.
Otras vulnerabilidades más complejas requieren la intervención de desarrolladores especializados.
En cualquier caso, te recomendamos encarecidamente que consultes a tu equipo técnico para comprobar qué acciones hay que implementar para solucionar el problema.
Nuestros desarrolladores trabajan a diario para responder a los problemas de seguridad en los sitios de nuestros clientes.
![]() |
El Pack de Seguridad permite tratar todos los tipos de vulnerabilidad de módulos de PrestaShop. Dentro de este Pack, se incluye:
|
No dudes en contactarnos para saber más, porque la seguridad de tu PrestaShop es nuestra especialidad.
¡Contáctanos!

