Módulos de PrestaShop: por qué son la puerta de entrada nº1 (y cómo auditarlos)
Las vulnerabilidades en módulos PrestaShop son la vía de entrada más explotada. Por qué ocurre, qué familias son peligrosas y cómo auditar tus módulos paso a paso.

Si tuviéramos que señalar un solo punto por el que se comprometen las tiendas PrestaShop, serían los módulos. Las vulnerabilidades en módulos PrestaShop superan con diferencia a los fallos del propio núcleo, y por una razón estructural que conviene entender antes de auditar nada. Este artículo forma parte de nuestra guía pilar de seguridad de e-commerce y multi-CMS.
En PathSentinel investigamos incidentes en pymes y e-commerce, pero también en entornos exigentes como banca y comercios con datos de tarjeta. Y en PrestaShop el patrón es tan claro que casi es aburrido: el módulo desactualizado que nadie miraba.
Por qué las vulnerabilidades en módulos PrestaShop son tan frecuentes
El núcleo de PrestaShop tiene un equipo que publica avisos y parches con cierta disciplina en PrestaShop Security. Los módulos, en cambio, son un ecosistema abierto de miles de desarrolladores con niveles de calidad muy dispares. De ahí nacen los problemas:
- Código heredado inseguro: muchos módulos arrastran patrones antiguos, sobre todo consultas SQL construidas por concatenación de parámetros.
- Sin mantenimiento: un módulo comprado hace años puede seguir instalado y ya no recibir parches del autor.
- Ficheros accesibles públicamente: controladores y scripts del módulo alcanzables por URL directa, a menudo sin comprobar permisos.
- Copias sin actualizar: la misma tienda con dos versiones del módulo conviviendo tras una migración.
El caso que lo cambió todo
En julio de 2022, PrestaShop publicó un aviso sobre una oleada de ataques que combinaban una inyección SQL en un módulo con ejecución de código, permitiendo colocar un skimmer en la página de pago. Fue la demostración pública de que un solo módulo vulnerable basta para comprometer datos de tarjeta de toda una tienda. Analizamos el mecanismo paso a paso en inyección SQL en PrestaShop vía parámetro de módulo.
Familias de módulos que más webs comprometen
No se trata de señalar productos concretos, sino tipos de funcionalidad que, por su naturaleza, procesan entrada del usuario y tienden a estar en el punto de mira:
- Buscadores y filtros por facetas: reciben muchos parámetros del usuario y construyen consultas dinámicas; históricamente, un foco de SQLi.
- Módulos de importación/exportación y feeds: manejan ficheros y a veces exponen endpoints sin autenticación.
- Pasarelas y módulos de pago abandonados: tocan datos sensibles y llevan tiempo sin parchear.
- Módulos de marketing y «mejoras» de checkout: inyectan scripts en la página más delicada de la tienda.
Cómo auditar tus módulos paso a paso
Una auditoría de módulos no requiere ser pentester para dar sus primeros frutos. Este es el orden que seguimos:
- Inventario real: lista todos los módulos instalados, versión, autor y fecha del último cambio. Incluye los desactivados: un módulo inactivo cuyo controlador siga siendo accesible por URL sigue siendo atacable.
- Contraste con avisos oficiales: revisa cada uno contra PrestaShop Security y el aviso del autor.
- Elimina lo que no uses: desinstalar no siempre borra ficheros; verifica que la carpeta del módulo desaparece del servidor.
- Revisa controladores expuestos: los ficheros en
controllers/fronty losajaxdel módulo son los que más se atacan. - Permisos de fichero correctos y modo desarrollador desactivado en producción (no expongas errores SQL).
- Registro de cambios: monitoriza modificaciones de ficheros para detectar un módulo alterado con puerta trasera.
Si tras la auditoría sospechas que ya hay algo dentro, el siguiente paso lógico es la verificación de compromiso. Tenemos una guía rápida para ello: cómo comprobar si tu PrestaShop está hackeado en 2 minutos.
El problema no es exclusivo de PrestaShop
La lección de fondo aplica a todo el e-commerce: la extensión de terceros es la superficie de ataque real. En Joomla ocurre con las extensiones —su equipo lo documenta en el Joomla! Security Centre— y en WooCommerce con los plugins. Entender las vulnerabilidades en módulos PrestaShop es, en realidad, aprender a gobernar el terceros que instalas en cualquier CMS.
Auditamos tu catálogo de módulos PrestaShop y te decimos cuáles están desactualizados, expuestos o comprometidos. Para tiendas con datos de tarjeta o incidentes en curso, escríbenos.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.