¿Tu PrestaShop está hackeado? Cómo comprobarlo en 2 minutos
Comprobar si tu PrestaShop está infectado no requiere ser experto: 7 verificaciones rápidas para detectar skimmers, ficheros extraños y admins rogue en 2 minutos.

Si has llegado hasta aquí es porque algo te ha hecho dudar: una alerta, una caída de ventas o un aviso de tu banco. La buena noticia es que comprobar si tu PrestaShop está infectado no requiere ser forense; en dos minutos puedes tener una primera respuesta con las verificaciones que te damos a continuación. Este artículo forma parte de nuestra guía pilar de seguridad de e-commerce y multi-CMS.
En PathSentinel respondemos a incidentes en pymes y e-commerce, pero también en entornos exigentes como banca y tiendas con datos de tarjeta. Por eso insistimos: estas comprobaciones detectan lo evidente; la ausencia de señales no es un certificado de limpieza, pero es un buen punto de partida.
7 verificaciones para comprobar si tu PrestaShop está infectado
1. Mira el JavaScript del checkout
Abre la página de pago, pulsa Ctrl+U (ver código fuente) y busca scripts que carguen desde dominios que no reconoces. Un skimmer suele ser una línea que apunta a un dominio raro o un bloque de JavaScript ofuscado. Es el hallazgo más grave: significa que se están robando tarjetas ahora mismo.
2. Revisa los administradores
En el back office, ve a Parámetros avanzados > Equipo > Empleados. ¿Hay algún usuario que no reconoces, con perfil SuperAdmin y correo extraño? Un administrador «rogue» recién creado es una de las señales más claras de compromiso.
3. Ordena los ficheros por fecha de modificación
Por FTP o gestor de archivos, ordena por fecha de cambio. Ficheros del núcleo (index.php, ficheros en /admin o en carpetas de módulos) modificados hace pocos días, cuando tú no tocaste nada, son sospechosos. Presta atención a nombres extraños o a ficheros PHP en carpetas que deberían contener solo imágenes.
4. Comprueba las tareas programadas (cron)
Revisa el crontab del servidor y cualquier tarea del hosting. El malware suele añadir un cron para reinfectar o mantener persistencia aunque limpies los ficheros visibles.
5. Busca el aviso del navegador y de Google
Abre tu tienda en modo incógnito. Si el navegador muestra «sitio engañoso» o Google marca la web, es señal externa de compromiso. Como referencia de estándares para páginas de pago, el PCI Security Standards Council exige precisamente vigilar la integridad del checkout.
6. Contrasta tu versión con los avisos oficiales
Comprueba tu versión de PrestaShop y de tus módulos contra PrestaShop Security. Si estás en una versión con vulnerabilidades conocidas y sin parchear, la probabilidad de compromiso sube mucho.
7. Revisa pedidos y redirecciones anómalas
Pedidos de prueba con tarjetas de importe pequeño, redirecciones inesperadas del cliente a otra web, o correos salientes que no reconoces: todo apunta a que alguien más está operando dentro de tu tienda.
Qué hacer si alguna comprobación falla
Si has encontrado señales, actúa con orden y sin borrar pruebas a lo loco:
- No entres en pánico ni limpies a ciegas: conservar evidencias es clave si hay datos de tarjeta implicados y tienes que notificar.
- Cambia credenciales de administradores, FTP/SSH y base de datos.
- Aísla el problema: si hay skimmer activo, considera poner la tienda en mantenimiento.
- Identifica el vector de entrada antes de restaurar; si no, reinfectan. Muchas veces está en un módulo, como explicamos en la anatomía de la inyección SQL vía parámetro de módulo.
El mismo método sirve para otros CMS
La lógica de «buscar lo que cambió» es universal. En Joomla, por ejemplo, los síntomas y la verificación siguen la misma filosofía: lo detallamos en cómo saber si tu web Joomla ha sido hackeada, y su equipo publica avisos en el Joomla! Security Centre. Saber comprobar si tu PrestaShop está infectado te da los primeros dos minutos; el resto es método.
Nuestro escáner hace estas comprobaciones y muchas más de forma automática, y te dice si tu tienda muestra señales de compromiso. Si confirmas una brecha con datos de tarjeta, avísanos y activamos respuesta a incidentes.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.