Cómo saber qué CMS usa una web (y por qué importa para su seguridad)
Cómo saber qué CMS usa una web con métodos fiables (código fuente, cabeceras, rutas) y por qué esa huella condiciona directamente la seguridad de tu tienda online.

Saber cómo saber qué CMS usa una web parece un truco de curioso, pero es la primera pregunta que se hace tanto un atacante como un analista forense. El gestor de contenidos —WordPress, PrestaShop, Joomla, Magento o Drupal— determina qué vulnerabilidades son plausibles, qué rutas de administración existen y qué plugins conviene revisar. En PathSentinel arrancamos casi todas nuestras investigaciones identificando la pila tecnológica del objetivo, porque condiciona todo lo que viene después. Este artículo forma parte de nuestra guía pilar sobre seguridad de e-commerce y multi-CMS, donde encajan las tiendas construidas sobre distintas plataformas.
Cómo saber qué CMS usa una web: métodos fiables
No existe un único indicador infalible, pero la combinación de varias señales da una identificación sólida. Estos son los métodos que usamos, ordenados de menos a más intrusivos.
1. Código fuente y meta-etiquetas
Abre el código fuente de la página (clic derecho, «Ver código fuente») y busca la etiqueta <meta name=»generator»>. WordPress, Joomla y Drupal la incluyen por defecto y a veces revelan hasta la versión exacta. Es la pista más directa, aunque muchos administradores prudentes la eliminan.
2. Rutas y estructura de directorios
Cada CMS deja huellas en las URLs y en los recursos que carga:
- WordPress: /wp-content/, /wp-includes/, /wp-login.php.
- PrestaShop: /modules/, /themes/, la cookie PrestaShop- y el panel en una carpeta /admin renombrada.
- Joomla: /administrator/, /components/, /templates/.
- Magento: /static/version, /media/, cabeceras X-Magento y cookies como frontend.
- Drupal: /sites/default/, /core/, la cabecera X-Generator.
3. Cabeceras HTTP
Con las herramientas de desarrollador del navegador (pestaña «Red») o un simple curl -I puedes leer cabeceras como X-Powered-By, Set-Cookie o X-Generator. Las cookies de sesión suelen delatar la plataforma incluso cuando el HTML está limpio.
4. Ficheros y assets característicos
Los CSS y JS empaquetados, los nombres de temas por defecto o un readme.html olvidado en la raíz identifican no solo el CMS sino, a menudo, su versión. Un /CHANGELOG.txt accesible en Drupal es un clásico regalo para el atacante.
Por qué la huella del CMS importa para la seguridad
Identificar la plataforma no es el fin, es el principio. Una vez conocido el CMS y —peor aún— su versión exacta, el ataque se vuelve dirigido y automatizable. Bots masivos rastrean internet buscando versiones concretas con vulnerabilidades públicas conocidas, y lanzan exploits sin intervención humana. Cuanto más específica sea la huella que dejas, más barato le sale a un atacante decidir que mereces su atención.
El caso más grave lo vemos en comercio electrónico: una tienda que expone su versión de PrestaShop o Magento está invitando a que le prueben el exploit de turno contra el checkout, que es donde viaja el dinero y los datos de tarjeta. Ahí es donde entran los skimmers de tarjetas web (formjacking), código malicioso que se inyecta aprovechando precisamente esas versiones sin parchear para robar datos de pago en silencio.
Por eso el fingerprinting también es una tarea defensiva. Si tú sabes exactamente qué expone tu web, puedes reducir esa superficie: eliminar la meta-generator, bloquear ficheros informativos, ocultar rutas de administración y, sobre todo, mantener el núcleo y los módulos actualizados frente a los avisos oficiales de cada proyecto.
Fuentes oficiales que conviene seguir
Una vez identificado tu CMS, la disciplina consiste en vigilar sus boletines de seguridad. Recomendamos suscribirse a las fuentes de primera mano: el portal de seguridad de PrestaShop, el Joomla! Security Centre y, si procesas pagos, la documentación del PCI Security Standards Council. Leer estas fuentes antes que los foros generalistas marca la diferencia entre parchear a tiempo o enterarte cuando ya te han comprometido.
Del fingerprinting al cumplimiento
Conocer tu CMS enlaza directamente con tus obligaciones legales y contractuales. Si vendes online y aceptas tarjetas, la plataforma que uses determina cómo abordas el cumplimiento PCI DSS para pymes: no es lo mismo un checkout alojado por tu pasarela que un formulario de pago servido desde tu propio Magento. En PathSentinel atendemos desde una pyme con una tienda modesta hasta entornos exigentes de banca y comercios con datos de tarjeta, y en todos el diagnóstico empieza igual: saber con precisión sobre qué está construido el sitio.
Nuestro consejo práctico: haz este ejercicio de identificación sobre tu propia web al menos una vez al trimestre. Verás lo que ve un atacante y podrás corregirlo antes de que alguien lo use en tu contra. Si el resultado te inquieta o no sabes interpretar lo que expone tu sitio, escríbenos y lo revisamos contigo.
Un escaneo rápido revela qué CMS y qué versión expone tu web ahora mismo, y qué riesgos conlleva. No hace falta que seas técnico para verlo.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.