PathSentinel

Cómo saber la versión de tu Drupal y si está en riesgo por estar desactualizada

Aprende a saber la versión de tu Drupal y si es insegura por estar desactualizada: métodos de comprobación, señales de riesgo y qué hacer si estás en una rama sin soporte.

PathSentinel investigacion de seguridad

Antes de cualquier auditoría, hay un dato que lo condiciona todo: la versión del CMS. Saber si tu versión de Drupal es insegura por estar desactualizada es el primer diagnóstico que hacemos, porque Drupal es un gestor sólido cuyo mayor riesgo aparece cuando el sitio se queda anclado en una rama sin soporte. Este artículo forma parte de nuestra guía pilar sobre seguridad de e-commerce y multi-CMS y te da métodos prácticos para averiguarlo tú mismo.

Por qué saber la versión de Drupal es una señal de seguridad

Drupal separa su seguridad por ramas de versión mayor. Cuando una rama llega a fin de vida (EOL), deja de recibir parches de seguridad: a partir de ese momento, cualquier vulnerabilidad descubierta en el núcleo o en módulos ampliamente usados queda sin corregir para tu sitio. Incidentes históricos como el conocido «Drupalgeddon» mostraron que una única vulnerabilidad crítica de ejecución remota puede comprometer de forma masiva y automatizada a todos los sitios que corren una versión afectada. Por eso el número de versión no es un dato cosmético: es un indicador directo de exposición.

Cómo saber la versión de tu Drupal

Hay varias formas, de la más fiable a la más indirecta:

  • Desde el panel de administración. Con sesión iniciada como administrador, ve a Informes → Actualizaciones disponibles (Reports → Available updates) o a Informes → Información del estado (Status report). Ahí verás la versión exacta del núcleo y si hay actualizaciones de seguridad pendientes.
  • Con Drush, si tienes acceso a línea de comandos: drush status devuelve la versión de Drupal instalada, y drush pm:security lista las actualizaciones de seguridad disponibles.
  • Por el archivo del núcleo. El número aparece en los metadatos del propio código base (por ejemplo, en los ficheros de información del núcleo). Es fiable, pero requiere acceso al servidor.
  • De forma externa (sin acceso), a veces se infiere por cabeceras, rutas típicas o el fichero CHANGELOG si está accesible. Es orientativo y no siempre está expuesto, algo que, de hecho, es buena práctica.

Para automatizar esta comprobación sin entrar al panel, ofrecemos una utilidad pensada precisamente para saber la versión de tu Drupal y si está en riesgo desde fuera.

Cómo saber si tu versión de Drupal es insegura

Una vez conoces la versión, el veredicto depende de tres comprobaciones:

  • ¿La rama mayor sigue soportada? Si tu rama está en fin de vida, estás en riesgo por definición, aunque el sitio «funcione bien».
  • ¿Faltan parches de seguridad? El panel de actualizaciones marca en rojo las que son de seguridad. Cualquiera pendiente es una ventana abierta.
  • ¿Los módulos contribuidos están al día? Igual que en otros CMS, buena parte del riesgo vive en las extensiones. Un núcleo actualizado con módulos abandonados sigue siendo vulnerable.

Este patrón —el riesgo concentrado en componentes de terceros— no es exclusivo de Drupal. Lo vemos igual en tiendas que instalan extensiones piratas; de hecho, es la misma dinámica que describimos en los módulos «nulled» de PrestaShop, donde el backdoor llega dentro del propio complemento.

Qué hacer si estás en una rama sin soporte

Si descubres que tu Drupal está desactualizado, prioriza en este orden:

  • Copia de seguridad completa (base de datos y ficheros) antes de tocar nada.
  • Actualiza dentro de la rama a la última versión de seguridad disponible, si aún tiene soporte.
  • Planifica la migración de rama mayor si estás en EOL. No es opcional: es la única forma de volver a recibir parches.
  • Revisa integridad por si el retraso ya se tradujo en un compromiso: usuarios administradores desconocidos, ficheros modificados o tareas cron sospechosas.

Si tu Drupal gestiona pagos o datos de cliente, la actualización deja de ser una tarea de mantenimiento y pasa a ser un requisito de cumplimiento. Cualquier plataforma que toque datos de tarjeta entra en el ámbito de PCI DSS, que exige una gestión activa de vulnerabilidades. Y si además vendes online, las prácticas de seguridad del checkout que recomendamos para tiendas —también en WooCommerce seguro— aplican conceptualmente aquí.

Para el contexto general de gestión de avisos y disciplina de parcheo, proyectos como el Joomla! Security Centre y las guías de PrestaShop Security son buenas referencias sobre cómo un proyecto maduro comunica sus vulnerabilidades.

En PathSentinel atendemos desde la pyme con un Drupal olvidado hasta entornos exigentes de banca y comercio con datos de tarjeta. Si tras la comprobación descubres que estás en una rama sin soporte y no sabes cómo migrar sin romper el sitio, escríbenos desde contacto y lo revisamos.

Comprueba en minutos si tu Drupal está desactualizado y qué exposición tienes ahora mismo, sin necesidad de entrar al panel.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.