Sin impuesto Con impuesto

Módulos de terceros: cómo evaluar si un módulo es seguro antes de instalarlo

Cada módulo que instalas es código que se ejecuta en tu tienda con todos los permisos. Estas preguntas te ayudan a decidir si merece la pena.

Equipo Rekire
Actualizado: 26/09/2026 6
Módulos de terceros: cómo evaluar si un módulo es seguro antes de instalarlo
Compartir:

La mayoría de vulnerabilidades graves en tiendas PrestaShop no están en el núcleo, sino en módulos. No se trata de no instalar ninguno, sino de elegir bien.

Antes de comprar o descargar

  • Origen: PrestaShop Addons o la web del desarrollador. Nunca versiones «gratis» de módulos de pago: suelen venir con regalo.
  • Actualizaciones: ¿cuándo fue la última? ¿Soporta tu versión de PrestaShop y de PHP?
  • Soporte: ¿responde el desarrollador? ¿Hay un registro de cambios?

Al revisar el paquete

  • Overrides: ¿cuántos instala? Cada uno es una fuente de conflictos futuros.
  • Puntos de entrada públicos: ficheros PHP sueltos accesibles desde fuera (ajax.php, cron.php, export.php) sin comprobación de token son la vulnerabilidad más común.
  • Consultas SQL con variables sin escapar (pSQL(), (int)).
  • Código ofuscado: un módulo que oculta su código no te deja saber qué hace.
  • Llamadas a servidores externos: ¿qué datos envía y a dónde?

Después de instalar

  • Pruébalo primero en una copia de la tienda.
  • Revisa qué hooks registra y en qué páginas actúa.
  • Si deja de usarse, desinstálalo y borra su carpeta.
Una señal de alarma concreta: un módulo que compara el token de su endpoint con una clave de configuración que no existe. La comparación con un valor vacío puede dejar pasar a cualquiera. Lo hemos visto en módulos de exportación y migración.
0 comentarios
info Debes iniciar sesión para comentar. Acceso
Cargando...
Cookies
Volver arriba