Módulos de terceros: cómo evaluar si un módulo es seguro antes de instalarlo
Cada módulo que instalas es código que se ejecuta en tu tienda con todos los permisos. Estas preguntas te ayudan a decidir si merece la pena.
Actualizado: 26/09/2026
6
Compartir:
La mayoría de vulnerabilidades graves en tiendas PrestaShop no están en el núcleo, sino en módulos. No se trata de no instalar ninguno, sino de elegir bien.
Antes de comprar o descargar
- Origen: PrestaShop Addons o la web del desarrollador. Nunca versiones «gratis» de módulos de pago: suelen venir con regalo.
- Actualizaciones: ¿cuándo fue la última? ¿Soporta tu versión de PrestaShop y de PHP?
- Soporte: ¿responde el desarrollador? ¿Hay un registro de cambios?
Al revisar el paquete
- Overrides: ¿cuántos instala? Cada uno es una fuente de conflictos futuros.
- Puntos de entrada públicos: ficheros PHP sueltos accesibles desde fuera (
ajax.php,cron.php,export.php) sin comprobación de token son la vulnerabilidad más común. - Consultas SQL con variables sin escapar (
pSQL(),(int)). - Código ofuscado: un módulo que oculta su código no te deja saber qué hace.
- Llamadas a servidores externos: ¿qué datos envía y a dónde?
Después de instalar
- Pruébalo primero en una copia de la tienda.
- Revisa qué hooks registra y en qué páginas actúa.
- Si deja de usarse, desinstálalo y borra su carpeta.
Una señal de alarma concreta: un módulo que compara el token de su endpoint con una clave de configuración que no existe. La comparación con un valor vacío puede dejar pasar a cualquiera. Lo hemos visto en módulos de exportación y migración.
0 comentarios
info
Debes iniciar sesión para comentar.
Acceso
Cargando...