Auditoría de seguridad para tiendas y webs en PrestaShop, WordPress y WooCommerce
Lo que vemos al analizar tiendas comprometidas se repite. Ninguna de estas cosas requiere un atacante brillante.
Instalado para una campaña, nunca actualizado, con una vulnerabilidad pública. Es el origen más habitual del compromiso en comercio electrónico.
Un backup.zip, un volcado .sql o una carpeta .git accesibles por URL. Cualquiera puede descargarse la tienda entera, credenciales incluidas.
Cuentas del proveedor anterior, de un becario, de «pruebas». Con contraseña débil y sin segundo factor, en un panel accesible desde cualquier sitio.
Existe, se hace cada noche y nadie ha comprobado que se pueda recuperar. Una copia que no se ha probado no es una copia.
Seis áreas, todas comprobadas sobre la instalación real y su servidor, no sobre un cuestionario.
Inventario de versiones del núcleo, el tema y los módulos o plugins, con identificación de los abandonados o sin soporte. Ficheros que no deberían ser públicos: copias de seguridad, instaladores, volcados, registros, directorios de control de versiones y entornos de prueba accesibles.
Contraste de las versiones instaladas con vulnerabilidades públicas conocidas. Revisión de módulos de terceros, el origen habitual del compromiso en comercio electrónico. Relación de parches pendientes ordenada por criticidad.
Permisos de ficheros y directorios, versión de PHP y extensiones, modo de depuración, tratamiento de errores, atributos de las cookies de sesión, cabeceras de seguridad y política de seguridad de contenido.
Cuentas de administración y sus permisos, política de contraseñas, segundo factor, exposición de la administración y de los puntos de acceso de webservice o API, y credenciales almacenadas en el código o en ficheros de configuración.
Comprobación de que existen, de dónde se guardan y, sobre todo, de que se pueden restaurar.
Análisis de los registros del servidor para detectar scrapers, intentos de fuerza bruta, enumeración de usuarios y automatismos que degradan el rendimiento.
Entregable: informe con hallazgos priorizados por riesgo e impacto, la corrección concreta de cada uno y una estimación de esfuerzo. Lo puedes ejecutar por tu cuenta, con tu proveedor actual o encargárnoslo.
Sin instalar nada en tu tienda y sin tocar producción. Solo lectura.
Acordamos qué se audita (una tienda, varias, el servidor completo) y qué accesos de lectura necesitamos: SSH/FTP, panel de la tienda con perfil de solo lectura y acceso a los registros del servidor.
Lo que ve cualquiera desde fuera: versiones detectables, ficheros expuestos, cabeceras, paneles accesibles, certificado y DNS.
Sobre la instalación y el servidor: módulos, permisos, configuración de PHP y de la aplicación, cuentas, credenciales en código, copias y análisis de los registros de acceso.
Hallazgos ordenados por riesgo y esfuerzo, corrección concreta de cada uno y una sesión para repasarlo contigo o con quien vaya a ejecutarlo.
Tiendas que venden y no quieren enterarse de sus agujeros por un incidente.
Cambio de agencia, de proveedor de hosting o de responsable interno. Antes de asumir el mantenimiento conviene saber qué se hereda.
Black Friday, rebajas, migración a PrestaShop 8 o 9. Los picos de tráfico y los cambios grandes son el peor momento para descubrir un módulo vulnerable.
Cada vez más aseguradoras de ciberriesgo y clientes B2B piden evidencia de que la seguridad se revisa. El informe es esa evidencia.
La auditoría te dice qué hay. Estos servicios lo corrigen, lo protegen o lo vigilan.
Ejecutamos el plan de corrección y mantenemos la tienda actualizada y parcheada, con Lynx Monitor vigilando versiones y administradores nuevos.
Ver el mantenimientoPara lo que no se puede corregir de inmediato en la aplicación, el cortafuegos gestionado sobre Cloudflare cierra el paso desde el borde.
Ver el WAF gestionadoSi lo que buscas es rendimiento, SEO técnico y experiencia de usuario además de seguridad, la auditoría general cubre esas áreas.
Ver la auditoría generalCuéntanos qué plataforma usas y cuántas tiendas tienes y te proponemos un alcance.