Tu tienda PrestaShop carga lenta, aparecen redirecciones raras, el back-office muestra usuarios que no creaste o Google Search Console avisa de páginas de spam indexadas. Estos síntomas suelen indicar malware en PrestaShop: código malicioso instalado en el servidor para mantener acceso persistente, enviar spam, minar criptomonedas o preparar un robo de datos más grave.
En esta guía repasamos cómo saber si tu PrestaShop tiene malware, dónde suelen esconderse los backdoors y los pasos para limpiar la tienda sin dejar puertas abiertas.
Síntomas habituales de malware en PrestaShop
- Redirecciones a sitios de apuestas, farmacias o phishing solo desde móvil o solo desde Google.
- Usuarios administradores desconocidos en el back-office (Emails con dominios extraños).
- Archivos PHP nuevos en
img/,upload/,cache/o dentro de módulos desactivados. - Procesos PHP consumiendo CPU de forma constante (mineros, bots de spam).
- Correos de spam enviados desde tu servidor sin que lo sepas.
- Google Safe Browsing o antivirus del navegador bloqueando tu dominio.
- Módulos que se reinstalan solos tras borrarlos.
Muchos dueños de tienda buscan «prestashop hackeado» o «prestashop redirige a spam» cuando ya ven uno de estos signos. Cuanto antes actúes, menor será el daño reputacional y legal.
Dónde se esconde el malware en PrestaShop
Backdoors en carpetas «inocentes»
Los atacantes evitan /classes/ y prefieren:
/img/,/upload/,/download//var/cache/prod/(archivos con nombres aleatorios)/modules/[modulo-viejo]/de módulos desinstalados pero no borrados/.well-known/o carpetas ocultas con punto
Busca archivos .php con nombres como 403.php, wp-login.php (sí, en PrestaShop también), class.php, o hashes de 32 caracteres.
Core y overrides modificados
Compara checksums de tu versión de PrestaShop con la oficial. Revisa especialmente:
index.phpen la raízclasses/controller/FrontController.phpoverride/classes/yoverride/controllers/
Cron y tareas programadas
En el servidor, revisa crontab -l del usuario web y scripts en /etc/cron.*. Malware avanzado programa tareas que reinyectan el backdoor tras una limpieza.
Base de datos
Contenido spam en ps_cms, ps_product (descripciones con enlaces), hooks maliciosos en ps_hook_module, o entradas en ps_configuration con JavaScript ofuscado.
Cómo comprobar si tu PrestaShop está infectada (checklist rápido)
- Lista archivos PHP modificados en los últimos 30 días:
find . -name '*.php' -mtime -30(desde la raíz de la tienda). - Busca funciones peligrosas:
grep -rE 'eval\s*\(|base64_decode|gzinflate|shell_exec|passthru' --include='*.php' . - Revisa usuarios empleados con perfil SuperAdmin en back-office → Parámetros avanzados → Equipo.
- Comprueba si tu dominio está en listas negras (Google Safe Browsing, MXToolbox).
- Escanea con herramientas como ClamAV, Imunify360 o un escáner específico de CMS (siempre validando falsos positivos).
Cómo limpiar malware en PrestaShop (sin empeorar las cosas)
1. Aísla la tienda
Modo mantenimiento ON. Cambia contraseñas de FTP, SSH, base de datos y back-office desde un equipo limpio, no desde el servidor comprometido.
2. Identifica la ventana del compromiso
Revisa logs de acceso: subidas por FTP, peticiones POST a administrator o rutas de módulos vulnerables. Eso te dice si puedes restaurar un backup anterior seguro.
3. Restaura o reinstala limpio
Lo más fiable:
- Restaurar archivos desde backup anterior al ataque (verificado).
- Reinstalar core PrestaShop y módulos oficiales desde cero.
- Exportar/importar solo datos de productos y pedidos si confías en la BD; si no, auditar tablas antes.
3. Elimina vectores de reentrada
- Borra módulos nulled (pirateados) y temas de fuentes no fiables.
- Actualiza PrestaShop, PHP y todos los módulos.
- Quita permisos de escritura innecesarios en archivos PHP.
- Desactiva ejecución PHP en
/uploade/imgvía configuración del servidor.
4. Solicita revisión a Google
Si te marcaron como sitio peligroso, tras limpiar solicita revisión en Search Console.
Por qué vuelve a infectarse tu PrestaShop
La causa más frecuente no es mala suerte: es no cerrar la puerta. Vulnerabilidad sin parchear, módulo abandonado, contraseña filtrada o hosting compartido sin aislamiento permiten que el atacante vuelva en días.
El mantenimiento reactivo («limpio cuando pasa») sale más caro que prevenir: pérdida de ventas, limpieza forense, posible multa por RGPD si hubo fuga de datos de clientes.
Mantenimiento y seguridad para tu PrestaShop
Con el servicio de mantenimiento para tiendas online de Sysprovider incluimos:
- Actualizaciones de core y módulos nativos en entorno controlado.
- Copias de seguridad diarias con retención y prueba de restauración.
- Monitorización de integridad de archivos y avisos CVE del ecosistema.
- Soporte en español para incidentes: si detectas malware, no estás solo ante un backup corrupto.
Si tu tienda ya está infectada, podemos hacer una limpieza y migración urgente a infraestructura endurecida para que no repitas el mismo episodio.
Conclusión
El malware en PrestaShop rara vez anuncia su presencia con un cartel. Aprende a leer las señales —redirecciones, admins fantasma, archivos PHP fuera de sitio— y trata cada infección como un incidente completo: limpieza, parcheo, rotación de credenciales y vigilancia continua. Eso es exactamente lo que nuestro mantenimiento de tiendas cubre para que te centres en vender, no en perseguir backdoors.




