Seguridad y SSL
Alerta histórica de 2022 sobre una cadena de ataque en PrestaShop
Este documento conserva contexto histórico. No apliques hoy los parches manuales publicados durante la alerta: las ramas y mitigaciones de 2022 han quedado superadas.
El 22 de julio de 2022 PrestaShop alertó de ataques que encadenaban una vulnerabilidad de inyección SQL con la escritura de código mediante la caché MySQL de Smarty.
La explotación necesitaba primero una vía de inyección SQL. PrestaShop indicó riesgo para tiendas desde 1.6.0.10 cuando el núcleo, un módulo o código personalizado aportaban esa vía; una versión 1.7.8.2 o posterior no debía considerarse vulnerable por sí sola sin comprobar sus módulos y personalizaciones. Las versiones posteriores reforzaron además la caché afectada.
Qué hacer si una tienda pudo estar expuesta
- Ponla en mantenimiento y conserva ficheros, base de datos y registros antes de modificar nada.
- Identifica la versión exacta, módulos, tema y código personalizado. Migra las ramas sin soporte a una versión actualmente mantenida.
- Revisa toda la cuenta, no solo
config/smarty.config.inc.php: busca ficheros modificados, usuarios, tareas programadas, base de datos, credenciales y otras webs bajo el mismo alojamiento. - Aparta los hallazgos de forma reversible y reinstala núcleo, módulos y tema desde fuentes oficiales o copias conocidas.
- Corrige la vía de entrada, rota las credenciales expuestas y verifica el resultado con registros, comprobaciones de integridad y pruebas funcionales.
Actualizar o retirar el bloque histórico de Smarty no demuestra que una tienda ya comprometida esté limpia. No dejes copias de configuración o parches con nombres previsibles dentro de un directorio público.
Al investigar, conserva el contexto de los hallazgos: ruta, fecha, versión y relación con las peticiones observadas. Un archivo con el mismo nombre que un indicador publicado en 2022 puede ser una pista, pero su ausencia no descarta una intrusión.
Prepara la actualización en una copia aislada y comprueba pedidos, pagos y tareas antes de reabrir. No restaures sobre una tienda activa sin decidir cómo preservar operaciones posteriores a la copia.
También te puede ayudar
- CAPTCHA y contención temporal en PrestaShop 1.6 Expone la migración prioritaria desde PrestaShop 1.6 y las medidas temporales de CAPTCHA, restricció...
- Cambiar la URL de acceso con WPS Hide Login Muestra cómo cambiar la ruta de acceso con WPS Hide Login, sus límites como control de seguridad y c...
- Configurar CAPTCHA en una instalación antigua de PrestaShop 1.7 Enmarca como histórico el uso de eicaptcha en PrestaShop 1.7 y recoge las comprobaciones necesarias...
- Configurar la seguridad de cookies de sesión en GLPI Comprueba HTTPS y la configuración PHP efectiva de GLPI para resolver avisos de cookies Secure, sin...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.