BASE DE CONOCIMIENTOS · SEGURIDAD WOOCOMMERCE

Seguridad WooCommerce: protege cuentas, checkout y datos de clientes

WooCommerce comparte la base de WordPress y añade cuentas de clientes, pedidos, checkout, pagos e integraciones externas. Por eso la seguridad necesita atención extra sin romper la compra o el pago.

¿Cuáles son las prioridades?

Protege cuentas privilegiadas con 2FA, limita fuerza bruta, mantén plugins y temas actualizados, prueba cuidadosamente cabeceras con checkout y pagos, conserva copias fiables y supervisa cambios inesperados en archivos.

Cuentas administrativas y de clientes

Shop managers y administradores pueden cambiar pedidos, datos de clientes y ajustes. Una sesión privilegiada robada tiene impacto comercial directo.

Las cuentas de clientes también reciben credential stuffing. Rate limiting y captcha pueden reducir abuso sin molestar a todos los compradores.

  • 2FA para administradores y shop managers.
  • Bloqueos temporales tras fallos repetidos.
  • No usar cuentas administrativas compartidas.
  • Revisar periódicamente privilegios elevados.

Checkout y proveedores de pago

Los controles de seguridad no deben bloquear ventas. CSP, captcha y firewalls pueden afectar campos de pago, callbacks o scripts externos. Prueba flujos de pago reales tras cambios.

Usa integraciones de pago fiables y mantenidas.

  • Probar carrito, checkout y confirmación tras cambios.
  • Probar checkout móvil por separado.
  • Eliminar integraciones de pago obsoletas.
  • Volver a probar webhooks/callbacks tras cambios de firewall o cabeceras.

Plugins y cadena de suministro

Las tiendas añaden plugins de envío, feeds, facturación, marketing y analytics. Cada extensión añade código y actualizaciones que administrar.

Instala solo desde fuentes fiables, elimina plugins de prueba antiguos y revisa ZIP o código personalizado antes de activarlo.

  • Reducir extensiones sin uso.
  • Revisar changelogs y actualizar plugins críticos pronto.
  • Crear copia restaurable antes de grandes actualizaciones.
  • Revisar ZIP y código personalizado.

Datos de clientes, logs y copias

Los pedidos contienen datos personales. Los logs pueden guardar IP, errores y detalles técnicos. Protege copias y debuglogs frente al acceso público.

Una copia solo sirve si puede restaurarse. Guarda varias generaciones y al menos una fuera del mismo servidor.

  • No dejar debug.log accesible públicamente.
  • Proteger archivos de backup del acceso web.
  • Probar restauraciones periódicamente.
  • Limitar acceso a hosting, base de datos y SFTP.

Control continuo

La seguridad no es una instalación única. Programa revisiones de actualizaciones, integridad y accesos, evitando análisis pesados durante picos de venta.

Merqivio Security Check muestra la exposición pública y el plugin añade protección interna.

Comprueba la seguridad pública de tu tienda WooCommerce.

Empieza gratis. El Deep Scan muestra después todos los hallazgos, evidencias y recomendaciones priorizadas.