Seguridad WooCommerce: protege cuentas, checkout y datos de clientes
WooCommerce comparte la base de WordPress y añade cuentas de clientes, pedidos, checkout, pagos e integraciones externas. Por eso la seguridad necesita atención extra sin romper la compra o el pago.
¿Cuáles son las prioridades?
Protege cuentas privilegiadas con 2FA, limita fuerza bruta, mantén plugins y temas actualizados, prueba cuidadosamente cabeceras con checkout y pagos, conserva copias fiables y supervisa cambios inesperados en archivos.
Cuentas administrativas y de clientes
Shop managers y administradores pueden cambiar pedidos, datos de clientes y ajustes. Una sesión privilegiada robada tiene impacto comercial directo.
Las cuentas de clientes también reciben credential stuffing. Rate limiting y captcha pueden reducir abuso sin molestar a todos los compradores.
- 2FA para administradores y shop managers.
- Bloqueos temporales tras fallos repetidos.
- No usar cuentas administrativas compartidas.
- Revisar periódicamente privilegios elevados.
Checkout y proveedores de pago
Los controles de seguridad no deben bloquear ventas. CSP, captcha y firewalls pueden afectar campos de pago, callbacks o scripts externos. Prueba flujos de pago reales tras cambios.
Usa integraciones de pago fiables y mantenidas.
- Probar carrito, checkout y confirmación tras cambios.
- Probar checkout móvil por separado.
- Eliminar integraciones de pago obsoletas.
- Volver a probar webhooks/callbacks tras cambios de firewall o cabeceras.
Plugins y cadena de suministro
Las tiendas añaden plugins de envío, feeds, facturación, marketing y analytics. Cada extensión añade código y actualizaciones que administrar.
Instala solo desde fuentes fiables, elimina plugins de prueba antiguos y revisa ZIP o código personalizado antes de activarlo.
- Reducir extensiones sin uso.
- Revisar changelogs y actualizar plugins críticos pronto.
- Crear copia restaurable antes de grandes actualizaciones.
- Revisar ZIP y código personalizado.
Datos de clientes, logs y copias
Los pedidos contienen datos personales. Los logs pueden guardar IP, errores y detalles técnicos. Protege copias y debuglogs frente al acceso público.
Una copia solo sirve si puede restaurarse. Guarda varias generaciones y al menos una fuera del mismo servidor.
- No dejar debug.log accesible públicamente.
- Proteger archivos de backup del acceso web.
- Probar restauraciones periódicamente.
- Limitar acceso a hosting, base de datos y SFTP.
Control continuo
La seguridad no es una instalación única. Programa revisiones de actualizaciones, integridad y accesos, evitando análisis pesados durante picos de venta.
Merqivio Security Check muestra la exposición pública y el plugin añade protección interna.
Comprueba la seguridad pública de tu tienda WooCommerce.
Empieza gratis. El Deep Scan muestra después todos los hallazgos, evidencias y recomendaciones priorizadas.