Una tienda online tiene una diferencia importante con una web normal: hay dinero pasando por ella. Eso cambia quién te ataca, qué buscan y qué te juegas si sale mal. Y el punto más sensible no es el catálogo: son los plugins que intervienen en el cobro.
Esta guía es la revisión que hacemos antes de dar por buena una tienda, centrada en la parte de pagos. No sustituye a la revisión general de si tu WooCommerce es vulnerable: la complementa.
Primera regla: los datos de tarjeta no deben tocar tu servidor
Hay dos formas de integrar una pasarela:
- Redirección o campos alojados: el cliente introduce la tarjeta en una página o en un formulario incrustado que sirve directamente la entidad de pago. Tu servidor nunca ve el número.
- Formulario propio: el número pasa por tu web y de ahí a la pasarela.
La segunda opción te mete de lleno en obligaciones de cumplimiento de la industria de tarjetas y te convierte en objetivo del tipo de ataque que roba datos de pago línea a línea. Salvo que tengas un motivo de peso y un equipo detrás, la respuesta correcta es la primera.
Comprobación rápida: en la página de pago, abre las herramientas del navegador y mira de dónde se carga el formulario de tarjeta. Si el campo pertenece a un dominio de la entidad de pago, vas bien.
Segunda regla: cuantos menos plugins toquen el pago, mejor
Revisa el listado de extensiones activas y clasifícalas:
| Tipo | Qué revisar |
|---|---|
| Pasarela principal | Que sea la oficial de tu entidad o del proveedor, y que esté actualizada |
| Pasarelas que no usas | Desinstalar. Es habitual encontrar tres métodos instalados y uno activo |
| Plugins de checkout personalizado | Modifican el paso más delicado de la tienda; valora si el beneficio compensa |
| Fraude / antifraude / cupones avanzados | Suelen leer datos del pedido; confirma que siguen mantenidos |
| Facturación y contabilidad | Exportan datos personales a terceros: entran en tu registro de tratamientos |
Las señales de alarma concretas
1. Pasarela «gratuita» de un desarrollador desconocido
Las entidades de pago serias publican su propio plugin o certifican uno. Una integración de un tercero sin nombre, sin actualizaciones recientes y con pocas instalaciones es exactamente el sitio por donde no quieres que pase tu dinero. Cómo verificarlo: comprobar la reputación de un plugin antes de instalarlo.
2. Versiones descargadas de fuera del repositorio
Las extensiones de pago de WooCommerce son de pago. Si alguien instaló una copia «liberada», tienes dos problemas: no recibes parches y no sabes qué le añadieron al código. Es el escenario que describimos en cómo saber si un plugin pirata tiene una puerta trasera, y en una tienda es especialmente grave.
3. Claves de API guardadas donde no toca
Las credenciales de la pasarela y las claves de la API de WooCommerce dan acceso a pedidos y clientes. Revisa WooCommerce → Ajustes → Avanzado → API REST: si hay claves creadas que nadie reconoce, revócalas. Y si hay claves con permisos de lectura y escritura para una integración que ya no usas, también.
4. El correo de la tienda no está autenticado
Los avisos de pedido llegan a spam o, peor, alguien suplanta tu dominio para escribir a tus clientes. Se arregla con SPF, DKIM y DMARC bien puestos: lo tienes paso a paso en SPF y DKIM explicados y en cómo empezar con DMARC.
La revisión, en orden
- Inventario. Lista de plugins activos, versión de cada uno y si está mantenido.
- Poda. Fuera todo lo que no se use, empezando por pasarelas inactivas.
- Actualización. Primero en un entorno de pruebas si la tienda factura: cómo actualizar sin romper nada.
- Accesos. Quién tiene rol de administrador o de gestor de tienda, y por qué: roles y permisos de WordPress. Segundo factor obligatorio para esas cuentas.
- Prueba real. Haz un pedido de importe mínimo con una tarjeta propia, de principio a fin, y revisa qué datos quedan guardados en el pedido.
- Copias. Una tienda necesita copias más frecuentes que una web informativa, y con la base de datos incluida: qué debe incluir una copia.
Si algún día sospechas de un robo de datos de pago: no empieces reinstalando. Los datos de tarjeta implican notificación a la entidad y, si hay datos personales afectados, plazos legales. Primero conserva las evidencias, luego valora la notificación en 72 horas.
Lo que la ley te pide en una tienda
Además de la seguridad técnica, una tienda online española tiene obligaciones concretas de información, devoluciones y textos legales. Están recopiladas en obligaciones legales de una tienda online en España. La parte de seguridad y la parte legal se tocan: las medidas técnicas apropiadas son exigibles precisamente porque tratas datos de clientes.
Si quieres contrastar la parte de pagos con una fuente neutral, el consejo de estándares de seguridad de la industria de tarjetas publica las guías para comercios pequeños, y explican bien por qué la integración alojada te ahorra la mayor parte del trabajo.
Seguir leyendo en esta sección
- WPBakery viene con mi tema y no puedo actualizarlo: qué hacer
- Contact Form 7: cómo saber si tu formulario es un agujero de seguridad
- WP Rocket con la licencia caducada: qué dejas de recibir y a qué te expone
- Jetpack: qué activa de verdad en tu WordPress y qué puedes apagar
- ¿Es vulnerable mi WooCommerce? Cómo comprobarlo y qué revisar en la tienda
- WP File Manager: por qué es el plugin que más webs ha tumbado y qué hacer si lo tienes
Ver todo en Avisos de plugins concretos → · Mapa completo del sitio