Enlace a facebook.
digitalDot diseño webLogo Diseño Web digitalDot

Vulnerabilidades de seguridad detectadas en el módulo PrestaShop "gsnippetsreviews"

Vulnerabilidades encontradas en Prestashop
Escrito por Carmen San Nicolás
26 de enero de 2026
Tiempo de lectura 6 min

A comienzos de enero de 2026, nuestro equipo de seguridad web de digitalDot identificó dos vulnerabilidades relevantes en el módulo gsnippetsreviews para PrestaShop, un módulo verificado y ampliamente utilizado en tiendas online basadas en esta plataforma.

La detección se produjo a raíz de una incidencia real en un cliente nuestro, lo que permitió analizar el problema en un entorno de producción, con tráfico y configuraciones reales.

Las vulnerabilidades afectaban al sistema de valoraciones de productos mediante enlaces enviados por correo electrónico, comprometiendo la integridad de las opiniones y, en determinados escenarios, la seguridad de las cuentas de cliente.

El desarrollador del módulo fue informado, corrigió los problemas detectados y autorizó expresamente la publicación de este caso con fines informativos y de concienciación.

modulo prestashop con errores

Incidente de valoraciones fraudulentas en una tienda PrestaShop

El 7 de enero de 2026, uno de nuestros clientes nos alertó tras detectar la creación de miles de valoraciones falsas en su tienda online en un intervalo de tiempo muy reducido.

En ese momento, la tienda:

  • Utilizaba la última versión disponible del módulo (v5.2.1).
  • Tenía activada la restricción que limita las valoraciones a clientes con compras previas.
  • No presentaba indicios de accesos no autorizados al back-office.

Este escenario descartaba un uso legítimo de la funcionalidad y apuntaba a un fallo de seguridad a nivel de módulo, lo que dio inicio al análisis técnico en profundidad.

configuracion opiniones productos

Fallo de control de acceso en el sistema de valoraciones por correo electrónico

El primer problema identificado correspondía a una vulnerabilidad de tipo Missing Function-Level Access Control, también conocida como Broken Function-Level Authorization.

El módulo permitía crear valoraciones desde tres puntos distintos:

  • El área privada del cliente.
perfil de usuario modulo

  • La página del producto.
pagina de producto modulo

  • Un enlace enviado por correo electrónico tras la compra.
enlace correo electronico error modulo

Mientras que los dos primeros flujos estaban correctamente protegidos mediante autenticación y validaciones de compra, el tercero presentaba un problema crítico: el token incluido en el enlace de valoración no se validaba correctamente en el servidor.

Como consecuencia, un atacante podía enviar peticiones directamente al endpoint encargado de crear valoraciones, sin necesidad de estar autenticado y sin que se comprobara correctamente la relación entre cliente, pedido y producto.

Este fallo permitía la creación masiva de valoraciones fraudulentas, afectando directamente a la fiabilidad del sistema de opiniones y a la reputación comercial de la tienda.

Uso indebido de tokens con privilegios excesivos

Al corregir el problema anterior, se introdujo una segunda vulnerabilidad, de impacto aún mayor.

El token utilizado para autorizar la acción de valorar un producto pasó a emplearse como mecanismo implícito de autenticación de clientes. En la práctica, acceder al enlace correcto desde un correo electrónico podía provocar un inicio de sesión automático en la cuenta del cliente, sin introducir credenciales.

Este enfoque generaba varios riesgos:

  • El token no tenía caducidad.
  • Se generaba a partir de valores parcialmente predecibles.
  • Su alcance excedía claramente el propósito original de permitir una simple valoración.

Este tipo de vulnerabilidad, clasificada como Overprivileged Authentication Token, podía derivar en el compromiso total de cuentas de cliente, especialmente en escenarios donde el correo de valoración fuera reenviado o interceptado.

Impacto potencial en la seguridad de tiendas y clientes

Aunque el incidente inicial se manifestó a través de valoraciones fraudulentas, el impacto potencial iba mucho más allá.

  • Entre los riesgos identificados se encontraban:
  • Manipulación de la reputación de productos.
  • Acceso no autorizado a cuentas de cliente.
  • Exposición de datos personales.
  • Modificación de pedidos, direcciones o credenciales.
  • Pérdida de confianza por parte de los usuarios finales.

Este caso pone de relieve que una vulnerabilidad en un módulo puede comprometer la seguridad global de la tienda, incluso cuando el core de PrestaShop está correctamente actualizado.

Correcciones aplicadas y versión segura del módulo

Tras el análisis y la comunicación con el desarrollador, se publicaron varias actualizaciones hasta alcanzar una solución definitiva.

La versión 5.2.4 del módulo, disponible desde el 20 de enero de 2026, elimina el uso del token como mecanismo de autenticación y limita su función exclusivamente a la validación de la acción de valorar un producto.

Esta versión corrige:

  • El fallo de control de acceso en el endpoint de valoraciones por correo electrónico.
  • El riesgo de inicio de sesión automático de clientes mediante tokens.

Desde un punto de vista de seguridad, esta solución respeta el principio de mínimo privilegio, fundamental en cualquier desarrollo seguro.

Recomendaciones de seguridad para tiendas PrestaShop

A raíz de este caso, recomendamos a cualquier comercio que utilice módulos de terceros:

  • Mantener módulos y plantillas siempre actualizados.
  • Revisar funcionalidades que dependan de enlaces con tokens enviados por correo electrónico.
  • Evitar el uso de tokens como mecanismos de autenticación.
  • Auditar periódicamente flujos críticos relacionados con cuentas de cliente.
  • Contar con revisiones de seguridad externas, especialmente en tiendas con alto volumen de tráfico.

En digitalDot desarrollamos nuestros propios módulos para PrestaShop, además de ofrecer servicios de desarrollo web a medida, mantenimiento, auditorías de seguridad y marketing digital. Si tienes dudas sobre la seguridad de tu tienda online, el uso de módulos de terceros o necesitas asesoramiento técnico especializado, puedes contactar con nuestro equipo para analizar tu caso y ayudarte a mejorar la seguridad y el rendimiento de tu proyecto digital.

Preguntas frecuentes sobre la seguridad en módulos PrestaShop

¿Un módulo verificado puede introducir riesgos de seguridad?

Sí. La verificación reduce riesgos, pero no garantiza la ausencia de vulnerabilidades. Los módulos también requieren mantenimiento y auditorías periódicas.

¿Qué señales pueden indicar un problema de seguridad en una tienda online?

Incrementos anómalos de actividad, cambios inesperados en contenidos, valoraciones o pedidos, y comportamientos no habituales en cuentas de cliente.

¿Es peligroso usar enlaces con tokens enviados por email?

No necesariamente, pero deben implementarse con caducidad, validaciones estrictas y un alcance muy limitado para evitar abusos.

¿Actualizar el módulo elimina todos los riesgos?

Actualizar es imprescindible, pero debe complementarse con buenas prácticas de configuración, monitorización y revisión periódica.

¿Cada cuánto debería revisarse la seguridad de una tienda online?

Depende del tamaño y criticidad del negocio, pero como referencia, al menos una revisión anual y siempre tras cambios relevantes o incidencias.

,

Noticias relacionadas sobre Actualidad web

digitalDot Partner de Klaviyo

Klaviyo: Plataforma para automatización de marketing digital

Si tienes una tienda online, seguro que te suena esta película: inviertes en tráfico, la gente entra, mira, añade al carrito… y desaparece. O compra una vez y no vuelve. Y mientras tanto, tú mandas algún newsletter suelto de vez en cuando, con un cupón y “a ver si cuela”.…

Google Core Update: todas las novedades de SEO

Google Core Update 2025: Todas las novedades en SEO en detalle

Google ha vuelto a poner en marcha su maquinaria de actualizaciones de algoritmo, y la comunidad SEO está atenta a los cambios que esto implica. En el año 2023, Google ha lanzado cuatro actualizaciones de núcleo, en marzo, agosto, octubre y noviembre. Aunque Google no proporciona detalles específicos sobre los…

Módulo de despiece para PrestaShop

Módulo de Despiece para PrestaShop

El nuevo módulo de despiece para PrestaShop es la herramienta ideal para todos los ecommerce que gestionan piezas de recambio. Este módulo transforma tu tienda online, permitiendo una gestión eficiente de piezas de recambio, una mejor organización por categorías, y una mejora significativa en la experiencia de compra de tus…

Modulo para adaptar Prestashop a la Ley de impuestos en transporte

Cómo adaptar PrestaShop a la normativa del IVA en los gastos de transporte

Si tu tienda online vende productos con distintos tipos de IVA y está hecha con PrestaShop, hay una realidad incómoda que conviene conocer cuanto antes: la configuración estándar de PrestaShop no permite cumplir correctamente con la normativa española del IVA en los gastos de transporte.No es una interpretación. Es una…

Módulo facturas Proforma para PrestaShop

Módulo para facturas proforma para Prestashop

En muchos negocios es habitual que los clientes soliciten una factura proforma antes de realizar el pago, ya sea para validaciones internas, presupuestos o procesos administrativos. Las tiendas online creadas con PrestaShop no ofrecen esta funcionalidad de forma nativa sin generar previamente una factura oficial del pedido. Lo que supone…

Iconos sobre el nuevo reglamento de Inteligencia Artificial para empresas

Nuevo reglamento de Inteligencia Artificial para empresas

La Unión Europea ha aprobado el Reglamento de Inteligencia Artificial (AI Act), la primera normativa integral del mundo diseñada para regular el diseño, desarrollo, uso y comercialización de sistemas de IA en la UE. Además si no lo cumples, puedes pagar una multa de hasta 35 millones de euros.El objetivo…

Novedades de PrestaShop Developer Conference

Novedades de Prestashop Developer Conference: mejoras en rendimiento, seguridad e integración de IA

La Prestashop Developer Conference de noviembre de 2025 ha sido un evento clave para la comunidad de desarrolladores, agencias y tiendas online que trabajan con la plataforma Prestashop. Durante la conferencia, se anunciaron novedades de Prestashop, nuevas funcionalidades y mejoras significativas que cambiarán la forma en que interactuamos con la…

Configuración del módulo Verifactu para Prestashop

Desarrollo del módulo Verifactu para PrestaShop

Con la llegada del sistema Verifactu, la Agencia Tributaria Española (AEAT) da un paso más en la digitalización y control de la facturación electrónica. Para ayudar a las tiendas online a cumplir con esta normativa, en digitalDot hemos desarrollado el módulo Verifactu para PrestaShop, una solución que automatiza la comunicación…

Novedades de Canva World Tour 2025

Novedades de Canva 2025: Evolución del diseño y el marketing

Canva ha vuelto a revolucionar el mundo del diseño con su Canva World Tour 2025, presentando una oleada de novedades que combinan inteligencia artificial, automatización y creatividad sin límites. Lo que antes era una herramienta para hacer posts bonitos, ahora es un ecosistema completo de diseño, marketing y análisis que…

1 2 3 23
crossmenuchevron-down