Enlace a facebook.
digitalDot diseño webLogo Diseño Web digitalDot

Vulnerabilidades de seguridad detectadas en el módulo PrestaShop "gsnippetsreviews"

Vulnerabilidades encontradas en Prestashop
Escrito por Carmen San Nicolás
26 de enero de 2026
Tiempo de lectura 6 min

A comienzos de enero de 2026, nuestro equipo de seguridad web de digitalDot identificó dos vulnerabilidades relevantes en el módulo gsnippetsreviews para PrestaShop, un módulo verificado y ampliamente utilizado en tiendas online basadas en esta plataforma.

La detección se produjo a raíz de una incidencia real en un cliente nuestro, lo que permitió analizar el problema en un entorno de producción, con tráfico y configuraciones reales.

Las vulnerabilidades afectaban al sistema de valoraciones de productos mediante enlaces enviados por correo electrónico, comprometiendo la integridad de las opiniones y, en determinados escenarios, la seguridad de las cuentas de cliente.

El desarrollador del módulo fue informado, corrigió los problemas detectados y autorizó expresamente la publicación de este caso con fines informativos y de concienciación.

modulo prestashop con errores

Incidente de valoraciones fraudulentas en una tienda PrestaShop

El 7 de enero de 2026, uno de nuestros clientes nos alertó tras detectar la creación de miles de valoraciones falsas en su tienda online en un intervalo de tiempo muy reducido.

En ese momento, la tienda:

  • Utilizaba la última versión disponible del módulo (v5.2.1).
  • Tenía activada la restricción que limita las valoraciones a clientes con compras previas.
  • No presentaba indicios de accesos no autorizados al back-office.

Este escenario descartaba un uso legítimo de la funcionalidad y apuntaba a un fallo de seguridad a nivel de módulo, lo que dio inicio al análisis técnico en profundidad.

configuracion opiniones productos

Fallo de control de acceso en el sistema de valoraciones por correo electrónico

El primer problema identificado correspondía a una vulnerabilidad de tipo Missing Function-Level Access Control, también conocida como Broken Function-Level Authorization.

El módulo permitía crear valoraciones desde tres puntos distintos:

  • El área privada del cliente.
perfil de usuario modulo

  • La página del producto.
pagina de producto modulo

  • Un enlace enviado por correo electrónico tras la compra.
enlace correo electronico error modulo

Mientras que los dos primeros flujos estaban correctamente protegidos mediante autenticación y validaciones de compra, el tercero presentaba un problema crítico: el token incluido en el enlace de valoración no se validaba correctamente en el servidor.

Como consecuencia, un atacante podía enviar peticiones directamente al endpoint encargado de crear valoraciones, sin necesidad de estar autenticado y sin que se comprobara correctamente la relación entre cliente, pedido y producto.

Este fallo permitía la creación masiva de valoraciones fraudulentas, afectando directamente a la fiabilidad del sistema de opiniones y a la reputación comercial de la tienda.

Uso indebido de tokens con privilegios excesivos

Al corregir el problema anterior, se introdujo una segunda vulnerabilidad, de impacto aún mayor.

El token utilizado para autorizar la acción de valorar un producto pasó a emplearse como mecanismo implícito de autenticación de clientes. En la práctica, acceder al enlace correcto desde un correo electrónico podía provocar un inicio de sesión automático en la cuenta del cliente, sin introducir credenciales.

Este enfoque generaba varios riesgos:

  • El token no tenía caducidad.
  • Se generaba a partir de valores parcialmente predecibles.
  • Su alcance excedía claramente el propósito original de permitir una simple valoración.

Este tipo de vulnerabilidad, clasificada como Overprivileged Authentication Token, podía derivar en el compromiso total de cuentas de cliente, especialmente en escenarios donde el correo de valoración fuera reenviado o interceptado.

Impacto potencial en la seguridad de tiendas y clientes

Aunque el incidente inicial se manifestó a través de valoraciones fraudulentas, el impacto potencial iba mucho más allá.

  • Entre los riesgos identificados se encontraban:
  • Manipulación de la reputación de productos.
  • Acceso no autorizado a cuentas de cliente.
  • Exposición de datos personales.
  • Modificación de pedidos, direcciones o credenciales.
  • Pérdida de confianza por parte de los usuarios finales.

Este caso pone de relieve que una vulnerabilidad en un módulo puede comprometer la seguridad global de la tienda, incluso cuando el core de PrestaShop está correctamente actualizado.

Correcciones aplicadas y versión segura del módulo

Tras el análisis y la comunicación con el desarrollador, se publicaron varias actualizaciones hasta alcanzar una solución definitiva.

La versión 5.2.4 del módulo, disponible desde el 20 de enero de 2026, elimina el uso del token como mecanismo de autenticación y limita su función exclusivamente a la validación de la acción de valorar un producto.

Esta versión corrige:

  • El fallo de control de acceso en el endpoint de valoraciones por correo electrónico.
  • El riesgo de inicio de sesión automático de clientes mediante tokens.

Desde un punto de vista de seguridad, esta solución respeta el principio de mínimo privilegio, fundamental en cualquier desarrollo seguro.

Recomendaciones de seguridad para tiendas PrestaShop

A raíz de este caso, recomendamos a cualquier comercio que utilice módulos de terceros:

  • Mantener módulos y plantillas siempre actualizados.
  • Revisar funcionalidades que dependan de enlaces con tokens enviados por correo electrónico.
  • Evitar el uso de tokens como mecanismos de autenticación.
  • Auditar periódicamente flujos críticos relacionados con cuentas de cliente.
  • Contar con revisiones de seguridad externas, especialmente en tiendas con alto volumen de tráfico.

En digitalDot desarrollamos nuestros propios módulos para PrestaShop, además de ofrecer servicios de desarrollo web a medida, mantenimiento, auditorías de seguridad y marketing digital. Si tienes dudas sobre la seguridad de tu tienda online, el uso de módulos de terceros o necesitas asesoramiento técnico especializado, puedes contactar con nuestro equipo para analizar tu caso y ayudarte a mejorar la seguridad y el rendimiento de tu proyecto digital.

Preguntas frecuentes sobre la seguridad en módulos PrestaShop

¿Un módulo verificado puede introducir riesgos de seguridad?

Sí. La verificación reduce riesgos, pero no garantiza la ausencia de vulnerabilidades. Los módulos también requieren mantenimiento y auditorías periódicas.

¿Qué señales pueden indicar un problema de seguridad en una tienda online?

Incrementos anómalos de actividad, cambios inesperados en contenidos, valoraciones o pedidos, y comportamientos no habituales en cuentas de cliente.

¿Es peligroso usar enlaces con tokens enviados por email?

No necesariamente, pero deben implementarse con caducidad, validaciones estrictas y un alcance muy limitado para evitar abusos.

¿Actualizar el módulo elimina todos los riesgos?

Actualizar es imprescindible, pero debe complementarse con buenas prácticas de configuración, monitorización y revisión periódica.

¿Cada cuánto debería revisarse la seguridad de una tienda online?

Depende del tamaño y criticidad del negocio, pero como referencia, al menos una revisión anual y siempre tras cambios relevantes o incidencias.

,

Noticias relacionadas sobre Actualidad web

Canal de denuncias obligatorio para empresas

Canal de denuncias obligatorio para empresas

El cumplimiento normativo ya no es algo que las empresas puedan dejar de lado en España. Desde la entrada en vigor de la Ley 2/2023 de protección de informantes, muchas organizaciones han tenido que adaptarse e implantar un canal de denuncias que permita comunicar irregularidades de forma segura y confidencial.…

AI Overviews y AI mode

AI Overviews y AI Mode: por qué tu web puede seguir posicionando pero recibir menos clics

Hubo un tiempo en el que mirar el posicionamiento en Google y mirar los clics era casi la misma película. Si subías posiciones, subían las visitas. Si entrabas en primera página, había premio. No era un sistema perfecto, pero al menos la lógica general se entendía. Ahora la cosa se…

Ley de consumidores tienda online

En qué afecta la nueva Ley de consumidores para tu tienda online

Si vendes online a consumidor final, esta ley te afecta directamente. El Real Decreto Legislativo 1/2007, que aprueba la Ley General para la Defensa de los Consumidores y Usuarios, es la norma que regula las ventas B2C en España. No depende del sector, ni del tamaño de tu empresa, ni…

Módulo para PrestaShop que permite controlar los productos destacados en la home

Módulo para PrestaShop que permite controlar los productos destacados en la home

La página de inicio de un ecommerce en PrestaShop es el punto con mayor visibilidad, tráfico y autoridad interna. Sin embargo, los módulos oficiales de productos destacados funcionan bajo lógicas automáticas como novedades, más vendidos o selección aleatoria. Eso implica una limitación importante ya que no existe un control estratégico…

Elige el dominio para tu web. digitalDot

La importancia de elegir un buen dominio

Cuando nos planteamos tener una web enseguida nos salta la duda de cómo se va a llamar. El dominio, es ese nombre, único y exclusivo, que vamos a otorgar a nuestra página, ecommerce o blog y que permitirá a los usuarios acceder a nuestra web. La elección de un dominio…

digitalDot Partner de Klaviyo

Klaviyo: Plataforma para automatización de marketing digital

Si tienes una tienda online, seguro que te suena esta película: inviertes en tráfico, la gente entra, mira, añade al carrito… y desaparece. O compra una vez y no vuelve. Y mientras tanto, tú mandas algún newsletter suelto de vez en cuando, con un cupón y “a ver si cuela”.…

Google Core Update: todas las novedades de SEO

Google Core Update 2025: Todas las novedades en SEO en detalle

Google ha vuelto a poner en marcha su maquinaria de actualizaciones de algoritmo, y la comunidad SEO está atenta a los cambios que esto implica. En el año 2023, Google ha lanzado cuatro actualizaciones de núcleo, en marzo, agosto, octubre y noviembre. Aunque Google no proporciona detalles específicos sobre los…

Módulo de despiece para PrestaShop

Módulo de Despiece para PrestaShop

El nuevo módulo de despiece para PrestaShop es la herramienta ideal para todos los ecommerce que gestionan piezas de recambio. Este módulo transforma tu tienda online, permitiendo una gestión eficiente de piezas de recambio, una mejor organización por categorías, y una mejora significativa en la experiencia de compra de tus…

Modulo para adaptar Prestashop a la Ley de impuestos en transporte

Cómo adaptar PrestaShop a la normativa del IVA en los gastos de transporte

Si tu tienda online vende productos con distintos tipos de IVA y está hecha con PrestaShop, hay una realidad incómoda que conviene conocer cuanto antes: la configuración estándar de PrestaShop no permite cumplir correctamente con la normativa española del IVA en los gastos de transporte.No es una interpretación. Es una…

1 2 3 23
crossmenuchevron-down