Saltar al contenido
Logotipo de Trainontech Trainontech

Ciberseguridad y Cumplimiento · SEC-102

Seguridad en WordPress, Drupal y PrestaShop

Endurecer, monitorizar y recuperar sitios WordPress, Drupal y PrestaShop frente a los vectores habituales.

Bajo demanda Avanzado 7 módulos · 34 clases

Formato asíncrono Desarrollo, Empresa / PYME WordPress, Drupal, PrestaShop

Lo que aprenderás

  • Identificar vectores habituales en CMS: extensiones desactualizadas, subidas sin validar, XSS e inyección SQL.
  • Endurecer WordPress con permisos de fichero, control de wp-admin, desactivación del editor y claves rotadas.
  • Configurar en Drupal permisos por rol, filtros de texto y el flujo de actualizaciones de núcleo y contribuidos.
  • Asegurar PrestaShop en el back office, la gestión de módulos y el flujo de pago.
  • Monitorizar integridad de ficheros, accesos y registros para detectar un defacement en cuestión de minutos.
  • Ejecutar un plan de respuesta: aislar, restaurar desde copia limpia, rotar credenciales y cerrar el vector.

Contenido del curso

7 módulos · 34 clases en vídeo · práctica guiada en cada módulo

Módulo 1 · Laboratorio y superficie de ataque 4 clases
  • Montaje del laboratorio con los tres gestores
  • Arquitectura típica: servidor web, PHP y base de datos
  • Inventario de extensiones y de versiones
  • Modelo de amenazas de un sitio público
Módulo 2 · Vectores habituales en CMS 5 clases
  • Extensiones y temas sin mantenimiento
  • Subida de ficheros y ejecución de PHP en directorios de contenido
  • Inyección SQL en extensiones mal escritas
  • XSS almacenado y reflejado
  • Credenciales débiles y fuerza bruta contra el panel
Módulo 3 · Endurecimiento de WordPress 5 clases
  • Permisos de fichero y propiedad de directorios
  • wp-config, sales y claves de seguridad
  • Desactivar editor de temas y ejecución de PHP en uploads
  • Restringir el acceso a wp-admin y a xmlrpc
  • Actualizaciones automáticas y gestión con WP-CLI
Módulo 4 · Endurecimiento de Drupal 5 clases
  • Roles, permisos y filtros de texto
  • Gestión de módulos contribuidos y avisos de seguridad
  • Configuración exportada y control de cambios
  • Ficheros privados y protección del directorio de archivos
  • Actualizaciones con Composer sin romper el sitio
Módulo 5 · Endurecimiento de PrestaShop 5 clases
  • Acceso al back office y renombrado del directorio de administración
  • Módulos de terceros: revisión antes de instalar
  • Seguridad del flujo de pago y datos de cliente
  • Cabeceras de seguridad y política de contenido
  • Modo depuración y exposición de errores
Módulo 6 · Detección y monitorización 5 clases
  • Control de integridad de ficheros
  • Registros de servidor web y de aplicación
  • Alertas ante cambios en portada o en ficheros críticos
  • Cortafuegos de aplicación web y reglas básicas
  • Escaneos periódicos y verificación externa
Módulo 7 · Respuesta ante defacement 5 clases
  • Aislar el sitio y preservar evidencias
  • Localizar el punto de entrada y las puertas traseras
  • Restauración desde copia limpia y rotación de credenciales
  • Comunicación al cliente y a la organización
  • Revisión posterior y cierre del vector

Requisitos

  • Administración previa de al menos uno de los tres gestores en un entorno en producción.
  • Manejo de línea de comandos en Linux y acceso por SSH al servidor.
  • Conocimientos básicos de HTTP, PHP y de bases de datos MySQL o MariaDB.

Descripción

Un gestor de contenidos en producción acumula plugins, temas y módulos que nadie recuerda haber instalado, y basta con uno desactualizado para que aparezcan ficheros extraños en el servidor, redirecciones hacia sitios de terceros o la portada cambiada un viernes por la tarde. Cuando eso ocurre, el coste no es solo técnico: es la tienda parada, el posicionamiento perdido y la explicación al cliente.

El curso trabaja sobre instalaciones reales de WordPress, Drupal y PrestaShop. Primero se explota lo explotable en un laboratorio controlado para entender el vector, después se endurece cada plataforma con permisos, cabeceras, control de acceso y política de actualizaciones, y por último se monta la vigilancia: integridad de ficheros, registros centralizados y alertas. El bloque final ensaya una recuperación completa tras un defacement.

Al terminar se dispone de una guía de endurecimiento aplicable a cada uno de los tres gestores, de un sistema de detección que avisa antes que el cliente y de un procedimiento de respuesta escrito. Enlaza de forma directa con el hardening del servidor Linux que sostiene el sitio y con la respuesta a incidentes en profundidad.

¿Para quién es este curso?

  • Personas desarrolladoras y agencias que mantienen varios sitios de cliente sobre estos gestores.
  • Responsables de tienda en línea que asumen el mantenimiento técnico de su PrestaShop.
  • Perfiles de sistemas que heredan instalaciones de CMS sin documentación y deben asegurarlas.
Bajo demanda

Curso diseñado con la ficha cerrada. Se produce al confirmarse un grupo o un contrato.

Código
SEC-102
Nivel
Avanzado
Público
Desarrollo, Empresa / PYME
Entorno
WordPress, Drupal, PrestaShop

Este curso incluye

  • 34 clases en vídeo bajo demanda
  • Práctica en entornos web y simuladores, sin instalar nada
  • Tutorización en el campus
  • Acceso desde móvil, tableta y ordenador
  • Actualizaciones cuando cambia la versión de la herramienta
  • Certificado de finalización

Sigue aprendiendo

Cursos relacionados

Próximamente

SEC-104Ciberseguridad y Cumplimiento

Hardening de servidores Linux

Superficie mínima, cortafuegos, endurecimiento de SSH y auditoría de configuración.

LinuxDocker

Avanzado 33 clases

Próximamente

SEC-103Ciberseguridad y Cumplimiento

Seguridad en redes IoT e industriales

IEC 62443, segmentación IT/OT, inventario de activos y actualización en entornos críticos.

EMQXLinux

Especialización 33 clases

Próximamente

SEC-105Ciberseguridad y Cumplimiento

Identidad y acceso remoto seguro

SSO, VPN, gestión de credenciales y teletrabajo sin abrir la organización de par en par.

LinuxNextcloud

Intermedio 31 clases