Files
pentesting/frasa/recon.md

2.8 KiB

Reconocimiento - Frasa

Objetivo: https://www.frasa.com.mx Fecha: 2026-03-25

DNS

  • IP: 201.158.32.25
  • MX: frasa.com.mx (self-hosted mail)
  • NS: Neoclan (dns3/dns5.neoclan.net.mx)
  • SPF: v=spf1 ip4:201.158.32.34 ip4:201.158.32.25 include:_spfmx.neoclan.net.mx +a +mx -all
  • TXT: MS= (Microsoft 365 verification), Google Site Verification

Infraestructura

  • Hosting: Servidor propio / Neoclan (IP mexicana)
  • Servidor: Apache
  • CMS: WordPress 6.9.4
  • Plugins detectados: WP Rocket 3.20.0.1, webp-uploads 2.6.1
  • SSL: Let's Encrypt R12 (válido hasta 2026-06-08)
  • Nota SSL: Certificado emitido para cpanel.frasa.com.mx — expone panel de admin

Headers de Seguridad

Header Estado
HSTS FALTA
Content-Security-Policy FALTA
X-Frame-Options FALTA
X-Content-Type-Options FALTA
X-XSS-Protection FALTA
Referrer-Policy FALTA
Permissions-Policy FALTA

Hallazgos

# Hallazgo Severidad
1 Enumeración de usuarios via REST API — usuario guangoadmin (ID:8) expuesto en /wp-json/wp/v2/users ALTA
2 wp-login.php accesible — sin rate limiting visible ALTA
3 cPanel expuesto — certificado SSL revela cpanel.frasa.com.mx ALTA
4 Server-Timing header filtra métricas internas de rendering (nombres de nodos, duraciones) MEDIA
5 readme.html accesible — expone versión de WordPress (7.4 KB) MEDIA
6 7 de 7 headers de seguridad ausentes en páginas públicas MEDIA
7 wp-login.php tiene mejores headers que el sitio público (CSP, Referrer-Policy) — inconsistente MEDIA
8 Servidor de correo self-hosted en misma IP (201.158.32.25) MEDIA
9 XMLRPC no encontrado (404) — probablemente deshabilitado OK
10 Verificación Microsoft 365 + Google — posible entorno híbrido INFO

Enumeración de Usuarios

  • Endpoint: /wp-json/wp/v2/users
  • Usuario encontrado: guangoadmin (ID: 8)
  • Riesgo: Nombre de usuario conocido + wp-login accesible = brute force viable

Plugins Detectados

Plugin Versión Riesgo
Breakdance Builder 2.6.1 Page builder, verificar CVEs
TranslatePress - Plugin de traducción
WP Rocket 3.20.0.1 Caché, generalmente seguro
Click to Chat WhatsApp - Bajo riesgo
webp-uploads 2.6.1 Bajo riesgo

Server-Timing Leak

Header Server-Timing expone información interna:

  • Nombres de nodos de renderizado (renderNode-100, renderNode-104, etc.)
  • Tiempos de ejecución internos (captureWpOutputInit, constructTwig, etc.)
  • Podría ayudar a un atacante a mapear la arquitectura interna

Siguiente Paso

  • Verificar acceso a cPanel (:2083/:2087)
  • Análisis de Breakdance Builder CVEs
  • Verificar correo (DMARC)
  • Auditoría de plugins