Files
pentesting/reportes-ejecutivos/refaccionariasdelvalle.md

2.1 KiB

REPORTE EJECUTIVO DE PENTESTING

Refaccionarias del Valle

Cliente: Refaccionarias del Valle URLs: https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL


Resumen Ejecutivo

Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron usuarios admin expuestos, plugins con CVEs conocidos, CORS mal configurado en Heroku (clickjacking), endpoint de login roto y múltiples riesgos de supply chain por dependencia de terceros.

Estadísticas

Severidad Cantidad
🔴 Crítica 0
🟠 Alta 9
🟡 Media 17
Info 9
Total 35

Hallazgos Más Graves

1. Usuario Super Admin Expuesto

adminRDelValle (super admin) visible via REST API /wp-json/wp/v2/users.

2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs

Page builder y tema con historial de vulnerabilidades críticas.

3. CORS Abierto en Heroku (Clickjacking)

X-Frame-Options: ALLOWALL + CORS con credentials + todos los métodos HTTP permitidos.

4. Endpoint de Login Roto (Heroku)

/users/sign_in retorna error 500 — Devise (autenticación) posiblemente mal configurado.

5. Supply Chain Risk

Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.

6. Directorio ai1wm-backups Posible

All-in-One WP Migration detectado con posibles backups accesibles.

Recomendaciones Prioritarias

  1. URGENTE: Actualizar WPBakery y Woodmart a últimas versiones
  2. URGENTE: Corregir CORS en Heroku (eliminar ALLOWALL)
  3. ALTA: Deshabilitar enumeración de usuarios WP
  4. ALTA: Implementar rate limiting en wp-login.php
  5. ALTA: Corregir endpoint de login en Heroku
  6. MEDIA: Implementar headers de seguridad (HSTS, CSP)
  7. MEDIA: Eliminar archivos innecesarios (readme.html, setup-config.php)

Reporte generado por Consultoría AS — Todos los derechos reservados