2.1 KiB
REPORTE EJECUTIVO DE PENTESTING
Refaccionarias del Valle
Cliente: Refaccionarias del Valle URLs: https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL
Resumen Ejecutivo
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron usuarios admin expuestos, plugins con CVEs conocidos, CORS mal configurado en Heroku (clickjacking), endpoint de login roto y múltiples riesgos de supply chain por dependencia de terceros.
Estadísticas
| Severidad | Cantidad |
|---|---|
| 🔴 Crítica | 0 |
| 🟠 Alta | 9 |
| 🟡 Media | 17 |
| ⚪ Info | 9 |
| Total | 35 |
Hallazgos Más Graves
1. Usuario Super Admin Expuesto
adminRDelValle (super admin) visible via REST API /wp-json/wp/v2/users.
2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
Page builder y tema con historial de vulnerabilidades críticas.
3. CORS Abierto en Heroku (Clickjacking)
X-Frame-Options: ALLOWALL + CORS con credentials + todos los métodos HTTP permitidos.
4. Endpoint de Login Roto (Heroku)
/users/sign_in retorna error 500 — Devise (autenticación) posiblemente mal configurado.
5. Supply Chain Risk
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
6. Directorio ai1wm-backups Posible
All-in-One WP Migration detectado con posibles backups accesibles.
Recomendaciones Prioritarias
- URGENTE: Actualizar WPBakery y Woodmart a últimas versiones
- URGENTE: Corregir CORS en Heroku (eliminar ALLOWALL)
- ALTA: Deshabilitar enumeración de usuarios WP
- ALTA: Implementar rate limiting en wp-login.php
- ALTA: Corregir endpoint de login en Heroku
- MEDIA: Implementar headers de seguridad (HSTS, CSP)
- MEDIA: Eliminar archivos innecesarios (readme.html, setup-config.php)
Reporte generado por Consultoría AS — Todos los derechos reservados