57 lines
2.1 KiB
Markdown
57 lines
2.1 KiB
Markdown
# REPORTE EJECUTIVO DE PENTESTING
|
|
## Refaccionarias del Valle
|
|
**Cliente:** Refaccionarias del Valle
|
|
**URLs:** https://refaccionariasdelvalle.com + https://refaccionariasdelvalle.herokuapp.com
|
|
**Fecha:** 2026-03-25 / 2026-03-26
|
|
**Realizado por:** Consultoría AS — Iván Alcaraz Salazar
|
|
**Clasificación:** CONFIDENCIAL
|
|
|
|
---
|
|
|
|
## Resumen Ejecutivo
|
|
|
|
Se evaluaron dos plataformas: el sitio principal WordPress/WooCommerce y la aplicación Heroku (Ruby on Rails). Se identificaron **usuarios admin expuestos**, **plugins con CVEs conocidos**, **CORS mal configurado en Heroku** (clickjacking), **endpoint de login roto** y múltiples riesgos de supply chain por dependencia de terceros.
|
|
|
|
## Estadísticas
|
|
|
|
| Severidad | Cantidad |
|
|
|-----------|----------|
|
|
| 🔴 Crítica | 0 |
|
|
| 🟠 Alta | 9 |
|
|
| 🟡 Media | 17 |
|
|
| ⚪ Info | 9 |
|
|
| **Total** | **35** |
|
|
|
|
## Hallazgos Más Graves
|
|
|
|
### 1. Usuario Super Admin Expuesto
|
|
`adminRDelValle` (super admin) visible via REST API `/wp-json/wp/v2/users`.
|
|
|
|
### 2. WPBakery 7.9 + Woodmart 7.6.0 con CVEs
|
|
Page builder y tema con historial de vulnerabilidades críticas.
|
|
|
|
### 3. CORS Abierto en Heroku (Clickjacking)
|
|
`X-Frame-Options: ALLOWALL` + CORS con credentials + todos los métodos HTTP permitidos.
|
|
|
|
### 4. Endpoint de Login Roto (Heroku)
|
|
`/users/sign_in` retorna error 500 — Devise (autenticación) posiblemente mal configurado.
|
|
|
|
### 5. Supply Chain Risk
|
|
Footer del login Heroku expone enlace a cPanel webmail y sistema B2B externo.
|
|
|
|
### 6. Directorio ai1wm-backups Posible
|
|
All-in-One WP Migration detectado con posibles backups accesibles.
|
|
|
|
## Recomendaciones Prioritarias
|
|
|
|
1. **URGENTE:** Actualizar WPBakery y Woodmart a últimas versiones
|
|
2. **URGENTE:** Corregir CORS en Heroku (eliminar ALLOWALL)
|
|
3. **ALTA:** Deshabilitar enumeración de usuarios WP
|
|
4. **ALTA:** Implementar rate limiting en wp-login.php
|
|
5. **ALTA:** Corregir endpoint de login en Heroku
|
|
6. **MEDIA:** Implementar headers de seguridad (HSTS, CSP)
|
|
7. **MEDIA:** Eliminar archivos innecesarios (readme.html, setup-config.php)
|
|
|
|
---
|
|
*Reporte generado por Consultoría AS — Todos los derechos reservados*
|