2.8 KiB
2.8 KiB
Reconocimiento - Frasa
Objetivo: https://www.frasa.com.mx Fecha: 2026-03-25
DNS
- IP: 201.158.32.25
- MX: frasa.com.mx (self-hosted mail)
- NS: Neoclan (dns3/dns5.neoclan.net.mx)
- SPF:
v=spf1 ip4:201.158.32.34 ip4:201.158.32.25 include:_spfmx.neoclan.net.mx +a +mx -all - TXT: MS= (Microsoft 365 verification), Google Site Verification
Infraestructura
- Hosting: Servidor propio / Neoclan (IP mexicana)
- Servidor: Apache
- CMS: WordPress 6.9.4
- Plugins detectados: WP Rocket 3.20.0.1, webp-uploads 2.6.1
- SSL: Let's Encrypt R12 (válido hasta 2026-06-08)
- Nota SSL: Certificado emitido para
cpanel.frasa.com.mx— expone panel de admin
Headers de Seguridad
| Header | Estado |
|---|---|
| HSTS | FALTA |
| Content-Security-Policy | FALTA |
| X-Frame-Options | FALTA |
| X-Content-Type-Options | FALTA |
| X-XSS-Protection | FALTA |
| Referrer-Policy | FALTA |
| Permissions-Policy | FALTA |
Hallazgos
| # | Hallazgo | Severidad |
|---|---|---|
| 1 | Enumeración de usuarios via REST API — usuario guangoadmin (ID:8) expuesto en /wp-json/wp/v2/users |
ALTA |
| 2 | wp-login.php accesible — sin rate limiting visible | ALTA |
| 3 | cPanel expuesto — certificado SSL revela cpanel.frasa.com.mx |
ALTA |
| 4 | Server-Timing header filtra métricas internas de rendering (nombres de nodos, duraciones) | MEDIA |
| 5 | readme.html accesible — expone versión de WordPress (7.4 KB) | MEDIA |
| 6 | 7 de 7 headers de seguridad ausentes en páginas públicas | MEDIA |
| 7 | wp-login.php tiene mejores headers que el sitio público (CSP, Referrer-Policy) — inconsistente | MEDIA |
| 8 | Servidor de correo self-hosted en misma IP (201.158.32.25) | MEDIA |
| 9 | XMLRPC no encontrado (404) — probablemente deshabilitado | OK |
| 10 | Verificación Microsoft 365 + Google — posible entorno híbrido | INFO |
Enumeración de Usuarios
- Endpoint:
/wp-json/wp/v2/users - Usuario encontrado:
guangoadmin(ID: 8) - Riesgo: Nombre de usuario conocido + wp-login accesible = brute force viable
Plugins Detectados
| Plugin | Versión | Riesgo |
|---|---|---|
| Breakdance Builder | 2.6.1 | Page builder, verificar CVEs |
| TranslatePress | - | Plugin de traducción |
| WP Rocket | 3.20.0.1 | Caché, generalmente seguro |
| Click to Chat WhatsApp | - | Bajo riesgo |
| webp-uploads | 2.6.1 | Bajo riesgo |
Server-Timing Leak
Header Server-Timing expone información interna:
- Nombres de nodos de renderizado (renderNode-100, renderNode-104, etc.)
- Tiempos de ejecución internos (captureWpOutputInit, constructTwig, etc.)
- Podría ayudar a un atacante a mapear la arquitectura interna
Siguiente Paso
- Verificar acceso a cPanel (:2083/:2087)
- Análisis de Breakdance Builder CVEs
- Verificar correo (DMARC)
- Auditoría de plugins