Resumen ejecutivo
3
Hallazgos críticos
5
Hallazgos altos
8
Riesgo medio
22
Tecnologías detectadas
Dominios analizados
https://velacommerce.es
200 OK · 1.32s
CMS
WordPress
6.3.1 ⚠ CVE-2023-5561
Servidor
Apache
2.4.52 (Ubuntu) · desactualizado
Lenguaje
PHP
7.4.33 ⚠ EOL desde 2022-11
CDN / WAF
Ninguno
Sin Cloudflare ni WAF activo
JS Framework
jQuery
3.5.1 · anterior a 3.7.x
Plugin WooCommerce
WooCommerce
7.8.2 · CVE-2023-40559
CRÍTICOPHP 7.4.33 EOL: Sin parches de seguridad desde noviembre 2022. Expuesto a múltiples RCE y bypass de autenticación sin corrección.
CRÍTICOWooCommerce 7.8.2 — CVE-2023-40559: Vulnerabilidad de SQL Injection en el endpoint de búsqueda de productos. CVSS 9.8. Actualizar a ≥8.3.0 de inmediato.
ALTOSin WAF: El origen está directamente expuesto. Cualquier exploit conocido (SQLi, XSS, brute force) llega sin filtro al servidor.
ALTOX-Powered-By expuesto: La cabecera revela
PHP/7.4.33. Los atacantes pueden apuntar exploits específicos de versión.MEDIOWordPress 6.3.1 — CVE-2023-5561: Enumeración de usuarios mediante la API REST sin autenticación. Permite obtener slugs de usuario para ataques de credenciales.
https://pro.velacommerce.es
200 OK · 0.87s
Framework
Next.js
13.5.6 · cerca del latest
Servidor
Vercel Edge
CDN activo · Anycast
Autenticación
NextAuth.js
4.23.1 · recomendado 4.24.x
UI Library
Radix UI + Tailwind
Sin versiones conocidas con CVE
WAF
Vercel Firewall
Activo (headers detectados)
Analytics
Vercel Analytics
First-party · sin terceros
ALTOCabecera CSP ausente: Content-Security-Policy no está configurada. Permite inyección de scripts arbitrarios si hay XSS en algún input del portal B2B.
MEDIONextAuth.js 4.23.1: La versión 4.24.x corrige una vulnerabilidad de CSRF en el callback de sesión. Actualización recomendada.
BAJOX-Frame-Options no configurado: Permite embeber el portal en iframes de terceros. Riesgo de clickjacking bajo para portal B2B autenticado.
INFONext.js 13.5.6 detectado: La ruta
/_next/static/ confirma la versión. Considerar desactivar la cabecera X-Powered-By: Next.js en producción.
https://blog.velacommerce.es
200 OK · 2.14s
CMS
WordPress
5.9.8 · muy desactualizado
Servidor
Nginx
1.18.0 · desactualizado
Lenguaje
PHP
8.0.28 · EOL desde 2023-11
Theme
Astra
4.6.1 · actualizado
Plugins detectados
Yoast SEO, CF7, Elementor
Elementor 3.14.0 · CVE pendiente
Caché
W3 Total Cache
2.4.1 · sin CVEs activos
CRÍTICOWordPress 5.9.8: Múltiples CVEs sin parchear (XSS, RCE vía plugins). La rama 5.9 lleva 14 meses sin actualizaciones de seguridad.
ALTOPHP 8.0.28 EOL: Sin soporte activo desde noviembre 2023. Actualizar a PHP 8.2+ o 8.3+.
MEDIOElementor 3.14.0: Versión con posible RCE autenticado (CVSS 7.2). Confirmar si el PoC publicado es aplicable y actualizar a 3.18+.
MEDIORegistro abierto de usuarios: La API REST de WordPress devuelve lista de autores sin autenticación. Expone 3 usuarios con roles editorial.
https://api.velacommerce.es
200 OK · 0.44s
Framework
FastAPI
0.104.1 · actualizado
Lenguaje
Python
3.11.6 · soportado
Servidor
Uvicorn / Nginx
Nginx 1.24.0 (proxied) · ok
WAF
AWS WAF
Detectado vía x-amz headers
Auth
JWT (Bearer)
RS256 · sin indicios de HS256
Docs expuestas
/docs (Swagger)
Accesible sin autenticación en producción
ALTOSwagger UI expuesto en producción:
/docs y /redoc accesibles sin autenticación. Expone el esquema completo de la API a atacantes. Restringir por IP o requerir auth.MEDIOCORS permisivo detectado: La cabecera
Access-Control-Allow-Origin: * permite peticiones cross-origin desde cualquier dominio. Restringir a dominios propios.BAJOServer header expuesto: La cabecera revela
uvicorn. Añadir server_header: false en la config de Uvicorn.INFOStack Python/FastAPI moderno: Python 3.11.6 + FastAPI 0.104.1 son versiones actuales. AWS WAF activo. Estado general correcto salvo los puntos anteriores.
Cabeceras de seguridad — auditoría global
Content-Security-Policy
Ausente en 3/4 dominios
Strict-Transport-Security
Presente en 4/4 dominios
X-Frame-Options
Ausente en 2/4 dominios
X-Content-Type-Options
Ausente en 3/4 dominios
Referrer-Policy
Presente en 2/4 dominios
Permissions-Policy
Ausente en 4/4 dominios
X-Powered-By (oculto)
Expuesto en 2/4 dominios
Cookie Secure + HttpOnly
Correcto en pro. y api.
Tabla consolidada de hallazgos
Vulnerabilidades y riesgos detectados · 16 hallazgos
Ordenados por severidad
| Severidad | Dominio | Tecnología | Versión detectada | CVE / Referencia | Recomendación |
|---|---|---|---|---|---|
| CRÍTICO | velacommerce.es | PHP | 7.4.33 (EOL) | CVE-2022-31628/31629 +12 | Actualizar a PHP 8.2 o 8.3 de forma urgente |
| CRÍTICO | velacommerce.es | WooCommerce | 7.8.2 | CVE-2023-40559 · CVSS 9.8 | Actualizar a WooCommerce ≥8.3.0 inmediatamente |
| CRÍTICO | blog.velacommerce.es | WordPress Core | 5.9.8 | Múltiples sin parche en rama 5.x | Migrar a WordPress 6.5+ o congelar y aislar |
| ALTO | velacommerce.es | WAF / CDN | Sin WAF | — | Activar Cloudflare Pro o AWS WAF delante del origen |
| ALTO | velacommerce.es | X-Powered-By header | PHP/7.4.33 | CWE-200 (Information Exposure) | Añadir expose_php = Off en php.ini |
| ALTO | pro.velacommerce.es | CSP | Ausente | CWE-693 | Implementar Content-Security-Policy estricta en headers Next.js |
| ALTO | blog.velacommerce.es | PHP | 8.0.28 (EOL) | EOL nov-2023 | Actualizar a PHP 8.2+ |
| ALTO | api.velacommerce.es | Swagger UI | /docs sin auth | CWE-284 (Improper Access Control) | Restringir /docs a IPs internas o añadir auth básica |
| ALTO | blog.velacommerce.es | Elementor | 3.14.0 | CVE-2023-48777 (RCE auth.) | Actualizar a Elementor ≥3.18.0 |
| MEDIO | pro.velacommerce.es | NextAuth.js | 4.23.1 | CSRF en session callback | Actualizar a NextAuth.js 4.24.x |
| MEDIO | api.velacommerce.es | CORS | Allow-Origin: * | CWE-942 | Restringir CORS a dominios específicos en FastAPI |
| MEDIO | velacommerce.es | WordPress (usuarios) | 6.3.1 | CVE-2023-5561 | Deshabilitar API REST pública de usuarios |
| MEDIO | blog.velacommerce.es | WP API (usuarios) | 5.9.8 | Exposición de autores | Añadir filtro remove_action en REST init |
| BAJO | pro.velacommerce.es | X-Frame-Options | Ausente | CWE-1021 | Añadir SAMEORIGIN en headers de Next.js |
| BAJO | api.velacommerce.es | Server header | uvicorn | CWE-200 | Configurar server_header=False en Uvicorn |
| INFO | todos | Permissions-Policy | Ausente | Best practice | Implementar cabecera Permissions-Policy en todos los dominios |
Plan de acción priorizado
#1 · Inmediato (0–48h)
Actualizar PHP y WooCommerce en velacommerce.es
PHP 7.4 lleva más de 18 meses sin actualizaciones de seguridad. WooCommerce 7.8.2 tiene un CVE con CVSS 9.8 activamente explotado. Migrar PHP a 8.2 y WooCommerce a ≥8.3.0 es la acción más crítica.
Comandos de referencia:
Comandos de referencia:
sudo apt install php8.2 php8.2-fpmwp plugin update woocommerce --allow-root
Esfuerzo: 4-8h
Impacto: CRÍTICO
Responsable: DevOps
#2 · Inmediato (0–48h)
Migrar WordPress 5.9 del blog
WordPress 5.9.8 tiene múltiples CVEs sin parche en la rama 5.x. La recomendación es migrar a la rama 6.x (actualmente 6.5.x) siguiendo el proceso de actualización por fases: WP core → plugins → theme.
Si la migración directa no es posible, aislar el blog detrás de un WAF con reglas específicas para WordPress (Wordfence, Cloudflare WAF Managed Rules).
Si la migración directa no es posible, aislar el blog detrás de un WAF con reglas específicas para WordPress (Wordfence, Cloudflare WAF Managed Rules).
Esfuerzo: 1-2 días
Impacto: CRÍTICO
Responsable: Dev + QA
#3 · Corto plazo (1 semana)
Activar WAF + ocultar cabeceras informativas
velacommerce.es está totalmente expuesto. Añadir Cloudflare Pro (o al menos el plan Free con reglas de seguridad activadas) protege contra el 80% de ataques automatizados.
En paralelo, ocultar
En paralelo, ocultar
X-Powered-By y Server en Apache y Nginx: añadir expose_php = Off y ServerTokens Prod / server_tokens off.
Esfuerzo: 2-4h
Impacto: ALTO
Responsable: DevOps
#4 · Corto plazo (1–2 semanas)
Implementar cabeceras de seguridad en todos los dominios
Solo 2 de las 8 cabeceras de seguridad auditadas están configuradas correctamente. Añadir en todos los dominios:
Para Next.js: añadir en
Content-Security-Policy, X-Frame-Options: SAMEORIGIN, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin, Permissions-Policy.Para Next.js: añadir en
next.config.js → headers(). Para Apache/Nginx: en el bloque VirtualHost/server.
Esfuerzo: 3-6h
Impacto: ALTO
Responsable: Dev frontend + DevOps