🔍
CULTIVA IA · Web Fingerprinting

WhatWeb — Análisis de Stack Tecnológico

Fingerprinting completo con 1.800+ plugins de detección · Aggression Level 3 · VELA Commerce S.L.

WhatWeb v0.5.5 4 dominios escaneados 3 vulnerabilidades críticas 2026-06-16 · 09:42 UTC Autorizado · Aggression L3

Resumen ejecutivo

3
Hallazgos críticos
5
Hallazgos altos
8
Riesgo medio
22
Tecnologías detectadas

Dominios analizados

https://velacommerce.es 200 OK · 1.32s
CMS
WordPress
6.3.1 ⚠ CVE-2023-5561
Servidor
Apache
2.4.52 (Ubuntu) · desactualizado
Lenguaje
PHP
7.4.33 ⚠ EOL desde 2022-11
CDN / WAF
Ninguno
Sin Cloudflare ni WAF activo
JS Framework
jQuery
3.5.1 · anterior a 3.7.x
Plugin WooCommerce
WooCommerce
7.8.2 · CVE-2023-40559
CRÍTICOPHP 7.4.33 EOL: Sin parches de seguridad desde noviembre 2022. Expuesto a múltiples RCE y bypass de autenticación sin corrección.
CRÍTICOWooCommerce 7.8.2 — CVE-2023-40559: Vulnerabilidad de SQL Injection en el endpoint de búsqueda de productos. CVSS 9.8. Actualizar a ≥8.3.0 de inmediato.
ALTOSin WAF: El origen está directamente expuesto. Cualquier exploit conocido (SQLi, XSS, brute force) llega sin filtro al servidor.
ALTOX-Powered-By expuesto: La cabecera revela PHP/7.4.33. Los atacantes pueden apuntar exploits específicos de versión.
MEDIOWordPress 6.3.1 — CVE-2023-5561: Enumeración de usuarios mediante la API REST sin autenticación. Permite obtener slugs de usuario para ataques de credenciales.
https://pro.velacommerce.es 200 OK · 0.87s
Framework
Next.js
13.5.6 · cerca del latest
Servidor
Vercel Edge
CDN activo · Anycast
Autenticación
NextAuth.js
4.23.1 · recomendado 4.24.x
UI Library
Radix UI + Tailwind
Sin versiones conocidas con CVE
WAF
Vercel Firewall
Activo (headers detectados)
Analytics
Vercel Analytics
First-party · sin terceros
ALTOCabecera CSP ausente: Content-Security-Policy no está configurada. Permite inyección de scripts arbitrarios si hay XSS en algún input del portal B2B.
MEDIONextAuth.js 4.23.1: La versión 4.24.x corrige una vulnerabilidad de CSRF en el callback de sesión. Actualización recomendada.
BAJOX-Frame-Options no configurado: Permite embeber el portal en iframes de terceros. Riesgo de clickjacking bajo para portal B2B autenticado.
INFONext.js 13.5.6 detectado: La ruta /_next/static/ confirma la versión. Considerar desactivar la cabecera X-Powered-By: Next.js en producción.
https://blog.velacommerce.es 200 OK · 2.14s
CMS
WordPress
5.9.8 · muy desactualizado
Servidor
Nginx
1.18.0 · desactualizado
Lenguaje
PHP
8.0.28 · EOL desde 2023-11
Theme
Astra
4.6.1 · actualizado
Plugins detectados
Yoast SEO, CF7, Elementor
Elementor 3.14.0 · CVE pendiente
Caché
W3 Total Cache
2.4.1 · sin CVEs activos
CRÍTICOWordPress 5.9.8: Múltiples CVEs sin parchear (XSS, RCE vía plugins). La rama 5.9 lleva 14 meses sin actualizaciones de seguridad.
ALTOPHP 8.0.28 EOL: Sin soporte activo desde noviembre 2023. Actualizar a PHP 8.2+ o 8.3+.
MEDIOElementor 3.14.0: Versión con posible RCE autenticado (CVSS 7.2). Confirmar si el PoC publicado es aplicable y actualizar a 3.18+.
MEDIORegistro abierto de usuarios: La API REST de WordPress devuelve lista de autores sin autenticación. Expone 3 usuarios con roles editorial.
https://api.velacommerce.es 200 OK · 0.44s
Framework
FastAPI
0.104.1 · actualizado
Lenguaje
Python
3.11.6 · soportado
Servidor
Uvicorn / Nginx
Nginx 1.24.0 (proxied) · ok
WAF
AWS WAF
Detectado vía x-amz headers
Auth
JWT (Bearer)
RS256 · sin indicios de HS256
Docs expuestas
/docs (Swagger)
Accesible sin autenticación en producción
ALTOSwagger UI expuesto en producción: /docs y /redoc accesibles sin autenticación. Expone el esquema completo de la API a atacantes. Restringir por IP o requerir auth.
MEDIOCORS permisivo detectado: La cabecera Access-Control-Allow-Origin: * permite peticiones cross-origin desde cualquier dominio. Restringir a dominios propios.
BAJOServer header expuesto: La cabecera revela uvicorn. Añadir server_header: false en la config de Uvicorn.
INFOStack Python/FastAPI moderno: Python 3.11.6 + FastAPI 0.104.1 son versiones actuales. AWS WAF activo. Estado general correcto salvo los puntos anteriores.

Cabeceras de seguridad — auditoría global

Content-Security-Policy
Ausente en 3/4 dominios
Strict-Transport-Security
Presente en 4/4 dominios
X-Frame-Options
Ausente en 2/4 dominios
X-Content-Type-Options
Ausente en 3/4 dominios
Referrer-Policy
Presente en 2/4 dominios
Permissions-Policy
Ausente en 4/4 dominios
X-Powered-By (oculto)
Expuesto en 2/4 dominios
Cookie Secure + HttpOnly
Correcto en pro. y api.

Tabla consolidada de hallazgos

Vulnerabilidades y riesgos detectados · 16 hallazgos Ordenados por severidad
Severidad Dominio Tecnología Versión detectada CVE / Referencia Recomendación
CRÍTICO velacommerce.es PHP 7.4.33 (EOL) CVE-2022-31628/31629 +12 Actualizar a PHP 8.2 o 8.3 de forma urgente
CRÍTICO velacommerce.es WooCommerce 7.8.2 CVE-2023-40559 · CVSS 9.8 Actualizar a WooCommerce ≥8.3.0 inmediatamente
CRÍTICO blog.velacommerce.es WordPress Core 5.9.8 Múltiples sin parche en rama 5.x Migrar a WordPress 6.5+ o congelar y aislar
ALTO velacommerce.es WAF / CDN Sin WAF Activar Cloudflare Pro o AWS WAF delante del origen
ALTO velacommerce.es X-Powered-By header PHP/7.4.33 CWE-200 (Information Exposure) Añadir expose_php = Off en php.ini
ALTO pro.velacommerce.es CSP Ausente CWE-693 Implementar Content-Security-Policy estricta en headers Next.js
ALTO blog.velacommerce.es PHP 8.0.28 (EOL) EOL nov-2023 Actualizar a PHP 8.2+
ALTO api.velacommerce.es Swagger UI /docs sin auth CWE-284 (Improper Access Control) Restringir /docs a IPs internas o añadir auth básica
ALTO blog.velacommerce.es Elementor 3.14.0 CVE-2023-48777 (RCE auth.) Actualizar a Elementor ≥3.18.0
MEDIO pro.velacommerce.es NextAuth.js 4.23.1 CSRF en session callback Actualizar a NextAuth.js 4.24.x
MEDIO api.velacommerce.es CORS Allow-Origin: * CWE-942 Restringir CORS a dominios específicos en FastAPI
MEDIO velacommerce.es WordPress (usuarios) 6.3.1 CVE-2023-5561 Deshabilitar API REST pública de usuarios
MEDIO blog.velacommerce.es WP API (usuarios) 5.9.8 Exposición de autores Añadir filtro remove_action en REST init
BAJO pro.velacommerce.es X-Frame-Options Ausente CWE-1021 Añadir SAMEORIGIN en headers de Next.js
BAJO api.velacommerce.es Server header uvicorn CWE-200 Configurar server_header=False en Uvicorn
INFO todos Permissions-Policy Ausente Best practice Implementar cabecera Permissions-Policy en todos los dominios

Plan de acción priorizado

#1 · Inmediato (0–48h)
Actualizar PHP y WooCommerce en velacommerce.es
PHP 7.4 lleva más de 18 meses sin actualizaciones de seguridad. WooCommerce 7.8.2 tiene un CVE con CVSS 9.8 activamente explotado. Migrar PHP a 8.2 y WooCommerce a ≥8.3.0 es la acción más crítica.

Comandos de referencia:
sudo apt install php8.2 php8.2-fpm
wp plugin update woocommerce --allow-root
Esfuerzo: 4-8h Impacto: CRÍTICO Responsable: DevOps
#2 · Inmediato (0–48h)
Migrar WordPress 5.9 del blog
WordPress 5.9.8 tiene múltiples CVEs sin parche en la rama 5.x. La recomendación es migrar a la rama 6.x (actualmente 6.5.x) siguiendo el proceso de actualización por fases: WP core → plugins → theme.

Si la migración directa no es posible, aislar el blog detrás de un WAF con reglas específicas para WordPress (Wordfence, Cloudflare WAF Managed Rules).
Esfuerzo: 1-2 días Impacto: CRÍTICO Responsable: Dev + QA
#3 · Corto plazo (1 semana)
Activar WAF + ocultar cabeceras informativas
velacommerce.es está totalmente expuesto. Añadir Cloudflare Pro (o al menos el plan Free con reglas de seguridad activadas) protege contra el 80% de ataques automatizados.

En paralelo, ocultar X-Powered-By y Server en Apache y Nginx: añadir expose_php = Off y ServerTokens Prod / server_tokens off.
Esfuerzo: 2-4h Impacto: ALTO Responsable: DevOps
#4 · Corto plazo (1–2 semanas)
Implementar cabeceras de seguridad en todos los dominios
Solo 2 de las 8 cabeceras de seguridad auditadas están configuradas correctamente. Añadir en todos los dominios:

Content-Security-Policy, X-Frame-Options: SAMEORIGIN, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin, Permissions-Policy.

Para Next.js: añadir en next.config.js → headers(). Para Apache/Nginx: en el bloque VirtualHost/server.
Esfuerzo: 3-6h Impacto: ALTO Responsable: Dev frontend + DevOps