html Informe de ejemplo , musterwerke.de | itsecurity.today
N.º de informe ITS-2026-04812
⚠️ Informe de demostración , esta empresa, este dominio y todos los valores son ficticios y solo sirven como ejemplo.

Informe de seguridad informática

musterwerke.de · Musterwerke GmbH, Musterstadt · Escaneo del 27.09.2026, 14:32 h · itsecurity.today Análisis de caja negra v1
Puntuación de seguridad 58/100
2 urgentes2 medios2 informativos9 correctos

Resumen

#HallazgoGravedadEsfuerzo de remediación
1Registro de depuración accesible públicamente (612 MB)🔴 urgente5 minutos
2Complemento con vulnerabilidad conocida (CVE-2026-08151*)🔴 urgente10 minutos
3Redacción enumerable mediante API (3 nombres)🟠 medio15 minutos
4XML-RPC activo, sin bloqueo de inicio de sesión🟠 medio10 minutos
5DMARC no evaluado (p=none)⚪ info15 minutos
6Faltan encabezados de seguridad⚪ info5 minutos

Impresión general: Configuración TLS muy sólida y versión actual del CMS. Debería cerrar dos hallazgos esta semana: pertenecen a la categoría «Un atacante lo encuentra con dos clics desde el exterior». Ambos se resuelven en menos de 15 minutos.

🔴 Resultados detallados , urgente

urgente · Hallazgo 1 de 6

Registro de depuración accesible públicamente , 612 MB de información interna del servidor

Su registro de errores está públicamente disponible en la web. Cualquier persona ,incluso sin iniciar sesión, puede descargarlo. Contiene rutas de archivo completas de su servidor, mensajes de error de PHP con números de línea y partes de la estructura interna de los plugins. En hosting compartido, esto es el mapa para el siguiente paso de un ataque. Además: con 612 MB de volumen de descarga por solicitud, pone en riesgo sus cuotas de volumen de transferencia.

GET https://musterwerke.de/wp-content/debug.log → HTTP 200 · Content-Type: text/plain · 641.722.211 Bytes Erste Zeile: [12-Feb-2026 09:14:02 UTC] PHP Warning: mysqli_query(): … in /hp/xy/12/ab/www/musterwerk/wp-includes/…
Corrección (5 minutos): Elimine el archivo de registro en el administrador de archivos de su proveedor de hosting, luego en la wp-config.php reemplace:
define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Esfuerzo: aprox. 5 minutos · Verificamos sin coste para usted tras la corrección.
urgente · Hallazgo 2 de 6

Plugin instalado con vulnerabilidad registrada

El plugin «Newsletter Pro» en la versión 9.3.3 tiene una vulnerabilidad documentada públicamente (CVSS 7.1): al mostrar formularios de newsletter, se pueden inyectar y ejecutar scripts sin iniciar sesión. Su estado de instalación se puede determinar de forma inequívoca mediante el archivo de versión público.

GET https://musterwerke.de/wp-content/plugins/newsletter-pro/readme.txt → HTTP 200 · "Stable tag: 9.3.3" Vulnerabilidad conocida afecta ≤ 9.3.3 · corregida en 9.3.4+
Corrección (10 minutos): En su CMS, en Extensiones → Newsletter Pro, actualice a la versión actual. Lea antes brevemente el aviso, si afecta a las adaptaciones del diseño del formulario.
⏱ Esfuerzo: aprox. 10 minutos, incl. breve revisión visual

🟠 Resultados detallados , medio

medio · Hallazgo 3 de 6

Redacción enumerable a través de la API

La interfaz de su CMS expone todas las cuentas de usuario con slug y nombre visible. Los atacantes usan esa lista como objetivo para correos de phishing dirigidos y ataques de spray de contraseñas.

GET https://musterwerke.de/wp-json/wp/v2/users → HTTP 200 [{"slug":"m.weber","name":"Maria Weber"},{"slug":"j.fuchs","name":"Jonas Fuchs"},{"slug":"redaktion","name":"Musterwerke Redaktion"}]
Corrección: Desactive la enumeración de usuarios mediante un Must-Use-Plugin , sus páginas de entradas del autor permanecerán intactas. El snippet se incluye en el paquete de corrección.
medio · Hallazgo 4 de 6

XML-RPC activo + página de inicio de sesión sin bloqueo

XML-RPC está activo con „multicall": Esto permite agrupar cientos de intentos de inicio de sesión en una sola solicitud. Dado que su página de inicio de sesión tampoco muestra un límite de fallos, actualmente no existe un freno efectivo para los inicios de sesión.

POST https://musterwerke.de/xmlrpc.php (system.listMethods) → HTTP 405 al usar GET (activo) · La lista de métodos contiene: system.multicall, pingback.ping 5 solicitudes de prueba repetidas: sin bloqueo ni demora
Solución: Bloquee XML-RPC si no necesita Pingbacks, una regla en la .htaccess:
<Files "xmlrpc.php">
  Require all denied
</Files>
⏱ Esfuerzo: 10 minutos

⚪ Resultados detallados , info

info · Hallazgo 5 de 6

DMARC en „p=none" , en modo de seguimiento en lugar de bloqueo

SPF y DKIM están presentes y son correctos. Sin embargo, la directiva DMARC está en „none": los correos falsificados con el nombre de su empresa no serían bloqueados como falsificación por el destinatario. Recomendación: tras una fase de seguimiento, cambiar a p=quarantine .

info · Hallazgo 6 de 6

Faltan encabezados de seguridad

Faltan X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Por separado son menores, pero en conjunto dificultan notablemente los ataques de clic y la confusión MIME. Cuatro líneas en el archivo .htaccess son suficientes.

✅ Comprobado y correcto

TLS 1.3 con un conjunto de cifrado robusto · TLS 1.0/1.1 rechazados · Certificado válido hasta el 18.02.2027 (renovación automática detectada) · HSTS activo · Redirección correcta de HTTP a HTTPS · Sin rastros de copias de seguridad (26 rutas habituales comprobadas) · Sin listados de directorios · uploads/includes protegidos · Núcleo del CMS actualizado · SPF+DKIM presentes · 9 de 15 grupos de comprobación superados sin hallazgos.

Así se ve su informe

Hágase un escaneo real: resultado básico gratis. Recibe el informe detallado con todos los Fix-Snippets por 99 €. Solo se paga si realmente encontramos algo.

Iniciar escaneo gratuito

Este informe de demostración utiliza exclusivamente datos ficticios. Esta página no establece cookies ni carga scripts de terceros.