html
| # | Hallazgo | Gravedad | Esfuerzo de remediación |
|---|---|---|---|
| 1 | Registro de depuración accesible públicamente (612 MB) | 🔴 urgente | 5 minutos |
| 2 | Complemento con vulnerabilidad conocida (CVE-2026-08151*) | 🔴 urgente | 10 minutos |
| 3 | Redacción enumerable mediante API (3 nombres) | 🟠 medio | 15 minutos |
| 4 | XML-RPC activo, sin bloqueo de inicio de sesión | 🟠 medio | 10 minutos |
| 5 | DMARC no evaluado (p=none) | ⚪ info | 15 minutos |
| 6 | Faltan encabezados de seguridad | ⚪ info | 5 minutos |
Impresión general: Configuración TLS muy sólida y versión actual del CMS. Debería cerrar dos hallazgos esta semana: pertenecen a la categoría «Un atacante lo encuentra con dos clics desde el exterior». Ambos se resuelven en menos de 15 minutos.
Su registro de errores está públicamente disponible en la web. Cualquier persona ,incluso sin iniciar sesión, puede descargarlo. Contiene rutas de archivo completas de su servidor, mensajes de error de PHP con números de línea y partes de la estructura interna de los plugins. En hosting compartido, esto es el mapa para el siguiente paso de un ataque. Además: con 612 MB de volumen de descarga por solicitud, pone en riesgo sus cuotas de volumen de transferencia.
wp-config.php reemplace:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Esfuerzo: aprox. 5 minutos · Verificamos sin coste para usted tras la corrección.
El plugin «Newsletter Pro» en la versión 9.3.3 tiene una vulnerabilidad documentada públicamente (CVSS 7.1): al mostrar formularios de newsletter, se pueden inyectar y ejecutar scripts sin iniciar sesión. Su estado de instalación se puede determinar de forma inequívoca mediante el archivo de versión público.
La interfaz de su CMS expone todas las cuentas de usuario con slug y nombre visible. Los atacantes usan esa lista como objetivo para correos de phishing dirigidos y ataques de spray de contraseñas.
XML-RPC está activo con „multicall": Esto permite agrupar cientos de intentos de inicio de sesión en una sola solicitud. Dado que su página de inicio de sesión tampoco muestra un límite de fallos, actualmente no existe un freno efectivo para los inicios de sesión.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ Esfuerzo: 10 minutos
SPF y DKIM están presentes y son correctos. Sin embargo, la directiva DMARC está en „none": los correos falsificados con el nombre de su empresa no serían bloqueados como falsificación por el destinatario. Recomendación: tras una fase de seguimiento, cambiar a p=quarantine .
Faltan X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Por separado son menores, pero en conjunto dificultan notablemente los ataques de clic y la confusión MIME. Cuatro líneas en el archivo .htaccess son suficientes.
TLS 1.3 con un conjunto de cifrado robusto · TLS 1.0/1.1 rechazados · Certificado válido hasta el 18.02.2027 (renovación automática detectada) · HSTS activo · Redirección correcta de HTTP a HTTPS · Sin rastros de copias de seguridad (26 rutas habituales comprobadas) · Sin listados de directorios · uploads/includes protegidos · Núcleo del CMS actualizado · SPF+DKIM presentes · 9 de 15 grupos de comprobación superados sin hallazgos.
Hágase un escaneo real: resultado básico gratis. Recibe el informe detallado con todos los Fix-Snippets por 99 €. Solo se paga si realmente encontramos algo.
Iniciar escaneo gratuitoEste informe de demostración utiliza exclusivamente datos ficticios. Esta página no establece cookies ni carga scripts de terceros.