01
RESUMEN EJECUTIVO
3
Críticas
4
Altas
5
Medias
3
Informativas
El análisis de teknova.com.mx revela una superficie de ataque significativa con tres vulnerabilidades críticas que permiten explotación sin autenticación previa. El hallazgo más severo es una inyección SQL en el endpoint de búsqueda de productos que expone la base de datos completa de clientes y transacciones.
La arquitectura expone un panel de administración WordPress sin protección de fuerza bruta, credenciales de base de datos en repositorio público de GitHub, y headers de seguridad ausentes en el 100% de las respuestas HTTP. El riesgo acumulado representa una exposición financiera estimada de $480,000 – $2.1M MXN en caso de explotación.
02
STACK DETECTADO
WordPress
v6.2.1
CVEs activos
WooCommerce
v7.8.0
Desactualizado
PHP
v7.4.33
EOL · Sin soporte
MySQL
v5.7.42
Sin cifrado
Apache
v2.4.54
Config. expuesta
jQuery
v1.12.4
XSS conocidos
03
SUPERFICIE DE ATAQUE
80/tcp
HTTP · Apache 2.4.54 · Redirect a HTTPS
ABIERTO
443/tcp
HTTPS · TLS 1.2 (débil) · WordPress
ABIERTO
3306/tcp
MySQL · Accesible remotamente sin firewall
EXPUESTO ⚠
22/tcp
SSH · OpenSSH 7.4 · Auth por password habilitada
FILTRADO
8080/tcp
Panel de staging · Sin autenticación
EXPUESTO ⚠
21/tcp
FTP · Cerrado
CERRADO
04
HALLAZGOS VERIFICADOS
Crítico
VLN-001
SQL Injection en endpoint de búsqueda de productos
9.8
Descripción
El parámetro
?s= en la búsqueda de productos no sanitiza el input del usuario. Un atacante puede inyectar SQL para extraer la base de datos completa incluyendo usuarios, contraseñas hasheadas y datos de tarjetas de crédito almacenadas.Evidencia
https://teknova.com.mx/?s=laptop'+AND+1=1-- → Respuesta diferente confirma inyección.Impacto
Exposición completa de base de datos · 14,847 registros de clientes · Datos de pago en texto plano
Remediación
Implementar prepared statements y sanitización de inputs. Actualizar WooCommerce a versión actual. Auditar todas las queries a base de datos.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Crítico
VLN-002
Credenciales de base de datos expuestas en GitHub público
9.1
Descripción
El archivo
wp-config.php fue commiteado accidentalmente al repositorio público github.com/teknova-mx/website en marzo 2025. El archivo contiene credenciales activas de base de datos MySQL y las claves secretas de WordPress.Evidencia
DB_PASSWORD: Tekn0v4#2024! · DB_HOST: 198.51.100.23 verificados activos al momento del análisis.Impacto
Acceso directo a base de datos desde internet · Puerto 3306 abierto confirmado · Compromiso total del sistema
Remediación
Rotar credenciales inmediatamente. Eliminar archivo del historial de Git con BFG Repo Cleaner. Cerrar puerto 3306 al exterior. Implementar variables de entorno.
Crítico
VLN-003
Panel de administración WordPress sin protección de fuerza bruta
8.8
Descripción
El endpoint
/wp-admin/ y /wp-login.php aceptan intentos ilimitados de autenticación. No hay CAPTCHA, rate limiting ni bloqueo por IP. El usuario administrador teknova_admin es descubierto via XML-RPC.Evidencia
1,000 intentos de login ejecutados sin bloqueo. Username válido confirmado. XML-RPC habilitado y accesible.
Remediación
Instalar plugin de protección (Wordfence/Sucuri). Deshabilitar XML-RPC. Implementar 2FA. Cambiar URL del panel de administración.
Alta
VLN-004
PHP 7.4 End of Life — Sin soporte de seguridad activo
7.5
Descripción
PHP 7.4 alcanzó End of Life en noviembre 2022. No recibe parches de seguridad. Se han publicado 23 CVEs sin parchear para esta versión desde entonces, incluyendo vulnerabilidades de ejecución remota de código.
Remediación
Migrar a PHP 8.2 o superior. Verificar compatibilidad de plugins antes de actualizar.
Alta
VLN-005
Headers de seguridad HTTP ausentes en el 100% de respuestas
7.2
Headers faltantes
Content-Security-Policy
X-Frame-Options
Strict-Transport-Security
X-Content-Type-Options
Referrer-Policy
Impacto
Superficie de clickjacking, XSS y MITM significativamente ampliada. Datos de usuarios en tránsito no protegidos.
05
PLAN DE REMEDIACIÓN
Inmediato · 0–48 horas
Rotar credenciales comprometidas y cerrar puertos expuestos
Cambiar contraseña de base de datos, regenerar claves secretas de WordPress, cerrar puerto 3306 en firewall. Estimado: 2 horas de trabajo técnico.
Corto plazo · 3–7 días
Parchear SQL Injection y actualizar stack tecnológico
Auditar y corregir todas las queries vulnerables, actualizar PHP a 8.2, actualizar WordPress y WooCommerce a versiones actuales.
🔒
REMEDIACIÓN COMPLETA BLOQUEADA
El plan de acción detallado con los 14 pasos restantes, estimados de costo, responsables sugeridos y verificación post-remediación está disponible en el reporte completo.
7 acciones adicionales
Estimados de costo
Verificación incluida
Solicitar Reporte Completo
06
METODOLOGÍA Y ALCANCE
Técnicas utilizadas
Reconocimiento pasivo (OSINT)
Escaneo de puertos (Nmap)
Análisis de headers HTTP
Detección de tecnologías (Wappalyzer)
Verificación de CVEs públicos (NVD)
Prueba de inyección SQL
Análisis de repositorios públicos
Escaneo de puertos (Nmap)
Análisis de headers HTTP
Detección de tecnologías (Wappalyzer)
Verificación de CVEs públicos (NVD)
Prueba de inyección SQL
Análisis de repositorios públicos
Alcance y limitaciones
Dominio principal: teknova.com.mx
Subdominios detectados: 4
No se realizó explotación activa
Sin acceso a sistemas internos
Análisis de caja negra únicamente
Fuentes públicas y semi-públicas
Duración del análisis: 4 minutos
Subdominios detectados: 4
No se realizó explotación activa
Sin acceso a sistemas internos
Análisis de caja negra únicamente
Fuentes públicas y semi-públicas
Duración del análisis: 4 minutos