Divulgación de vulnerabilidades
Versión del 29 de septiembre de 2026
Si encuentra un punto débil de seguridad (una vulnerabilidad) en ShieldWave o en nuestro plugin de WordPress, escríbanos. Esta política indica qué abarca, cómo notificar una vulnerabilidad, qué ocurre después y en qué condiciones consentimos su investigación.
1. Quién es el responsable y qué abarca la política
1.1 Quién es el responsable
ShieldWave y el plugin los gestiona Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros».
1.2 Alcance
Esta política abarca:
- el sitio web shieldwave.io y los subdominios suyos que gestionamos;
- la API de ShieldWave;
- el plugin de WordPress «Ensomedia Security powered by shieldwave.io» (en WordPress.org: ensomedia-security), junto con los servicios de nuestro servidor a los que se conecta.
2. Cómo notificar una vulnerabilidad
Escriba a support@shieldwave.io con «Security» en el asunto. Puede escribir en inglés o en polaco.
En su notificación, indique por favor:
- una descripción de la vulnerabilidad y de sus posibles efectos;
- dónde está: la dirección, la función de la API, o la versión del plugin y de WordPress;
- los pasos que nos permiten reproducir el problema;
- pruebas limitadas a lo necesario, sin datos de otras personas;
- la fecha y la hora de su investigación y la dirección IP que utilizó, para que podamos distinguirla de los ataques;
- cómo podemos contactarle, y si desea que se le nombre en nuestros agradecimientos.
También puede notificar una vulnerabilidad a través de CERT Polska (sección 7). Tratamos los datos de su notificación para tramitarla; la Política de privacidad ofrece los detalles.
3. Qué ocurre después de su notificación
3.1 Respuesta y evaluación
- Confirmamos que hemos recibido su notificación en un plazo de 3 días hábiles.
- Evaluamos la notificación en un plazo de 10 días hábiles desde su recepción. Le comunicamos el resultado: si aceptamos la vulnerabilidad, su gravedad y cuándo prevemos corregirla.
- Le avisamos cuando la corrección está lista. Si lo desea, puede comprobarla antes de que se publique información sobre la vulnerabilidad.
Los días hábiles son de lunes a viernes, salvo los festivos en Polonia.
3.2 Plazo de reparación
Valoramos la gravedad de una vulnerabilidad con la versión vigente del Common Vulnerability Scoring System (CVSS), actualmente la 4.0. Los plazos se cuentan desde el día en que confirmamos la vulnerabilidad.
| Gravedad | Puntuación CVSS | Corregida en un plazo de |
|---|---|---|
| Crítica | 9,0-10,0 | 7 días |
| Alta | 7,0-8,9 | 30 días |
| Media | 4,0-6,9 | 60 días |
| Baja | 0,1-3,9 | 90 días |
En el caso del plugin, una corrección significa la publicación de una actualización del plugin. Si una corrección necesita más tiempo, por ejemplo porque depende de otro proveedor, le explicaremos el motivo y le daremos una nueva fecha.
4. Divulgación coordinada
- Le rogamos que no divulgue los detalles de la vulnerabilidad antes de la fecha de publicación acordada con nosotros.
- La fecha de publicación predeterminada es 90 días después del día de su notificación o, si el plazo de reparación de la sección 3.2 termina más tarde, el día siguiente a su fin. Podemos acordar una fecha anterior cuando la corrección ya esté disponible. Una fecha posterior requiere su acuerdo.
- Si la vulnerabilidad se está explotando activamente, podemos publicar antes la información que los usuarios necesitan para protegerse. Se lo comunicaremos primero.
- Tras la corrección publicamos una descripción de la vulnerabilidad. En el caso del plugin lo hacemos en el registro de cambios del plugin en WordPress.org y, cuando esté justificado, solicitamos un identificador CVE.
5. Consentimiento para la investigación realizada con arreglo a esta política
5.1 Qué consentimos
Consideramos autorizada la investigación realizada de buena fe y conforme a esta política: como operador de los sistemas enumerados en la sección 1.2, la consentimos. En relación con tal investigación:
- no presentaremos denuncia por los delitos que el Derecho polaco persigue solo a instancia de la parte perjudicada (artículos 267 § 5 y 268a § 3 del Kodeks karny, el Código Penal polaco);
- no interpondremos ninguna acción civil contra usted.
Si otra persona inicia un procedimiento por una investigación realizada con arreglo a esta política, confirmaremos por escrito, a petición suya, que se realizó con nuestro consentimiento. Si no está seguro de si una acción prevista entra en esta política, pregúntenos antes de empezar.
5.2 Normas para la investigación
- Utilice solo sus propias cuentas. El plan Gratis basta para la investigación.
- No acceda a datos de otras personas, ni los modifique o elimine. Si se topa con tales datos, deténgase, no copie más de lo necesario para describir el problema, avísenos y elimine los datos cuando el asunto esté cerrado.
- No perturbe el servicio ni le imponga una carga excesiva.
- Cuando ejecute análisis de ShieldWave durante su investigación, analice solo sitios suyos.
- Investigue el plugin en su propia instalación de WordPress.
- Utilice una vulnerabilidad solo en la medida necesaria para demostrarla.
- Notifique la vulnerabilidad sin demora indebida y no la divulgue antes de la fecha de la sección 4.
5.3 Límites del consentimiento
Nuestro consentimiento y nuestros compromisos afectan solo a nosotros y a los sistemas de la sección 1.2. No abarcan sistemas de nadie más, incluidos los que utilizamos, por ejemplo las páginas de pago de Stripe o la infraestructura de nuestro proveedor de alojamiento. No vinculan al ministerio fiscal ni a otras autoridades en los casos de delitos perseguidos de oficio por el Estado. Tampoco vinculan a las autoridades de otros países. No le eximen de la ley que se le aplica.
6. Qué queda fuera de esta política
El consentimiento de la sección 5 no abarca:
- los ataques de denegación de servicio (DoS) y otras acciones que perturben el servicio;
- la ingeniería social, incluido el phishing, contra nosotros, nuestros clientes o usuarios;
- el acceso a datos o cuentas de otros clientes;
- las acciones que requieran acceso físico a dispositivos;
- los análisis de los sitios de nuestros clientes, incluidos los sitios en los que funciona el plugin, o dirigir análisis de ShieldWave a sitios que no son suyos;
- la investigación de sistemas de otras empresas que utilizamos; notifique sus vulnerabilidades directamente a esas empresas.
7. CERT Polska
CERT Polska (CSIRT NASK) es el coordinador de la divulgación coordinada de vulnerabilidades en Polonia (artículo 26a de la ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, la Ley polaca de 5 de julio de 2018 sobre el sistema nacional de ciberseguridad). Puede notificar una vulnerabilidad a través del formulario de CERT Polska: https://incydent.cert.pl. El formulario permite permanecer en el anonimato. Utilice esta vía sobre todo cuando no respondamos en los plazos de la sección 3, o cuando discrepemos sobre la evaluación de la vulnerabilidad o sobre la fecha de publicación. Cooperamos con CERT Polska como coordinador.
8. Agradecimientos
No pagamos recompensas. Si lo desea, le daremos las gracias públicamente en la descripción de la corrección, con su nombre o con un seudónimo.
9. El plugin y el Reglamento de Ciberresiliencia
9.1 Fabricante
El fabricante del plugin «Ensomedia Security powered by shieldwave.io» en el sentido del Reglamento (UE) 2024/2847 (el Reglamento de Ciberresiliencia) es ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia. El punto de contacto único para la seguridad del plugin es support@shieldwave.io.
9.2 Actualizaciones de seguridad
- Las actualizaciones de seguridad son gratuitas.
- Las publicamos en el directorio de plugins de WordPress.org, desde donde llegan al panel de su WordPress.
- Cada actualización de seguridad va acompañada de una descripción de lo que corrige y de lo que usted debe hacer.
- Publicamos las correcciones en la última versión del plugin, así que manténgala actualizada.
9.3 Periodo de soporte
Publicamos actualizaciones de seguridad durante al menos 5 años desde la publicación de la versión 1.0.0 (septiembre de 2026), es decir, al menos hasta septiembre de 2031.
9.4 Notificación de vulnerabilidades explotadas activamente y de incidentes graves
Notificamos las vulnerabilidades del plugin que se estén explotando activamente y los incidentes graves que afecten a su seguridad a través de la plataforma única de notificación gestionada por la Agencia de la Unión Europea para la Ciberseguridad (ENISA) al CSIRT NASK como coordinador. Lo hacemos dentro de los plazos del artículo 14 del Reglamento de Ciberresiliencia: una alerta temprana en 24 horas, una notificación en 72 horas y, después, un informe final. También informamos a los usuarios del plugin de la vulnerabilidad o del incidente y de lo que pueden hacer para limitar sus efectos.
10. Historial de cambios
- 29 de septiembre de 2026: nueva versión. Sustituye a la política de divulgación de vulnerabilidades de febrero de 2026, que describía «ShieldWave Pro». La nueva versión abarca el plugin de WordPress, da una única dirección de contacto, nombra a CERT Polska como coordinador y describe las obligaciones del fabricante del plugin.