Divulgación de vulnerabilidades

Versión del 29 de septiembre de 2026

Si encuentra un punto débil de seguridad (una vulnerabilidad) en ShieldWave o en nuestro plugin de WordPress, escríbanos. Esta política indica qué abarca, cómo notificar una vulnerabilidad, qué ocurre después y en qué condiciones consentimos su investigación.

1. Quién es el responsable y qué abarca la política

1.1 Quién es el responsable

ShieldWave y el plugin los gestiona Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros».

1.2 Alcance

Esta política abarca:

2. Cómo notificar una vulnerabilidad

Escriba a support@shieldwave.io con «Security» en el asunto. Puede escribir en inglés o en polaco.

En su notificación, indique por favor:

También puede notificar una vulnerabilidad a través de CERT Polska (sección 7). Tratamos los datos de su notificación para tramitarla; la Política de privacidad ofrece los detalles.

3. Qué ocurre después de su notificación

3.1 Respuesta y evaluación

Los días hábiles son de lunes a viernes, salvo los festivos en Polonia.

3.2 Plazo de reparación

Valoramos la gravedad de una vulnerabilidad con la versión vigente del Common Vulnerability Scoring System (CVSS), actualmente la 4.0. Los plazos se cuentan desde el día en que confirmamos la vulnerabilidad.

GravedadPuntuación CVSSCorregida en un plazo de
Crítica9,0-10,07 días
Alta7,0-8,930 días
Media4,0-6,960 días
Baja0,1-3,990 días

En el caso del plugin, una corrección significa la publicación de una actualización del plugin. Si una corrección necesita más tiempo, por ejemplo porque depende de otro proveedor, le explicaremos el motivo y le daremos una nueva fecha.

4. Divulgación coordinada

5. Consentimiento para la investigación realizada con arreglo a esta política

5.1 Qué consentimos

Consideramos autorizada la investigación realizada de buena fe y conforme a esta política: como operador de los sistemas enumerados en la sección 1.2, la consentimos. En relación con tal investigación:

Si otra persona inicia un procedimiento por una investigación realizada con arreglo a esta política, confirmaremos por escrito, a petición suya, que se realizó con nuestro consentimiento. Si no está seguro de si una acción prevista entra en esta política, pregúntenos antes de empezar.

5.2 Normas para la investigación

5.3 Límites del consentimiento

Nuestro consentimiento y nuestros compromisos afectan solo a nosotros y a los sistemas de la sección 1.2. No abarcan sistemas de nadie más, incluidos los que utilizamos, por ejemplo las páginas de pago de Stripe o la infraestructura de nuestro proveedor de alojamiento. No vinculan al ministerio fiscal ni a otras autoridades en los casos de delitos perseguidos de oficio por el Estado. Tampoco vinculan a las autoridades de otros países. No le eximen de la ley que se le aplica.

6. Qué queda fuera de esta política

El consentimiento de la sección 5 no abarca:

7. CERT Polska

CERT Polska (CSIRT NASK) es el coordinador de la divulgación coordinada de vulnerabilidades en Polonia (artículo 26a de la ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, la Ley polaca de 5 de julio de 2018 sobre el sistema nacional de ciberseguridad). Puede notificar una vulnerabilidad a través del formulario de CERT Polska: https://incydent.cert.pl. El formulario permite permanecer en el anonimato. Utilice esta vía sobre todo cuando no respondamos en los plazos de la sección 3, o cuando discrepemos sobre la evaluación de la vulnerabilidad o sobre la fecha de publicación. Cooperamos con CERT Polska como coordinador.

8. Agradecimientos

No pagamos recompensas. Si lo desea, le daremos las gracias públicamente en la descripción de la corrección, con su nombre o con un seudónimo.

9. El plugin y el Reglamento de Ciberresiliencia

9.1 Fabricante

El fabricante del plugin «Ensomedia Security powered by shieldwave.io» en el sentido del Reglamento (UE) 2024/2847 (el Reglamento de Ciberresiliencia) es ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia. El punto de contacto único para la seguridad del plugin es support@shieldwave.io.

9.2 Actualizaciones de seguridad

9.3 Periodo de soporte

Publicamos actualizaciones de seguridad durante al menos 5 años desde la publicación de la versión 1.0.0 (septiembre de 2026), es decir, al menos hasta septiembre de 2031.

9.4 Notificación de vulnerabilidades explotadas activamente y de incidentes graves

Notificamos las vulnerabilidades del plugin que se estén explotando activamente y los incidentes graves que afecten a su seguridad a través de la plataforma única de notificación gestionada por la Agencia de la Unión Europea para la Ciberseguridad (ENISA) al CSIRT NASK como coordinador. Lo hacemos dentro de los plazos del artículo 14 del Reglamento de Ciberresiliencia: una alerta temprana en 24 horas, una notificación en 72 horas y, después, un informe final. También informamos a los usuarios del plugin de la vulnerabilidad o del incidente y de lo que pueden hacer para limitar sus efectos.

10. Historial de cambios