hafenstudios desarrolla plugins y temas para WordPress. Los fallos de seguridad le ocurren a todo el que escribe software; lo decisivo es con qué rapidez y con qué transparencia se tratan. Quien encuentre una vulnerabilidad tiene aquí una vía clara y un plazo de respuesta vinculante.

Cómo comunicar una vulnerabilidad

Envíe su comunicación a nuestra dirección de seguridad:

Correo electrónico: security@hafenstudios.com

Una comunicación útil indica el producto afectado y su versión, describe cómo se puede reproducir el problema y valora el posible impacto.

Si lo prefiere, puede escribirnos de forma cifrada; facilitamos una clave a petición. Las comunicaciones anónimas también son expresamente posibles.

Qué puede esperar de nosotros

  • Acuse de recibo en un plazo de dos días laborables.
  • Una primera valoración técnica en un plazo de cinco días laborables.
  • Información continua sobre el estado de la corrección.
  • Mención como descubridor en las notas de versión, si así lo desea.

Qué le pedimos

  • Concédanos un plazo razonable para corregir el fallo antes de publicar detalles: lo habitual son 90 días.
  • No acceda a datos ajenos y no modifique ni borre nada.
  • Realice las pruebas, en la medida de lo posible, en una instalación propia y no en sitios web de terceros.
  • No utilice ataques que perturben el funcionamiento, como los ataques de denegación de servicio o la ingeniería social.

Ámbito de aplicación

Esta política se aplica a todos los plugins y temas publicados por hafenstudios, así como a los siguientes sitios web:

hafenstudios.com

app.kurato.cloud

api.kurato.cloud

kurato.cloud

No están incluidos los servicios de terceros integrados en nuestras páginas.

Sin programa de recompensas

Actualmente no pagamos recompensas. Lo que sí garantizamos es una respuesta, una corrección y —si lo desea— una mención.

Quien comunique de forma responsable una vulnerabilidad no tiene que temer acciones legales por nuestra parte. Consideramos las comunicaciones realizadas dentro de estas reglas una aportación bienvenida a la seguridad.

Cyber Resilience Act

Como fabricante de productos con elementos digitales estamos sujetos al Reglamento (UE) 2024/2847. A partir del 11 de septiembre de 2026 comunicaremos las vulnerabilidades explotadas activamente y los incidentes de seguridad graves a través de la plataforma prevista de ENISA, dentro de los plazos legales.

Esta página es al mismo tiempo nuestra política de divulgación coordinada de vulnerabilidades.

En formato legible por máquina, el contacto de seguridad también está disponible en /.well-known/security.txt, conforme al RFC 9116.

Actualizado: 1 de agosto de 2026

← Volver a la página de inicio