Saltar la introducción

David F. D. Morilla

Builder · Operator · Researcher

Construyo productos, opero su infraestructura y rompo WordPress por diversión.

Desarrollador independiente desde Riotorto (Lugo). Plataformas en producción sobre infra propia (VPS, K3s, Docker) y bug bounty hunting bajo el handle NyxSec.

Advisories publicados
6
Años operando infra propia
5+

Proyectos seleccionados.

Construyo productos para clientes y para mí mismo —desde plataformas WordPress optimizadas hasta servicios FastAPI para gestionar festivales electrónicos. Ese es el primer escalón.

Casos curados, no listas exhaustivas. Cada uno representa una de las facetas de la pila.

  1. — actualidad

    security · ai-agents

    NyxSec — Operación de bug bounty con un agente autónomo

    Plataforma de hunting de vulnerabilidades en plugins de WordPress con un agente AI ejecutándose 24/7 en VPS dedicado, comunicación por Telegram y un protocolo propio de validación E2E. Cinco CVEs asignados en plugins con bases instaladas de cientos de miles a millones de sitios.

    Rol
    Investigador principal · Diseño del agente
    • interfaz Telegram Bot API
    • aplicación PythonSemgrep
    • IA Claude APIMCP servers
    • infraestructura DockerVPS
  2. — actualidad

    product · wpo · devops

    Plataforma WordPress — WPO agresivo y observabilidad completa

    Plataforma WordPress con WPO agresivo: tiempo de carga reducido de 8,2 s a 1,76 s y peso de página de 3,09 MB a 1,55 MB. Stack autohospedado sobre infraestructura propia con observabilidad completa.

    Rol
    Desarrollador y mantenedor
    • aplicación WordPressPHPWP Super Cache
    • datos Elasticsearch
    • infraestructura DockerTraefikfail2banGrafana
  3. — actualidad

    product · devops

    gofestivals — Plataforma de festivales de música electrónica

    Dos dominios bajo la misma identidad de marca (.es para España, .eu internacional) dedicados al ecosistema de festivales de música electrónica. Incluye radio.gofestivals, una capa de radio curada con metadata ICY en tiempo real, ya en producción.

    Rol
    Owner · Full-stack · Product
    • interfaz Next.js
    • aplicación FastAPI
    • datos PostgreSQLPostGISRedis
    • infraestructura Docker
  4. — actualidad

    ai-agents · devops

    Ecosistema multi-agente — Nyx, OpenClaw y otros

    Conjunto de agentes AI especializados —seguridad, desarrollo web, automatización doméstica— corriendo en infraestructura propia, comunicados por MCP y notificaciones por Telegram. Experimental por diseño, productivo por método.

    Rol
    Diseño y operación
    • aplicación PythonFastAPIHome Assistant
    • IA Claude APIMCPOllama
    • infraestructura DockerRaspberry Pi 5
  5. — actualidad

    ai-agents · product

    tech-blog — Plataforma autónoma de medios con 9 agentes IA

    Plataforma autónoma que descubre noticias, detecta tendencias, escribe artículos optimizados para SEO y los publica sin intervención humana. Nueve agentes especializados se comunican por event bus, con un Chief Editor como gatekeeper de calidad y telemetría de coste LLM por pipeline.

    Rol
    Diseño y desarrollo · Owner
    • interfaz Next.js
    • aplicación PythonFastAPI
    • IA OpenAIAnthropic
    • datos PostgreSQLRedisQdrant
    • infraestructura Docker
  6. —

    ai-agents · product

    kaleido — Plataforma conversacional unificada multi-canal

    Plataforma conversacional unificada multi-canal (WhatsApp Cloud API, Twilio, web chat) con IA multi-proveedor (Claude + GPT) y handoff humano automático. Construida con Clean Architecture, 80% de cobertura de tests y dashboard Next.js para gestión en tiempo real.

    Rol
    Diseño y desarrollo
    • interfaz Next.jsTwilio
    • aplicación Node.jsTypeScriptExpressPrisma
    • IA AnthropicOpenAI
    • datos PostgreSQLRedis
    • infraestructura Docker
  7. —

    product · devops

    wedding-page — SaaS multi-tenant de páginas de boda

    SaaS multi-tenant para crear páginas web de boda. Tres planes de suscripción con límites por plan, Stripe para pagos recurrentes y regalos, templates personalizables y funcionalidades IA para generación de textos y paletas automáticas. Deploy con Traefik y wildcard DNS.

    Rol
    Owner · Full-stack
    • interfaz Next.js
    • aplicación Node.jsExpressPrismaStripe
    • IA OpenAI
    • datos PostgreSQL
    • infraestructura DockerTraefik

Opero su infraestructura.

Sobre cada producto vive una infraestructura que también opero yo: VPS y servidores cloud, contenedores Docker orquestados con K3s o Compose, Traefik delante, observabilidad con Grafana, Prometheus y ELK, despliegues por GitLab CI/CD. Ese es el segundo escalón.

Plataforma WordPress · WPO

Tiempo de carga
antes8,2 s después1,76 s
Peso de página
antes3,09 MB después1,55 MB

Advisories publicados.

Y de tanto operar WordPress, terminé buscando vulnerabilidades por mi cuenta. Bajo el handle NyxSec publico advisories en Wordfence: 6 CVEs asignados hasta la fecha en plugins como Elementor, WPForms o Masteriyo LMS, con bases instaladas de cientos de miles a millones. Ese es el tercer escalón.

Bug bounty hunting en plugins de WordPress. Submissions a Wordfence y Patchstack siguiendo un protocolo propio: full E2E verification, framework defense check, no carrion (parches descubiertos por terceros). Handle: NyxSec

  1. 6.5Media

    CVE-2026-24573

    Visualizer: Tables and Charts Manager ≤ 3.11.14 — Missing Authorization

    Falta de comprobación de autorización en las funciones renderChartPages y uploadData accesibles para usuarios autenticados con privilegios de suscriptor. Permite crear y modificar gráficos arbitrarios sin las capabilities requeridas.

    plugin
    Visualizer: Tables and Charts Manager for WordPress
    cwe
    CWE-862
    1. acceso suscriptor
    2. entrada renderChartPages · uploadData
    3. control autorización ausente
    4. efecto crear y modificar gráficos
  2. 5.3Media

    CVE-2026-6498

    Five Star Restaurant Reservations ≤ 2.7.16 — Unauthenticated Payment Bypass via PHP Type Juggling

    Bypass de pago no autenticado mediante PHP type juggling en el parámetro 'payment_id'. La comparación laxa (==) permite a un atacante saltarse la verificación de pago enviando valores que coercionan al tipo esperado pero no coinciden con el valor real.

    plugin
    Five Star Restaurant Reservations
    cwe
    CWE-697
    1. acceso sin autenticar
    2. entrada payment_id
    3. control comparación == laxa
    4. efecto saltarse la verificación de pago
  3. 5.3Media

    CVE-2026-40780

    Bookit — Booking & Appointment Calendar ≤ 2.5.1 — Missing Authorization

    Falta de comprobación de autorización en endpoints accesibles sin autenticación, permitiendo a usuarios no autorizados modificar datos del plugin sin verificar permisos ni capabilities.

    plugin
    Bookit — Booking & Appointment Calendar
    cwe
    CWE-862
    1. acceso sin autenticar
    2. entrada endpoints
    3. control autorización ausente
    4. efecto modificar datos del plugin
  4. 5.3Media

    CVE-2026-39524

    Masteriyo LMS ≤ 2.1.5 — Missing Authorization

    Falta de comprobación de autorización en una funcionalidad del plugin LMS, permitiendo a usuarios no autenticados acceder o modificar recursos sin las capabilities requeridas.

    plugin
    Masteriyo LMS — Online Course Builder
    cwe
    CWE-862
    1. acceso sin autenticar
    2. entrada funcionalidad del plugin
    3. control autorización ausente
    4. efecto acceder o modificar recursos
  5. 4.3Media

    CVE-2026-32445

    Elementor Website Builder ≤ 3.35.5 — Missing Authorization

    Falta de comprobación de autorización accesible para usuarios autenticados con privilegios bajos. Permite modificar recursos del plugin sin las capabilities adecuadas.

    plugin
    Elementor Website Builder
    cwe
    CWE-862
    1. acceso privilegios bajos
    2. control autorización ausente
    3. efecto modificar recursos del plugin
  6. 4.3Media

    CVE-2026-32446

    Contact Form by WPForms ≤ 1.9.9.3 — Missing Authorization

    Falta de comprobación de autorización accesible para usuarios autenticados con privilegios bajos. Permite modificar recursos del plugin sin las capabilities adecuadas.

    plugin
    Contact Form by WPForms
    cwe
    CWE-862
    1. acceso privilegios bajos
    2. control autorización ausente
    3. efecto modificar recursos del plugin

No son tres trabajos paralelos: es la misma pila vista desde tres alturas. Operar enseña a programar mejor, programar enseña a romper, romper enseña a operar.

Lo que toco a diario.

Sin barras con porcentajes inventados. Solo lo que uso de verdad en producción.

Frontend

  • TypeScript
  • React
  • Next.js
  • Astro
  • Vue
  • Nuxt
  • Tailwind CSS

Backend

  • Python
  • FastAPI
  • PHP
  • Symfony
  • Laravel
  • Node.js
  • WordPress
  • PostgreSQL
  • MySQL
  • Redis
  • MongoDB

AI & Agentes

  • Claude API
  • MCP servers
  • LLM agents
  • Multi-agent orchestration
  • Ollama

Infraestructura

  • Docker
  • Kubernetes (K3s)
  • Traefik
  • Nginx
  • GitLab CI/CD
  • AWS
  • Linux servers

Observabilidad

  • Grafana
  • Prometheus
  • Elasticsearch
  • Kibana
  • Logstash
  • fail2ban

Security

  • WordPress vuln research
  • Semgrep custom rules
  • CVE/CVSS scoring
  • Wordfence/Patchstack
  • OWASP Top 10

Trabajemos juntos.

Para proyectos, colaboraciones o simple curiosidad. Respondo en horario CET.

O directamente:

location
Riotorto (Lugo), Galicia
timezone
CET / CEST
status
Disponible para proyectos