David F. D. Morilla
Builder · Operator · Researcher
Construyo productos, opero su infraestructura y rompo WordPress por diversión.
Desarrollador independiente desde Riotorto (Lugo). Plataformas en producción sobre infra propia (VPS, K3s, Docker) y bug bounty hunting bajo el handle NyxSec.
- Advisories publicados
- 6
- Años operando infra propia
- 5+
Proyectos seleccionados.
Construyo productos para clientes y para mí mismo —desde plataformas WordPress optimizadas hasta servicios FastAPI para gestionar festivales electrónicos. Ese es el primer escalón.
Casos curados, no listas exhaustivas. Cada uno representa una de las facetas de la pila.
-
— actualidad
NyxSec — Operación de bug bounty con un agente autónomo
Plataforma de hunting de vulnerabilidades en plugins de WordPress con un agente AI ejecutándose 24/7 en VPS dedicado, comunicación por Telegram y un protocolo propio de validación E2E. Cinco CVEs asignados en plugins con bases instaladas de cientos de miles a millones de sitios.
- interfaz Telegram Bot API
- aplicación PythonSemgrep
- IA Claude APIMCP servers
- infraestructura DockerVPS
-
— actualidad
Plataforma WordPress — WPO agresivo y observabilidad completa
Plataforma WordPress con WPO agresivo: tiempo de carga reducido de 8,2 s a 1,76 s y peso de página de 3,09 MB a 1,55 MB. Stack autohospedado sobre infraestructura propia con observabilidad completa.
- aplicación WordPressPHPWP Super Cache
- datos Elasticsearch
- infraestructura DockerTraefikfail2banGrafana
-
— actualidad
gofestivals — Plataforma de festivales de música electrónica
Dos dominios bajo la misma identidad de marca (.es para España, .eu internacional) dedicados al ecosistema de festivales de música electrónica. Incluye radio.gofestivals, una capa de radio curada con metadata ICY en tiempo real, ya en producción.
- interfaz Next.js
- aplicación FastAPI
- datos PostgreSQLPostGISRedis
- infraestructura Docker
-
— actualidad
Ecosistema multi-agente — Nyx, OpenClaw y otros
Conjunto de agentes AI especializados —seguridad, desarrollo web, automatización doméstica— corriendo en infraestructura propia, comunicados por MCP y notificaciones por Telegram. Experimental por diseño, productivo por método.
- aplicación PythonFastAPIHome Assistant
- IA Claude APIMCPOllama
- infraestructura DockerRaspberry Pi 5
-
— actualidad
tech-blog — Plataforma autónoma de medios con 9 agentes IA
Plataforma autónoma que descubre noticias, detecta tendencias, escribe artículos optimizados para SEO y los publica sin intervención humana. Nueve agentes especializados se comunican por event bus, con un Chief Editor como gatekeeper de calidad y telemetría de coste LLM por pipeline.
- interfaz Next.js
- aplicación PythonFastAPI
- IA OpenAIAnthropic
- datos PostgreSQLRedisQdrant
- infraestructura Docker
-
—
kaleido — Plataforma conversacional unificada multi-canal
Plataforma conversacional unificada multi-canal (WhatsApp Cloud API, Twilio, web chat) con IA multi-proveedor (Claude + GPT) y handoff humano automático. Construida con Clean Architecture, 80% de cobertura de tests y dashboard Next.js para gestión en tiempo real.
- interfaz Next.jsTwilio
- aplicación Node.jsTypeScriptExpressPrisma
- IA AnthropicOpenAI
- datos PostgreSQLRedis
- infraestructura Docker
-
—
wedding-page — SaaS multi-tenant de páginas de boda
SaaS multi-tenant para crear páginas web de boda. Tres planes de suscripción con límites por plan, Stripe para pagos recurrentes y regalos, templates personalizables y funcionalidades IA para generación de textos y paletas automáticas. Deploy con Traefik y wildcard DNS.
- interfaz Next.js
- aplicación Node.jsExpressPrismaStripe
- IA OpenAI
- datos PostgreSQL
- infraestructura DockerTraefik
Opero su infraestructura.
Sobre cada producto vive una infraestructura que también opero yo: VPS y servidores cloud, contenedores Docker orquestados con K3s o Compose, Traefik delante, observabilidad con Grafana, Prometheus y ELK, despliegues por GitLab CI/CD. Ese es el segundo escalón.
Plataforma WordPress · WPO
- Tiempo de carga
- Peso de página
Advisories publicados.
Y de tanto operar WordPress, terminé buscando vulnerabilidades por mi cuenta. Bajo el handle NyxSec publico advisories en Wordfence: 6 CVEs asignados hasta la fecha en plugins como Elementor, WPForms o Masteriyo LMS, con bases instaladas de cientos de miles a millones. Ese es el tercer escalón.
Bug bounty hunting en plugins de WordPress. Submissions a Wordfence y Patchstack siguiendo un protocolo propio: full E2E verification, framework defense check, no carrion (parches descubiertos por terceros). Handle: NyxSec
-
6.5Media
CVE-2026-24573
Visualizer: Tables and Charts Manager ≤ 3.11.14 — Missing Authorization
Falta de comprobación de autorización en las funciones renderChartPages y uploadData accesibles para usuarios autenticados con privilegios de suscriptor. Permite crear y modificar gráficos arbitrarios sin las capabilities requeridas.
- acceso suscriptor
- entrada renderChartPages · uploadData
- control autorización ausente
- efecto crear y modificar gráficos
-
5.3Media
CVE-2026-6498
Five Star Restaurant Reservations ≤ 2.7.16 — Unauthenticated Payment Bypass via PHP Type Juggling
Bypass de pago no autenticado mediante PHP type juggling en el parámetro 'payment_id'. La comparación laxa (==) permite a un atacante saltarse la verificación de pago enviando valores que coercionan al tipo esperado pero no coinciden con el valor real.
- acceso sin autenticar
- entrada payment_id
- control comparación == laxa
- efecto saltarse la verificación de pago
-
5.3Media
CVE-2026-40780
Bookit — Booking & Appointment Calendar ≤ 2.5.1 — Missing Authorization
Falta de comprobación de autorización en endpoints accesibles sin autenticación, permitiendo a usuarios no autorizados modificar datos del plugin sin verificar permisos ni capabilities.
- acceso sin autenticar
- entrada endpoints
- control autorización ausente
- efecto modificar datos del plugin
-
5.3Media
CVE-2026-39524
Masteriyo LMS ≤ 2.1.5 — Missing Authorization
Falta de comprobación de autorización en una funcionalidad del plugin LMS, permitiendo a usuarios no autenticados acceder o modificar recursos sin las capabilities requeridas.
- acceso sin autenticar
- entrada funcionalidad del plugin
- control autorización ausente
- efecto acceder o modificar recursos
-
4.3Media
CVE-2026-32445
Elementor Website Builder ≤ 3.35.5 — Missing Authorization
Falta de comprobación de autorización accesible para usuarios autenticados con privilegios bajos. Permite modificar recursos del plugin sin las capabilities adecuadas.
- acceso privilegios bajos
- control autorización ausente
- efecto modificar recursos del plugin
-
4.3Media
CVE-2026-32446
Contact Form by WPForms ≤ 1.9.9.3 — Missing Authorization
Falta de comprobación de autorización accesible para usuarios autenticados con privilegios bajos. Permite modificar recursos del plugin sin las capabilities adecuadas.
- acceso privilegios bajos
- control autorización ausente
- efecto modificar recursos del plugin
No son tres trabajos paralelos: es la misma pila vista desde tres alturas. Operar enseña a programar mejor, programar enseña a romper, romper enseña a operar.
Lo que toco a diario.
Sin barras con porcentajes inventados. Solo lo que uso de verdad en producción.
Frontend
- TypeScript
- React
- Next.js
- Astro
- Vue
- Nuxt
- Tailwind CSS
Backend
- Python
- FastAPI
- PHP
- Symfony
- Laravel
- Node.js
- WordPress
- PostgreSQL
- MySQL
- Redis
- MongoDB
AI & Agentes
- Claude API
- MCP servers
- LLM agents
- Multi-agent orchestration
- Ollama
Infraestructura
- Docker
- Kubernetes (K3s)
- Traefik
- Nginx
- GitLab CI/CD
- AWS
- Linux servers
Observabilidad
- Grafana
- Prometheus
- Elasticsearch
- Kibana
- Logstash
- fail2ban
Security
- WordPress vuln research
- Semgrep custom rules
- CVE/CVSS scoring
- Wordfence/Patchstack
- OWASP Top 10
Trabajemos juntos.
Para proyectos, colaboraciones o simple curiosidad. Respondo en horario CET.
O directamente:
- location
- Riotorto (Lugo), Galicia
- timezone
- CET / CEST
- status
- Disponible para proyectos