Logo Alcance OfficeALCANCE OFFICEAuditoría técnica & seguridad
INFORME #AO-2026-FACV-01
Fecha · 22 jul 2026
Método · Reconocimiento pasivo
Auditoría de sitio web · preparado para la FACV

Estado de seguridad e infraestructura de facv.es

Objetivo evaluado · www.facv.es — Federació d'Atletisme de la Comunitat Valenciana

Veredicto general
Riesgo crítico
El servidor y la plataforma llevan cerca de una década sin actualizaciones de seguridad, y exponen públicamente su configuración interna. Se requiere actuación urgente con independencia del proyecto de renovación.
3Críticos
5Altos
6Medios
3Bajos
01

Resumen ejecutivo

Qué encontramos, en lenguaje llano, para la toma de decisiones de la Junta.

La web de la FACV funciona de cara al público, pero por debajo se apoya en un servidor y un lenguaje de programación que dejaron de recibir parches de seguridad hace unos diez años. Además, una página del propio sitio (/info.php) publica sin protección la configuración interna del servidor: rutas, versiones y ubicación de los registros. Cualquier persona en Internet puede leerla.

El resultado es un sitio vulnerable y difícil de mantener. No es solo una cuestión estética o de modernidad: hay riesgos de seguridad reales —suplantación de correo, robo de sesión, exposición de datos— que conviene atajar. Parte de las correcciones son inmediatas y de coste casi nulo; el resto se resuelve de raíz al reconstruir la web sobre una plataforma moderna. Este informe detalla cada hallazgo, su impacto y la solución recomendada, y termina con un plan de actuación priorizado.

Crítico · actuar ya Alto Medio Bajo Correcto / a favor
02

Hosting e infraestructura

Dónde y sobre qué está montada la web. Todo el sistema (web, correo, FTP y panel) vive en una única máquina de hosting compartido.

ComponenteDetectadoEstado
ProveedorHostinet, sobre infraestructura de OVH (Dunkerque, Francia)Compartido
Servidor (IP)54.38.65.50 · host204.hostinet.com
Sistema operativoWindows Server 2012 StandardFin de soporte
Servidor webMicrosoft IIS 10.0Vigente
LenguajePHP 5.4.45 (CGI/FastCGI)Fin de vida (2015)
Panel de hostingPlesk (puertos 8443 / 8880)Expuesto
Base de datosMySQL / MariaDB (extensiones pdo_mysql, mysqlnd)No expuesta a Internet
Certificado TLSLet's Encrypt (R13), renovación automáticaVálido

Sistema operativo sin soporte: Windows Server 2012

Crítico

Piénselo como un edificio cuyo fabricante de cerraduras cerró en 2023: cuando alguien descubre cómo forzar la puerta, ya no hay quien fabrique una cerradura nueva. El ordenador donde vive la web usa un sistema (Windows Server 2012) que Microsoft dejó de mejorar hace más de dos años.

Qué significa
Cada nuevo truco que inventan los atacantes sigue funcionando para siempre, porque nadie va a taparlo. No es un sitio seguro donde guardar los datos de los federados.
Cómo se arregla
Mudar la web a un servidor moderno que sí reciba mantenimiento. Ocurre solo con el cambio de plataforma (proyecto de renovación).

PHP 5.4.45 — fin de vida desde 2015

Crítico

El "motor" que hace funcionar la web por dentro tiene más de diez años y hace mucho que nadie lo repara. Es como circular con un coche al que el taller ya no le pasa la ITV ni le cambia piezas: sigue arrancando, pero cualquier avería se queda sin arreglar.

Evidencia
PHP Version 5.4.45 · Loaded config: C:\Program Files (x86)\Plesk\Additional\PleskPHP54\php.ini
Qué significa
Los fallos de seguridad conocidos de ese motor siguen ahí, a la vista de cualquiera que quiera aprovecharlos. Es el punto más débil de todo el sitio.
Cómo se arregla
Reconstruir la web sobre tecnología actual que reciba actualizaciones constantes.

Hosting compartido: web, correo, FTP y panel en la misma máquina

BajoArquitectura

La web, el correo, la transferencia de archivos y el panel de control están todos metidos en la misma máquina. Es como tener la vivienda, la oficina y el almacén en una única habitación.

Qué significa
Si uno de esos servicios falla o lo asaltan, arrastra a los demás. Menos separación y, por tanto, más riesgo compartido.
Cómo se arregla
Alojar la web en un servidor dedicado propio (VPS) en lugar de hosting compartido: recursos garantizados, control total de la configuración y seguridad, y aislamiento frente a otros clientes del proveedor. El correo, en un servicio especializado y separado de la web.
03

Seguridad de la aplicación web

Configuración del sitio frente a ataques habituales: exposición de información, cifrado, cabeceras de protección y cookies.

Configuración interna del servidor expuesta al público

CríticoAcción inmediata

Una página del propio sitio (www.facv.es/info.php) muestra, a cualquiera que la abra, los planos internos del servidor: dónde está cada cosa, qué versiones usa y dónde se guardan los registros. Es como dejar colgado en la puerta un plano de la casa señalando dónde está la caja fuerte.

Evidencia
Ruta física: C:\Inetpub\vhosts\facv.es\httpdocs\ Log de errores: C:\Inetpub\vhosts\facv.es\logs\php_errors\... Panel: Plesk · SO, versiones, extensiones y variables de entorno
Qué significa
Le da a un atacante justo la información que necesita para preparar un asalto a medida, sin esfuerzo.
Cómo se arregla
Borrar esa página hoy mismo. Es, literalmente, eliminar un archivo: cuestión de minutos y sin coste.

La web se sirve también sin cifrar (HTTP) y no fuerza HTTPS

Alto

La web se puede abrir también en modo "no seguro" (sin el candado del navegador), y no obliga a usar la versión segura.

Evidencia
http://www.facv.es/home/ → 200 OK (sin cifrar) · sin Strict-Transport-Security
Qué significa
En una wifi pública (un bar, un aeropuerto) alguien podría "escuchar" lo que se envía, incluida la sesión de un usuario que haya entrado con su cuenta.
Cómo se arregla
Obligar a usar siempre la versión con candado. Es un ajuste del servidor, sin programación.

Cookies de sesión sin marcas de seguridad

Alto

La "pulsera" que identifica a cada usuario mientras navega (su sesión) no lleva las protecciones básicas. Lo confirma la propia configuración del servidor.

Evidencia
session.cookie_httponly = Off session.cookie_secure = Off (sin SameSite)
Qué significa
Si la web tuviera un fallo que permitiera colar código, esa pulsera podría copiarse y un atacante entraría haciéndose pasar por el usuario.
Cómo se arregla
Activar las tres protecciones estándar de la sesión. Las plataformas modernas ya las traen puestas de fábrica.

Ausencia total de cabeceras de seguridad

Alto

La web no le da al navegador ninguna de las "instrucciones de seguridad" que hoy se consideran básicas.

Faltan
Content-Security-Policy · X-Frame-Options · X-Content-Type-Options · Referrer-Policy · Permissions-Policy
Qué significa
Deja la puerta más abierta a engaños, como que la web se muestre camuflada dentro de otra página falsa para engañar al usuario que la usa.
Cómo se arregla
Añadir ese conjunto de instrucciones de seguridad. Viene de serie en la plataforma nueva.

Web antigua todavía publicada: wwwh.facv.es

Alto

Sigue publicada en Internet una versión vieja de la web, de hace casi veinte años, que ya nadie mantiene.

Evidencia
https://wwwh.facv.es/ → 200 OK · Server: IIS/10.0 · X-Powered-By: ASP.NET · charset iso-8859-1
Qué significa
Es una puerta trasera olvidada: sin vigilancia, es un objetivo fácil y, además, da imagen de descuido a quien la encuentra.
Cómo se arregla
Retirarla o redirigirla a la web actual.

Librería JavaScript obsoleta (jQuery 1.11.1, de 2014)

Medio

Una de las piezas de programación que usa la web (una librería llamada jQuery) es de 2014 y tiene fallos de seguridad ya conocidos y sin corregir.

Qué significa
Combinada con otros descuidos, podría usarse para colar código malicioso en el navegador de quien visita la web.
Cómo se arregla
Actualizar esa pieza; en la web nueva ya no se usa esa versión antigua.

Opciones de PHP que amplían el riesgo

Medio

El servidor tiene encendidas un par de opciones que hoy se recomienda apagar por precaución.

Evidencia
allow_url_fopen = On Allow: OPTIONS, TRACE, GET, HEAD, POST
Qué significa
Por sí solas no son un agujero, pero si apareciera un fallo, le facilitarían el trabajo a un atacante.
Cómo se arregla
Apagar esas opciones si no se están usando. Es un ajuste del servidor.

Entradas con parámetros directos — pendiente de revisar

BajoNo verificado

Algunas direcciones de la web llevan números identificadores a la vista (?idespacio=11, /es/2278). Ese es el punto por donde, clásicamente, se intenta "colar la mano" hasta la base de datos. No lo hemos probado —haría falta permiso—, pero es lo primero que se debe revisar.

Qué significa
Es una sospecha razonable, no una vulnerabilidad confirmada. Solo se puede verificar mirando el código con autorización.
Cómo se arregla
Revisar el código, con acceso concedido, para asegurar que esas entradas están bien protegidas.
04

Red, cifrado y servicios abiertos

Qué protocolos de cifrado acepta la web y qué servicios están accesibles desde Internet en el servidor.

Protocolos de cifrado obsoletos habilitados (TLS 1.0 y 1.1)

Alto

El sitio todavía acepta métodos de cifrado antiguos que el resto de Internet ya ha jubilado.

Evidencia
TLS 1.2 ✓ TLS 1.1 ✓ (obsoleto) TLS 1.0 ✓ (obsoleto) SSL 3.0 ✗ (bien)
Qué significa
Un candado antiguo es más fácil de forzar que uno actual. Conviene usar solo los modernos.
Cómo se arregla
Configurar el servidor para aceptar únicamente los cifrados modernos.

Correo accesible sin cifrar y panel Plesk por HTTP

Medio

Están disponibles formas de leer el correo y de subir archivos sin cifrar, y el panel de administración del hosting es accesible desde Internet.

Qué significa
Si alguien usa esas vías sin cifrar, su contraseña viaja "en claro" y puede ser interceptada. Y un panel de administración accesible es un objetivo muy goloso para un atacante.
Cómo se arregla
Permitir solo las versiones cifradas y limitar el acceso al panel (por dirección de confianza y con doble verificación).
PuertoServicioCifradoObservación
21FTPVerificar FTPSTransferencia de ficheros; usar solo FTPS
110POP3Sin cifrarPreferir 995 (POP3S)
143IMAPSin cifrarPreferir 993 (IMAPS)
443HTTPSWeb principal
465 / 587 / 993 / 995Correo cifradoVariantes seguras disponibles
8443Plesk (panel)HTTPSAdministración del hosting — restringir acceso
8880Plesk (panel)HTTPPanel accesible sin cifrar
3306 / 3389MySQL / RDPCerradosCorrecto: no expuestos a Internet
05

Seguridad del correo (@facv.es)

Protección frente a la suplantación de identidad: que nadie pueda enviar correos falsos haciéndose pasar por la Federación.

MecanismoEstado actualValoración
SPFv=spf1 +a +mx +ip4:146.59.163.5 ~allPermisivo
DKIMPresente (selector default)Correcto
DMARCv=DMARC1; p=noneNo protege
MTA-STSNo configuradoAusente

El dominio es fácilmente suplantable en correo

Medio

Hoy es fácil que alguien envíe correos falsos que parezcan venir de @facv.es, porque la protección que lo evita está puesta en modo "mirar pero no bloquear".

Qué significa
Un estafador podría escribir a clubes, federados o patrocinadores fingiendo ser la Federación, para engañarlos (lo que se llama phishing).
Cómo se arregla
Subir esa protección a modo "bloquear". Son solo ajustes en la configuración del dominio; no lleva programación.
06

Aplicación, tecnología y SEO

Cómo está construida la web y su estado de cara a buscadores y rendimiento.

AspectoSituación
PlataformaDesarrollo PHP a medida (sin CMS estándar); rutas propias /controladores/*.php
IdiomasCastellano (/es) y valenciano (/val) — ambos funcionan correctamente
robots.txt / sitemap.xmlNo existen (error 404)
RendimientoHTML de ~90 KB sin minificar, 4 hojas de estilo, sin caché (no-store)
Manejo de erroresIdiomas inexistentes devuelven error 500 en lugar de 404
Adaptación móvilDiseño responsive presente pero limitado

Nota de rigor. En una primera revisión se marcó la versión en valenciano como caída; tras verificarlo con el código correcto (/val, no /va), el bilingüismo funciona y queda descartado como fallo. Los códigos de idioma inexistentes sí devuelven un error 500 poco elegante, algo menor a corregir en la web nueva.

07

Integración del ranking (RFEA)

De dónde salen los datos del ranking autonómico y qué implica para la futura app.

La página de ranking de la FACV no calcula nada: incrusta mediante un marco (<iframe>) el ranking servido por la Real Federación Española de Atletismo desde atletismorfea.es/federaciones/ranking/cva. Ese portal está hecho en Drupal 10 + PHP 8.3 tras Cloudflare, y sus datos residen en un CRM Salesforce (los identificadores de clubes y pruebas son IDs de Salesforce).

Por debajo del marco existe una API interna consultable (endpoints /options/ranking/... y /ranking/fed/..., que devuelven JSON). Esto abre la puerta a mostrar el ranking con diseño propio en la web y la app —filtrando por Comunidad Valenciana o por club— en lugar del marco actual, que no es adaptable ni responsive.

Recomendación: acordar con la RFEA el uso oficial de esos datos antes de integrarlos, y cachearlos en el propio backend para no depender en cada visita de su servidor.

08

Lo que está bien configurado

No todo son problemas. Estos puntos están correctamente resueltos y conviene mantenerlos.

09

¿Qué podría pasar realmente?

Traducido a consecuencias concretas para la Federación. No decimos que vaya a ocurrir mañana, sino qué es posible mientras las puertas sigan abiertas —y por qué conviene cerrarlas.

Que alguien modifique o tumbe la web

Probabilidad media-alta

Un atacante sustituye la portada por su propio contenido, o deja el sitio caído. Los federados, clubes y patrocinadores se encuentran con una web ajena o inaccesible.

Consecuencia
Daño de imagen inmediato y visible, justo cuando la web es la cara pública de la Federación.

Que roben los datos de los federados

Impacto muy alto

Nombres, DNI, correos, teléfonos y datos deportivos guardados en la web podrían acabar en manos ajenas o publicarse.

Consecuencia
Además del perjuicio a las personas, se activan obligaciones legales de protección de datos (RGPD): notificar a la Agencia Española de Protección de Datos y a los afectados, con posibles sanciones para la Federación.

Que envíen correos falsos en nombre de la FACV

Probabilidad media

Aprovechando la débil protección del correo, un estafador escribe a clubes o patrocinadores haciéndose pasar por la Federación para engañarlos (phishing) o para colar cobros falsos.

Consecuencia
Estafas usando la confianza en el nombre de la FACV, y el dominio facv.es marcado como spam por los proveedores de correo.

Que usen el servidor para otros fines

Probabilidad media

Un servidor comprometido se aprovecha para enviar spam masivo, alojar contenido ajeno o atacar a terceros, sin que se note a simple vista.

Consecuencia
El proveedor de hosting puede suspender el servicio, y la web queda fuera de línea hasta limpiarlo.

En resumen. No hemos hallado pruebas de que nada de esto haya ocurrido ya —para saberlo con certeza habría que revisar los registros del servidor con acceso autorizado—, pero todos estos escenarios son evitables. Los "arreglos inmediatos" del siguiente apartado reducen drásticamente el riesgo en cuestión de horas, y la renovación lo resuelve de raíz.

10

Plan de actuación recomendado

Priorizado por urgencia e impacto. Los "arreglos inmediatos" no dependen del proyecto de renovación y conviene aplicarlos ya.

Arreglos inmediatos (horas, coste casi nulo): son medidas de configuración que reducen el riesgo de forma drástica antes incluso de rediseñar nada.
InmediatoEliminar /info.phpDeja de publicar la configuración interna del servidorMinutos
InmediatoForzar HTTPS (301) + activar HSTSTodo el tráfico cifrado de forma obligatoriaConfig.
InmediatoDesactivar TLS 1.0/1.1 y el método TRACESolo protocolos de cifrado vigentesConfig.
InmediatoEndurecer DMARC (a quarantinereject) y SPF; añadir MTA-STSFrena la suplantación de correo. Solo registros DNSDNS
InmediatoRetirar o redirigir la web antigua wwwh.facv.esElimina superficie de ataque sin mantenimientoConfig.
Proyecto de renovación (web + app): resuelve de raíz los problemas estructurales que no se pueden parchear sobre la base actual.
Fase 1Reconstruir la web en plataforma moderna y con soporteElimina de golpe: PHP y SO obsoletos, cabeceras ausentes, cookies inseguras, jQuery heredadoProyecto
Fase 1Servidor dedicado propio (VPS) con sistema y software con soporte vigenteRecursos garantizados, control total y parches al día; web y correo separadosProyecto
Fase 2Ranking con diseño propio vía integración con la RFEASustituye el marco embebido; acuerdo de uso de datos + cachéProyecto
Fase 2App de federados: licencias, calendario, resultados, circulares y rankingSobre el mismo backend moderno de la webProyecto
ContinuoAuditoría activa del código con autorización (inyección, accesos)Revisión de las entradas con parámetros directos aún no verificadasServicio

Estimación de esfuerzo

Dimensión orientativa de cada bloque, para situar la magnitud del proyecto. No es un presupuesto cerrado.

BloqueQué incluyeEsfuerzo orientativo
Arreglos inmediatosBorrar info.php, forzar HTTPS + HSTS, retirar TLS antiguo, endurecer DMARC/SPF, retirar la web antiguaMenos de 1 jornada
Fase 1 · Web nuevaRediseño responsive, gestor de contenidos propio y migración de noticias, circulares, resultados y documentos15–25 jornadas
Fase 2 · Ranking propioIntegración con los datos de la RFEA, diseño propio y sistema de caché4–7 jornadas
Fase 2 · App de federadosApp con licencias, calendario, resultados, circulares y ranking sobre el mismo backend20–35 jornadas
Continuo · MantenimientoActualizaciones de seguridad, copias de respaldo, monitorización y soporteServicio mensual
Nota sobre las cifras. Son estimaciones orientativas de dedicación, sujetas al alcance final y al acceso a los contenidos y datos actuales. El presupuesto económico detallado se entrega por separado, una vez definido el alcance con la FACV.