Falso allarmeNon è malware

db.php in wp-content: drop-in legittimo o file da controllare

db.php in wp-content è un drop-in previsto da WordPress: sostituisce il livello di accesso al database e viene installato da plugin legittimi, per esempio quelli che aggiungono monitoraggio delle query o supporto a configurazioni particolari. WPsec.it lo ha escluso dal proprio catalogo di percorsi noto-cattivi proprio perché la sua presenza, da sola, non distingue un sito compromesso da uno sano.

Famiglia: Drop-in legittimo di WordPress · Aggiornato il 30 agosto 2026

Le stringhe esatte

Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.

  • wp-content/db.php
  • db.php

Dove si trova

  • In wp-content/db.php, posizione fissa prevista da WordPress
  • Installato da plugin di gestione o monitoraggio del database

A cosa serve

  • Viene caricato prima della connessione al database e ne sostituisce la gestione.
  • Ha per costruzione accesso a ogni query del sito, ed è il motivo per cui va verificato quando non se ne conosce l'origine.

Come verificare

Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.

  1. Leggi l'intestazione del file

    head -20 wp-content/db.php
  2. Controlla se un plugin che installa questo drop-in è presente

    wp plugin list
  3. Cerca codice offuscato o chiamate di rete dentro il file

    grep -nE '(eval|base64_decode|gzinflate|curl_exec|file_get_contents\s*\(\s*[\x27"]https?)' wp-content/db.php

Cosa fare

  • Se riconosci il plugin citato nell'intestazione, il file è al suo posto.
  • Se il file non ha intestazione, contiene codice offuscato o contatta domini esterni, trattalo come ostile e conservane una copia prima di rimuoverlo.
  • Se non hai nessun plugin che lo giustifichi, rimuoverlo è sicuro: WordPress torna a usare il proprio accesso al database.

FAQ

Domande frequenti

  • Le prime righe di un drop-in legittimo lo dichiarano, con nome del plugin e a volte la versione. Un file senza intestazione, o con un'intestazione generica che non corrisponde a nessun plugin installato, va esaminato.

Se il sito è compromesso

Hai escluso questo file ma qualcosa non torna comunque

Se il sito continua a comportarsi in modo anomalo dopo aver escluso questo file, il problema è altrove. La scansione gratuita parte dall'esterno e non richiede accessi.

Questa pagina pubblica firme di rilevamento, non codice sfruttabile. I casi citati sono descritti in forma anonima.