php.admin.tool.fm: un file manager via browser sul tuo sito
php.admin.tool.fm è la firma di un file manager in PHP: un singolo file che, aperto dal browser, permette di sfogliare, modificare, caricare, scaricare e cancellare qualunque file dello spazio hosting. php.bkdr.fm è la variante che il fornitore classifica direttamente come backdoor, di solito perché il file manager è offuscato o privo di qualunque autenticazione. Nel corpus di misura di WPsec.it dell'agosto 2026 le due firme insieme compaiono su 9 domini e 7 server; il 23% dei file sta dentro wp-content/plugins e quasi tutti hanno un nome di senso compiuto.
Famiglia: File manager via web · Anche noto come: admin.tool.fm, bkdr.fm, fmgr, filemgr, file manager · Aggiornato il 1 settembre 2026
Le stringhe esatte
Se hai trovato una di queste stringhe sul tuo sito, sei nella pagina giusta.
php.admin.tool.fmSMW-BLKH-19381098-php.admin.tool.fmphp.bkdr.fmphp.bkdr.admin.tool.fmphp.bkdr.fmgrfilemanager.php
Dove si trova
- Fuori dalle cartelle di WordPress nel 58% dei casi, dentro wp-content/plugins nel 23%, nel tema nel resto
- Con nomi come fm.php, filemanager.php, files.php, manager.php: nel corpus il 99% dei nomi è una parola
- Sia con firma numerica SMW-BLKH sia con firma CLOUDAV: il fornitore ha regole dedicate ai file manager noti e regole generiche per quelli sconosciuti
Cosa fa
- Dà a chi lo apre l'equivalente di un accesso FTP completo, senza credenziali FTP: legge wp-config.php, modifica i plugin, carica altri strumenti.
- Nella forma di strumento legittimo, viene caricato da tecnici per lavorare senza FTP e poi dimenticato.
- Nella forma di backdoor, è la console preferita degli attaccanti meno sofisticati: tutto in un file, interfaccia grafica, nessuna competenza richiesta.
Come verificare
Comandi di sola lettura: non modificano nulla. Sostituisci ESEMPIO.it con il tuo dominio ed esegui dalla radice del sito.
Cerca i file manager per nome sull'intero account
find ~ -type f \( -iname 'fm.php' -o -iname 'filemanager*.php' -o -iname 'tinyfilemanager*' -o -iname 'files.php' -o -iname 'manager.php' -o -iname 'explorer.php' \) 2>/dev/null -lsCerca file PHP che elencano directory e gestiscono upload nello stesso file
grep -rlI --include='*.php' -E 'scandir|opendir' . 2>/dev/null | xargs grep -lE 'move_uploaded_file|unlink\s*\(' 2>/dev/null | grep -vE 'wp-(admin|includes)/|plugins/(woocommerce|updraftplus|all-in-one-wp-migration|wp-file-manager)/' | headSe usi un plugin di file manager, verifica che sia aggiornato e disattivalo quando non serve
wp plugin list --fields=name,status,version,update | grep -i 'file'
Cosa non basta fare
- Proteggere il file manager con una password: resta una console di accesso completo raggiungibile dall'esterno.
- Disattivare il plugin di file manager senza rimuoverlo: le versioni vulnerabili di questi plugin sono state sfruttate anche da disattivate.
- Cancellare il file e non guardare i log: un file manager usato lascia nei log di accesso l'elenco esatto di cosa è stato toccato.
Cosa fare
- Rimuovi il file manager e chiedi all'hosting i log di accesso al suo percorso: ricostruiscono ogni file aperto, modificato o caricato.
- Verifica le somme di controllo di core e plugin: con un file manager in mano, l'attaccante modifica i file veri, non solo ne aggiunge.
- Ruota le credenziali leggibili dal sito: database, SMTP, chiavi API dei plugin.
- Se il file manager era un plugin legittimo, aggiornalo o rimuovilo, e controlla se la versione installata aveva vulnerabilità note.