TinyFileManager y Adminer, las herramientas de todo hack-webmaster

Muchas veces tenés que resolver un quilombo en el servidor de un cliente, y muchas veces el tipo no tiene acceso a su propio servidor, el proveedor lo tiene de los cojones para poder cobrarle de más, se niega a darle un backup aunque el sitio sea del cliente, se niega a darle accesos si no paga lo que le debe, cosas de la vida misma.

En esos casos hay que "hackear" el sitio del cliente, claro, ahora es el ex-cliente del otro proveedor 😅, pero yo soy de la filosofía de que el hosting se cobra adelantado y que el sitio que le creaste a un cliente  es de él, lo pagó, si se quiere ir le armo un paquetito .zip y que se arregle, estoy en contra de los clientes "rehenes", así que muchas veces tuve que "inyectar" estos dos simples programitas.

Adminer es un administrador de bases de datos, lo mismo que hace PHPMyAdmin, pero en un sólo archivo php. Todo entra en uno, ver tablas, conectarse a la DB, administrar registros, exportar datos, importar, funciona exactamente igual con sus limitaciones, pero las funciones de MySQL las tenés completas.

TinyFileManager es, como su nombre lo indica, un administrador de archivos, este es el programa "crítico", usado comunmente por hackers que quieren hacer daño, al igual que el Adminer entra todo en un sólo archivo y dentro de él, editándolo, podemos poner un usuario y contraseña para hacerlo relativamente seguro.

Ahora bien, en muchas ocasiones no hay acceso por FTP para subir ninguno de los dos y ahí estás frito, vamos a un caso de uso ejemplo: Wordpress.

Si Wordpress te permite todavía instalar plugins, estás con suerte, porque se puede instalar un file manager DENTRO de WP y desde ahí subir ambos. Pero ¿Por qué subirías TinyFileManager si ya tenés el de WP? Pues bien, si te quitan el acceso al WP ya inyectaste tu solución mágica y, además, es mucho más liviano para operar y hacer un backup con Tiny en vez del pesado Wordpress. Cada uno elije su pelea.

Adminer también existe como plugin para Wordpress, pero como dije, no simpre uno tiene el acceso completo, en algunos proyectos me vi obligado a subir de alguna forma algo turbia ambos, inclusive crear un plugin propio para inyectarlos.

Esto tiene su lado oscuro: los spiders de atacantes buscan este tipo de archivos para ver si pueden usarlos en tu contra. Así que lo que se sube un día, se debe borrar al siguiente o dejás el sitio totalmente vulnerable.

Como dije, mi uso ideal es usarlos para exploración primero, un backup después, borrarlo al irme, el cliente mueve los DNS de su dominio a otro servidor, se instala todo allí y chau proveedor corrupto.

Todo esto funciona si... bueno, si tiene control del dominio, pero esa es ya otra historia 😅

Si te gustó esta nota podés...
Invitame un café en cafecito.app


Otros posts que podrían llegar a gustarte...

Comentarios

  • 1
    n4ch0m4n     11/08/2026 - 10:55:33

    Tal cual, buenas herramientas pero como bien decís temporales.

    Sobre TFM la he visto usarse como repo público de solo lectura, aun quedan algunos: https://www.bios-mods.com/BIOS/index.php?p=

    igual nada que no puedas hacer por ej con autoindex en apache, pero usando TFM dejás algo que podría ser atacable y hasta vulnerable

Deje su comentario:

Tranquilo, su email nunca será revelado.
La gente de bien tiene URL, no se olvide del http/https
Comentarios ofensivos o que no hagan al enriquecimiento del post serán borrados/editados por el administrador. Los comentarios son filtrados por Cloudflare Turnstile.