Взлом ищется всегда через логи. Смотрите дату файлы, что был загружен, потом качаете логи запросов, потом долго и нужно ищете попытки проникновения, их масса, и из них выделяете тот, где видно что после успешной атаки произошло первое обращение к вашему файлу.