sHub-Log Security Observability + Verified Bot Intelligence

WordPress 공격은
로그인 화면에만
한정되지 않습니다.
보이지 않는 위협을 시각화하고 반복 공격자를 차단하세요.

sHub-Log는 WordPress 보안 플러그인으로, 관리자 무단 접근뿐 아니라 플러그인·테마·WordPress 코어 경로 탐색, 설정 파일 노출 확인, uploads 하위 PHP 실행 시도, 사용자 열거, 스캐너 UA, 봇 위장, REST API 남용, REST 경로 탐색, 악성 쿼리, 의심스러운 404 급증까지 16개 카테고리로 분류·기록합니다.

"뭔가 사이트를 두드리고 있다"가 아니라, 공격 로그와 차트에서 무엇을, 어디서, 얼마나 자주 노리는지 확인할 수 있습니다. 같은 IP가 반복 공격하면 sHub-Log가 WordPress에서 해당 IP를 일정 기간 보호합니다.

또한 Googlebot·Bingbot 같은 검색 봇과 GPTBot·ClaudeBot 같은 AI 봇을 검증·기록하고, 공격 가시성과 검색/AI 크롤러 가시성을 하나의 관리 대시보드에서 확인할 수 있습니다.

무료 WordPress.org 공식 GPLv2
sHub-Log 관리 대시보드 미리보기
sHub-Log 관리 대시보드 미리보기
41.2%
전 세계 웹사이트 중 WordPress 점유율
53%+
봇 등 자동화된 웹 트래픽 비율
91%
플러그인에서 발견된 WordPress 취약점 비율
16
분류용 공격 카테고리 수
WordPress 위협 환경

오늘의 WordPress를 이해하기 위한
세 가지 사실

WordPress는 전 세계에서 가장 널리 쓰이는 CMS입니다. 규모 때문에 무차별 로그인 공격뿐 아니라 WordPress 취약점, 플러그인 취약점, 설정 오류, 노출된 API, 존재하지 않는 공격 경로에 대한 자동 탐색도 표적이 됩니다.

이제 웹 접속의 절반 이상은 사람이 아닙니다. 필요한 것은 모든 봇을 거부하는 것이 아니라 정당한 크롤러와 악성 봇·자동 취약점 스캔을 구분하는 것입니다.

41.2%

전 세계 웹사이트 중

2026년 7월 기준 WordPress는 전 세계 웹사이트의 41.2%를 구동합니다. CMS 점유율은 59.1%입니다.

W3Techs ↗
53%+

자동화 트래픽

Imperva 2026 Bad Bot Report: 2025년 웹 트래픽의 53% 이상이 자동화(봇 등)였습니다. 사람 접속은 47%였습니다.

Imperva ↗
91%

플러그인 유래

Patchstack: 2025년 WordPress 생태계 신규 취약점 11,334건 중 91%가 플러그인에서 발견되었습니다.

Patchstack ↗

봇은 사람을 대신해 웹사이트를 자동으로 크롤링하거나 상호작용하는 소프트웨어입니다. 검색 색인, AI 크롤, 모니터링에 쓰이며, 취약점 스캔, 자격 증명 스터핑, 스크래핑, 스팸에도 사용됩니다.

공격 표면이 바뀌었습니다

로그인 방어만으로는
오늘의 WordPress 공격을 드러낼 수 없습니다.

한때 WordPress 보안의 중심은 wp-login.php와 관리 영역에 대한 무단 로그인이었습니다. 무차별 대입과 유출된 ID·비밀번호를 이용한 자격 증명 스터핑 방어는 여전히 중요합니다.

하지만 공격은 항상 로그인 화면에서 시작하지 않습니다.

자동 취약점 스캐너와 악성 봇은 로그인 없이 이런 대상에 직접 도달합니다:

  • .env, wp-config.php, 백업 파일, SQL 파일
  • /wp-content/plugins/ 아래 알려지거나 추측된 경로
  • /wp-includes/ 아래 WordPress 코어 경로
  • shell.php, wso.php, c99.php 등 웹셸과 연관된 흔한 경로
  • /wp-json/ 등 REST API, 설치 위치·경로를 바꾸는 탐색
  • /xmlrpc.php
  • SQL 인젝션, XSS, 경로 탐색을 노린 쿼리
  • 대량의 존재하지 않는 URL

하나씩 보면 각각 평범한 404나 몇 번의 접속처럼 보일 수 있습니다. 하지만 같은 IP가 짧은 시간에 여러 약점을 탐색하면 그것은 WordPress 사이트에 대한 정찰입니다. 동일 IP가 설치 위치와 REST 진입 경로를 바꿔 가며 반복 탐색하는 것도 그 예입니다.

AI 시대에 커진 것은 취약점만이 아니라 공격 자동화 능력입니다

AI가 WordPress 취약점을 스스로 만드는 것은 아닙니다. 하지만 Imperva는 생성형 AI와 LLM이 봇 제작 장벽을 낮춰 대규모 자동 공격을 쉽게 만들었다고 보고합니다.

표적은 관리 화면만이 아닙니다. 기계가 WordPress 코어, 플러그인, REST API, 설정 파일, 백도어 경로를 지속적으로 탐색합니다.

attack-log — 203.0.113.x / 10 min window
12:01:04 CONFIG_SCAN  /.env
12:02:37 CONFIG_SCAN  /wp-config.php.bak
12:03:55 PLUGIN_SCAN  /wp-content/plugins/…/readme.txt
12:05:12 CORE_SCAN    /wp-includes/…
12:06:48 REST_ABUSE   /wp-json/wp/v2/users
12:07:20 UA_EMPTY     (no user-agent)
score 40+40+25+25+20+15 = 165
→ RECORD (50) / PROTECT (100) — IP blocked

* 설명용 샘플 출력입니다.

여러 약점을 탐색하는 저빈도 정찰을 포착하세요.

단순 요청 속도 제한은 분당 수백 회 공격은 잡지만, 여러 약점을 저빈도로 정찰하는 행위는 놓치기 쉽습니다. sHub-Log 위험 점수는 공격 유형에 가중치를 두고 시간 창 안에서 IP별 점수를 누적합니다.

기본값은 10분 창에서 점수가 누적됩니다: 합계 50점이면 공격 기록, 100점이면 IP 보호합니다. 시간 창, 점수, 기록·보호 임계값은 모두 설정 가능합니다.

횟수만이 아니라 공격 조합을 봅니다. 그것이 sHub-Log 위험 점수입니다.

* 위험 점수는 기본 OFF입니다. 사이트 트래픽을 확인한 뒤 활성화하세요.

탐지된 행위점수(기본값)
백도어 탐색50
설정 파일 탐색40
악성 쿼리 파라미터40
REST 경로 탐색35
의심스러운 404 급증30
높은 요청량30
플러그인 취약점 스캔25
WordPress 코어 취약점 스캔25
REST API 남용 시도20
관리자 해킹15
스팸 및 기타15
빈 User-Agent15
만든 이유

이 플러그인은 2주 만에 완전히 복구한 경험에서 시작되었습니다.

sHub-Log를 개발한 SyntaxCloud의 창립자는 인터넷 전문 에이전시 시절부터 크리에이티브와 SEO 디지털 마케팅을 해왔습니다.

전환점은 2010년대에 관리하던 WordPress 사이트가 침해된 사건이었습니다. 첫 사건은 원인 파악, 변조 평가, 복구, 재발 방지까지 약 2주가 걸렸습니다.

이후 다른 고객 사이트가 공격받았을 때는 첫 사건의 교훈 덕분에 며칠 만에 복구할 수 있었습니다.

그 경험으로 사이트 운영은 콘텐츠 업데이트와 서버 관리만으로는 전혀 충분하지 않다고 생각하게 되었습니다.

sHub-Log는 종이 위에서만 그린 보안 제품이 아닙니다.

실제 사건과 복구 작업 이후, 일상 WordPress 운영에서 필요했던 "지금 무슨 일이 일어나는지 보여 주는 대시보드"를 WordPress.org에 공개했습니다.

탐지 · 기록 · 보호

16개 카테고리로 분류하고, 공격을 기록하며, 반복 IP를 보호합니다.

sHub-Log는 WordPress에 도달하는 의심 요청을 16개 카테고리로 분류합니다.

대량 요청 REST API 남용 시도 REST 경로 탐색 관리 화면 해킹 플러그인 취약점 스캔 테마 취약점 스캔 WordPress 코어 취약점 스캔 설정 파일 탐색 백도어 탐색 사용자 열거 악성 쿼리 파라미터 스캐너 도구 봇 위장 스팸 및 기타 의심스러운 404 다발 점수 탐지
카테고리감지하는 동작
대량 요청같은 IP에서 짧은 시간에 집중되는 요청
REST API 남용 시도사용자 정보 취득 등을 위한한 REST API 탐색
REST 경로 탐색동일 IP가 짧은 시간에 설치 위치와 REST 진입 경로를 바꿔 가며 탐색하는 스캔. 정규 REST 경로는 경로만으로 차단하지 않습니다
관리 화면 해킹비로그인 상태의 관리 URL 접근(소프트 카테고리)
플러그인 취약점 스캔404가 된 /wp-content/plugins/ 하위 프로브
테마 취약점 스캔404가 된 /wp-content/themes/ 하위 프로브
WordPress 코어 취약점 스캔404가 된 /wp-includes/ 하위 프로브
설정 파일 탐색.env, wp-config, .git, 의심스러운 백업 이름 등
백도어 탐색알려진 웹셸 이름 및 /wp-content/uploads/ 하위 PHP 실행 시도
사용자 열거숫자 ?author=N 반복 또는 사용자 사이트맵 탐색
악성 쿼리 파라미터SQL 인젝션, XSS, 경로 순회 등의 기본 패턴
스캐너 도구sqlmap, nikto, wpscan 등 알려진 스캐너 User-Agent
봇 위장알려진 크롤러를 사칭하지만 검증에 실패한 접근(소프트 카테고리)
스팸 및 기타xmlrpc.php 접근, PROPFIND/TRACE/TRACK
의심스러운 404 다발짧은 시간에 존재하지 않는 URL을 다수 탐색
점수 탐지여러 공격 시그널을 가중합하여 임계값 초과

"취약점 스캔"이 아니라 표적이 되고 있다는 징후를 포착

sHub-Log는 설치된 플러그인의 CVE 매칭 취약점 스캐너도, 서버 측 멀웨어 스캐너도 아닙니다.

역할은 WordPress에 대한 외부 탐색·공격 신호를 분류해 공격 로그로 남기는 것입니다. 패치는 코어, 플러그인, 테마 업데이트가 필요합니다. 업데이트 전후 무엇이 노렸는지, 같은 IP가 계속 탐색하는지 알면 다음 운영 결정에 도움이 됩니다.

Security Visibility

"위험해 보인다"가 아니라 건수와 카테고리로 설명

sHub-Log는 소규모 운영팀도 WordPress 보안 가시성을 활용할 수 있게 합니다.

  • 공격 추세 그래프
  • 기간 및 집계 간격 선택
  • 16개 카테고리별 집계
  • IP, 대상 URL, User-Agent, 타임스탬프 기록
  • 카테고리별 로그 필터
  • CSV 다운로드
  • 로그 보존 설정 및 자동 정리(기본 90일)
  • 보호 IP 목록 및 수동 해제
  • IP 화이트리스트
  • 신뢰할 수 있는 리버스 프록시 지원(Cloudflare 등)

월간 보고서에 바로 활용

에이전시와 MSP는 고객 사이트에서 "아무 일도 없다"고 추측하는 대신 탐지된 공격 유형과 추세를 월간 보고서로 공유할 수 있습니다. 사내 IT 팀은 숫자로 경영진과 이해관계자에게 상태를 설명할 수 있습니다.

이메일 알림

급증 알림: 특정 카테고리 공격이 짧은 시간에 급증할 때.
지속 고수준 알림: 설정 기간 내 총 횟수가 임계값을 넘을 때.
둘 다 기본 OFF입니다. 필요한 사이트에서만 활성화하세요.

WordPress 코어 취약점: wp2shell

플러그인만이 아닙니다.
WordPress 코어에도 극히 심각한 취약점이 있습니다.

WordPress 생태계에서 보고되는 취약점 대부분은 플러그인에 있습니다. 2025년 91%가 플러그인 유래였습니다. 하지만 수는 적어도 코어 취약점은 표준 구성을 쓰는 많은 사이트에 한꺼번에 영향을 줄 수 있습니다.

2026년 7월, CVE-2026-60137과 CVE-2026-63030 두 WordPress 코어 취약점을 결합한 wp2shell 공격 체인이 등장했습니다. IPA에 따르면 영향받는 WordPress 6.9 이상에서는 조합이 인증 없는 원격 코드 실행으로 이어질 수 있습니다. 2026년 7월 21일 미국 CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 적극 악용 중으로 등재되었습니다.

미국에서도 BleepingComputer, Wiz, Tenable, Bitdefender 등이 보도했습니다. REST API 일괄 처리를 악용한 공격자는 취약한 WordPress 사이트에서 코드 실행과 웹셸로 이어질 수 있었습니다.

WordPress 정규 기능도 REST 경로를 쓰므로 /batch/v1 같은 경로를 항상 차단하기는 어렵습니다. sHub-Log는 대신 REST 경로 탐색을 감지합니다. 동일 IP가 짧은 시간에 설치 위치와 REST 진입 경로를 바꿔 가며 탐색하면 반복 IP를 보호할 수 있습니다. 401·404가 섞여 있어도 경로 하나가 아니라 탐색 방식을 봅니다.

2026년 7월 22일, sHub-Log는 당일 탐지 카테고리를 추가했습니다

7월 21일(미국 시간)

CISA KEV 카탈로그 등재

7월 22일(일본 시간)

IPA 보안 권고 발표

7월 22일(당일)

sHub-Log에 "WordPress 코어 취약점 스캔" 카테고리 추가

당일

sHub로 운영하는 고객 사이트 안전 점검 완료

추가된 기능은 /wp-includes/ 아래 존재하지 않는 경로를 탐색하는 접근을 WordPress 코어 탐색으로 분류·기록합니다.

wp2shell 전용 REST API 트래픽이나 성공적 악용을 식별하는 시그니처는 아닙니다. 주요 코어 공개 이후 로그인 화면 모니터링뿐 아니라 코어 탐색을 독립적으로 시각화하기 위해 이 카테고리를 추가했습니다.

WordPress 업데이트를 대체하지 않습니다

wp2shell 취약점 수정에는 WordPress 보안 업데이트가 필요합니다. sHub-Log는 wp2shell 감염을 진단하거나 가상 패치하지 않습니다.

역할은 다음과 같이 나뉩니다.

필요 조치담당
취약점 수정WordPress를 패치된 6.8.6, 6.9.5, 7.0.2 이상으로 업데이트
탐색 징후 보존sHub-Log 탐지, 분류, 로깅
같은 IP의 반복 공격 억제sHub-Log 기간 제한 IP 보호
침해된 파일·계정 조사전문 사고 대응, 멀웨어 점검

코어 업데이트는 반드시 적용하세요. 그다음 공개부터 대응까지 시간을 단축하고, 업데이트 전후 공격 신호를 로그에 남기세요.

봇이 사람보다 많아졌습니다

웹 접속의 절반 이상이 봇일 때,
봇을 구분해야 합니다.

모든 봇이 악성은 아닙니다. Googlebot과 Bingbot은 검색 결과에 페이지를 색인하기 위해 사이트를 크롤합니다. GPTBot, ClaudeBot, PerplexityBot 같은 AI 크롤러는 각 서비스의 목적과 규칙에 따라 웹에 접근합니다.

악성 봇도 있습니다: WordPress와 플러그인 취약점을 자동 스캔하는 봇, 로그인 화면을 무차별 대입하는 봇, 유출 자격 증명을 시도하는 봇, .env와 wp-config.php를 탐색하는 봇, 웹셸·백도어 경로를 스캔하는 봇, 스팸·무단 스크래핑 봇, Googlebot을 사칭하는 위조 봇.

필요한 것은 User-Agent에 나온 이름을 그대로 믿는 것이 아닙니다.

AI Layer

GPTBot, ClaudeBot, PerplexityBot 등

GPTBot, ClaudeBot, PerplexityBot, OAI-SearchBot 등 검증된 AI 크롤러를 추적합니다. AI 봇 총 접근, 봇별 분류, 콘텐츠 게시 후 AI 크롤러 도착 여부, AI 봇 트래픽 단기 변화를 확인할 수 있습니다.

"Googlebot이라고 주장하는 접속"과 정당한 Googlebot은 다릅니다.

User-Agent 문자열은 클라이언트가 자유롭게 바꿀 수 있습니다. 악성 봇도 쉽게 Googlebot을 사칭할 수 있습니다.

sHub-Log는 다음 단계를 거친 뒤에만 정당한 봇으로 처리합니다:

  • User-Agent가 알려진 검색 봇 또는 AI 봇과 일치
  • FCrDNS(역방향 조회 후 IP 정방향 확인) 또는 운영자가 공개한 공식 IP 범위와의 대조

검증된 봇만 봇 접근 로그에 기록되므로 가짜 Googlebot과 User-Agent 모방은 정당한 크롤러 합계에 섞이기 어렵습니다.

공격 로그와 봇 로그는 별도 테이블과 별도 관리 화면에 있습니다. 보안 기록과 검색·AI 크롤러 분석은 분리됩니다.

검증에 실패한 봇은 그 이유만으로 자동 차단되지 않습니다. 정당한 봇으로 속도 측정에서 제외되지도 않으며, 공격 패턴이나 빈도가 설정과 맞으면 보호가 적용됩니다.

볼 수 있는 것과 없는 것

볼 수 있는 것

  • 검증된 검색·AI 봇이 사이트를 얼마나 자주 방문했는지
  • 봇 유형별 분류
  • 최대 14일간의 접근 추세
  • 사이트 변경·신규 게시 후 크롤 패턴 변화 여부

볼 수 없는 것

  • ChatGPT나 Perplexity 답변에 콘텐츠가 실제로 인용되었는지
  • Google 검색 순위가 올랐는지
  • AI 서비스 내부에서 콘텐츠가 어떻게 평가되는지

AI 봇 트래픽이 많다고 AI 검색 성과가 좋다는 뜻은 아닙니다. 장기 검색 결과는 Google Search Console, 최근 검증된 크롤러 활동은 sHub-Log—실용적인 역할 분담입니다.

무료 버전

무료: 공격 가시성과 봇 검증 포함.

sHub-Log 무료 버전에는 다음이 포함됩니다:

  • 16개 카테고리 공격 탐지 및 공격 로그
  • 반복 IP 자동 보호
  • 로그인 실패 횟수 기반 IP 보호
  • 공격 추세 그래프
  • 카테고리별 필터
  • CSV 다운로드
  • 위험 점수(설정에서 활성화)
  • 검증된 검색·AI 봇 접근 로그(최대 14일)
  • 급증·지속 고수준 이메일 알림(설정에서 활성화)
  • IP 화이트리스트
  • 신뢰 리버스 프록시 설정(Cloudflare 등)
  • 일본어·영어 등 다국어 관리 UI

처음부터 안전한 기본값

오탐을 줄이기 위해 위험 점수, 봇 접근 로그, 이메일 알림은 기본 OFF입니다. 기본 설정으로 시작해 트래픽을 확인한 뒤 고급 옵션을 조정하세요.

확실하지 않으면 권장 설정으로 돌아갈 수 있습니다.

WordPress 관리 화면에서 설치하고 활성화하면 끝입니다.

요금

월 커피 한 잔 가격 정도

같은 기능을 현지 생활비에 맞는 가격으로. 요금은 국가·지역의 커피 한 잔 가격에 연동됩니다.

무료
¥0

WordPress.org 공식 / GPLv2

  • 16개 카테고리 공격 탐지, 로깅, 차단
  • 공격 추세 그래프 / CSV 다운로드
  • 정당한 봇 접근 로그(최대 14일)
  • 이메일 알림 및 위험 점수

보안 가시성과 검색/AI 크롤 가시성. 월 커피 한 잔 정도 비용이면 결정은 어렵지 않을 것입니다.

대상

WordPress를 "만들고 잊기"로
둘 수 없는 팀을 위해

WordPress를 "만들고 잊기"로 둘 수 없는 팀을 위해.

WordPress 에이전시 및 디지털 스튜디오

납품 후 유지보수에 공격 로그, IP 보호, CSV 보고서를 추가하세요. 여러 고객에게 같은 기준으로 상태를 설명할 수 있습니다.

MSP 및 관리형 WordPress 호스팅

고객 사이트의 탐색과 의심스러운 404를 분류해 지원과 월간 보고에 활용하세요. Cloudflare 등 리버스 프록시 뒤에서도 동작합니다.

사내 IT 팀

전담 보안 인력이 없어도 관리 UI나 CSV로 공격 유형과 추세를 공유할 수 있습니다.

WooCommerce 및 온라인 비즈니스

다운타임이나 변조가 매출과 신뢰에 직접 타격을 주는 사이트에서 로그인 화면 너머의 탐색을 확인하세요.

출판사 및 디지털 미디어

WordPress 보안과 함께 검증된 검색·AI 크롤러 추세를 검토하세요.

SEO 업체 및 콘텐츠 운영 팀

게시·리디자인 직후 검증된 크롤러 접근을 Google Search Console만으로는 보기 어려운 보조 데이터로 활용하세요.

이런 팀에도 적합합니다

WordPress 에이전시·개발사 … 납품 후 유지보수 메뉴에 쉽게 추가 자사 미디어·콘텐츠 팀 … AI 소비용 콘텐츠 작성 시 크롤 확인 이커머스(WooCommerce 등) … 공격 표적이 많고 다운타임이 매출에 직접 영향 의료·클리닉·전문 서비스 … 신뢰가 중요하고 변조 영향이 큼 교육·공공 부문 관련 사이트 … 다중 사이트 운영과 감사 요구 관리형 호스팅 제공자 … 고객 가치 추가, 지원 부담 감소 웹 전문가 없는 IT 일반 담당자 … 무슨 일이 일어나는지 설명할 자료
Day-2 Operations

설치 후 길을 잃지 않도록

보안 플러그인의 가치는 설치 후에도 계속 쓸 수 있는지에 달려 있습니다.

  • 간단(설정) 및 고급 관리 화면 — 최소로 시작해 준비되면 깊게
  • 권장 설정 버튼 — 확실하지 않을 때 기본값으로 복귀
  • 일본어, 영어 등 관리 UI — 해외 팀·파트너와 공유 용이
  • 자동 로그 정리 — 보존 기간 설정, 삭제 자동 실행
  • CSV 다운로드 — 보고서·외부 분석용 내보내기
  • 신뢰 프록시 설정 — Cloudflare 등 뒤 실제 IP 감지

상세 사용 가이드는 별도 페이지에서 제공합니다.

Privacy and Transparency

공격 로그는 외부 서비스로 전송되지 않습니다.

sHub-Log는 WordPress.org 공식 디렉터리를 통해 배포되는 GPLv2 플러그인입니다.

공격 로그, IP 주소, 사용자 정보, 사이트 콘텐츠는 SyntaxCloud로 전송되지 않습니다. 로그는 WordPress 데이터베이스에 저장됩니다. 외부 통신은 설정과 기능에 따라 다음 목적으로만 제한됩니다:

  • 서명된 알림 정의, 이메일 템플릿, 점수 정의 가져오기
  • 정당한 봇 검증을 위한 각 벤더 공식 IP 범위 JSON 가져오기

봇 IP 범위는 24시간 캐시됩니다. 가져오기나 서명 검증이 실패하면 내장 기본값, 로컬 백업, 관리자 설정값을 사용합니다.

유료 버전은 syn-c.jp에서 제공하는 서비스입니다. 유료 출시 후에도 무료 버전은 계속 동작합니다. 기존 무료 기능을 유료 벽 뒤로 옮길 계획은 없습니다.

시작하기

먼저 WordPress 사이트에
무엇이 닿고 있는지 확인하세요.

로그인 화면만 보호하는 것으로는 부족합니다.

플러그인 경로, WordPress 코어 경로, 설정 파일, REST API, REST 경로 탐색, 백도어 후보, 의심스러운 404—외부 탐색을 분류하고 기록하며 반복 공격자를 보호하세요.

동시에 검색·AI 봇을 User-Agent만으로 믿지 말고 FCrDNS와 공식 IP 범위로 검증하고, 별도 화면에서 그 활동을 확인하세요. 공격 가시성과 정당한 크롤러 가시성을 하나의 WordPress 관리 화면에서.

sHub-Log는 2주 만에 복구한 경험에서 탄생했습니다. 그때 필요했던 것은 더 많은 기능이 아니라 지금 무슨 일이 일어나는지 보여 주는 대시보드였습니다.