sHub-Log는 WordPress 보안 플러그인으로, 관리자 무단 접근뿐 아니라 플러그인·테마·WordPress 코어 경로 탐색, 설정 파일 노출 확인, uploads 하위 PHP 실행 시도, 사용자 열거, 스캐너 UA, 봇 위장, REST API 남용, REST 경로 탐색, 악성 쿼리, 의심스러운 404 급증까지 16개 카테고리로 분류·기록합니다.
"뭔가 사이트를 두드리고 있다"가 아니라, 공격 로그와 차트에서 무엇을, 어디서, 얼마나 자주 노리는지 확인할 수 있습니다. 같은 IP가 반복 공격하면 sHub-Log가 WordPress에서 해당 IP를 일정 기간 보호합니다.
또한 Googlebot·Bingbot 같은 검색 봇과 GPTBot·ClaudeBot 같은 AI 봇을 검증·기록하고, 공격 가시성과 검색/AI 크롤러 가시성을 하나의 관리 대시보드에서 확인할 수 있습니다.
WordPress는 전 세계에서 가장 널리 쓰이는 CMS입니다. 규모 때문에 무차별 로그인 공격뿐 아니라 WordPress 취약점, 플러그인 취약점, 설정 오류, 노출된 API, 존재하지 않는 공격 경로에 대한 자동 탐색도 표적이 됩니다.
이제 웹 접속의 절반 이상은 사람이 아닙니다. 필요한 것은 모든 봇을 거부하는 것이 아니라 정당한 크롤러와 악성 봇·자동 취약점 스캔을 구분하는 것입니다.
Imperva 2026 Bad Bot Report: 2025년 웹 트래픽의 53% 이상이 자동화(봇 등)였습니다. 사람 접속은 47%였습니다.
Imperva ↗봇은 사람을 대신해 웹사이트를 자동으로 크롤링하거나 상호작용하는 소프트웨어입니다. 검색 색인, AI 크롤, 모니터링에 쓰이며, 취약점 스캔, 자격 증명 스터핑, 스크래핑, 스팸에도 사용됩니다.
한때 WordPress 보안의 중심은 wp-login.php와 관리 영역에 대한 무단 로그인이었습니다. 무차별 대입과 유출된 ID·비밀번호를 이용한 자격 증명 스터핑 방어는 여전히 중요합니다.
하지만 공격은 항상 로그인 화면에서 시작하지 않습니다.
자동 취약점 스캐너와 악성 봇은 로그인 없이 이런 대상에 직접 도달합니다:
.env, wp-config.php, 백업 파일, SQL 파일/wp-content/plugins/ 아래 알려지거나 추측된 경로/wp-includes/ 아래 WordPress 코어 경로shell.php, wso.php, c99.php 등 웹셸과 연관된 흔한 경로/wp-json/ 등 REST API, 설치 위치·경로를 바꾸는 탐색/xmlrpc.php하나씩 보면 각각 평범한 404나 몇 번의 접속처럼 보일 수 있습니다. 하지만 같은 IP가 짧은 시간에 여러 약점을 탐색하면 그것은 WordPress 사이트에 대한 정찰입니다. 동일 IP가 설치 위치와 REST 진입 경로를 바꿔 가며 반복 탐색하는 것도 그 예입니다.
AI가 WordPress 취약점을 스스로 만드는 것은 아닙니다. 하지만 Imperva는 생성형 AI와 LLM이 봇 제작 장벽을 낮춰 대규모 자동 공격을 쉽게 만들었다고 보고합니다.
표적은 관리 화면만이 아닙니다. 기계가 WordPress 코어, 플러그인, REST API, 설정 파일, 백도어 경로를 지속적으로 탐색합니다.
* 설명용 샘플 출력입니다.
단순 요청 속도 제한은 분당 수백 회 공격은 잡지만, 여러 약점을 저빈도로 정찰하는 행위는 놓치기 쉽습니다. sHub-Log 위험 점수는 공격 유형에 가중치를 두고 시간 창 안에서 IP별 점수를 누적합니다.
기본값은 10분 창에서 점수가 누적됩니다: 합계 50점이면 공격 기록, 100점이면 IP 보호합니다. 시간 창, 점수, 기록·보호 임계값은 모두 설정 가능합니다.
횟수만이 아니라 공격 조합을 봅니다. 그것이 sHub-Log 위험 점수입니다.
* 위험 점수는 기본 OFF입니다. 사이트 트래픽을 확인한 뒤 활성화하세요.
| 탐지된 행위 | 점수(기본값) |
|---|---|
| 백도어 탐색 | 50 |
| 설정 파일 탐색 | 40 |
| 악성 쿼리 파라미터 | 40 |
| REST 경로 탐색 | 35 |
| 의심스러운 404 급증 | 30 |
| 높은 요청량 | 30 |
| 플러그인 취약점 스캔 | 25 |
| WordPress 코어 취약점 스캔 | 25 |
| REST API 남용 시도 | 20 |
| 관리자 해킹 | 15 |
| 스팸 및 기타 | 15 |
| 빈 User-Agent | 15 |
sHub-Log를 개발한 SyntaxCloud의 창립자는 인터넷 전문 에이전시 시절부터 크리에이티브와 SEO 디지털 마케팅을 해왔습니다.
전환점은 2010년대에 관리하던 WordPress 사이트가 침해된 사건이었습니다. 첫 사건은 원인 파악, 변조 평가, 복구, 재발 방지까지 약 2주가 걸렸습니다.
이후 다른 고객 사이트가 공격받았을 때는 첫 사건의 교훈 덕분에 며칠 만에 복구할 수 있었습니다.
그 경험으로 사이트 운영은 콘텐츠 업데이트와 서버 관리만으로는 전혀 충분하지 않다고 생각하게 되었습니다.
sHub-Log는 종이 위에서만 그린 보안 제품이 아닙니다.
실제 사건과 복구 작업 이후, 일상 WordPress 운영에서 필요했던 "지금 무슨 일이 일어나는지 보여 주는 대시보드"를 WordPress.org에 공개했습니다.
sHub-Log는 WordPress에 도달하는 의심 요청을 16개 카테고리로 분류합니다.
| 카테고리 | 감지하는 동작 |
|---|---|
| 대량 요청 | 같은 IP에서 짧은 시간에 집중되는 요청 |
| REST API 남용 시도 | 사용자 정보 취득 등을 위한한 REST API 탐색 |
| REST 경로 탐색 | 동일 IP가 짧은 시간에 설치 위치와 REST 진입 경로를 바꿔 가며 탐색하는 스캔. 정규 REST 경로는 경로만으로 차단하지 않습니다 |
| 관리 화면 해킹 | 비로그인 상태의 관리 URL 접근(소프트 카테고리) |
| 플러그인 취약점 스캔 | 404가 된 /wp-content/plugins/ 하위 프로브 |
| 테마 취약점 스캔 | 404가 된 /wp-content/themes/ 하위 프로브 |
| WordPress 코어 취약점 스캔 | 404가 된 /wp-includes/ 하위 프로브 |
| 설정 파일 탐색 | .env, wp-config, .git, 의심스러운 백업 이름 등 |
| 백도어 탐색 | 알려진 웹셸 이름 및 /wp-content/uploads/ 하위 PHP 실행 시도 |
| 사용자 열거 | 숫자 ?author=N 반복 또는 사용자 사이트맵 탐색 |
| 악성 쿼리 파라미터 | SQL 인젝션, XSS, 경로 순회 등의 기본 패턴 |
| 스캐너 도구 | sqlmap, nikto, wpscan 등 알려진 스캐너 User-Agent |
| 봇 위장 | 알려진 크롤러를 사칭하지만 검증에 실패한 접근(소프트 카테고리) |
| 스팸 및 기타 | xmlrpc.php 접근, PROPFIND/TRACE/TRACK |
| 의심스러운 404 다발 | 짧은 시간에 존재하지 않는 URL을 다수 탐색 |
| 점수 탐지 | 여러 공격 시그널을 가중합하여 임계값 초과 |
sHub-Log는 설치된 플러그인의 CVE 매칭 취약점 스캐너도, 서버 측 멀웨어 스캐너도 아닙니다.
역할은 WordPress에 대한 외부 탐색·공격 신호를 분류해 공격 로그로 남기는 것입니다. 패치는 코어, 플러그인, 테마 업데이트가 필요합니다. 업데이트 전후 무엇이 노렸는지, 같은 IP가 계속 탐색하는지 알면 다음 운영 결정에 도움이 됩니다.
sHub-Log는 소규모 운영팀도 WordPress 보안 가시성을 활용할 수 있게 합니다.
에이전시와 MSP는 고객 사이트에서 "아무 일도 없다"고 추측하는 대신 탐지된 공격 유형과 추세를 월간 보고서로 공유할 수 있습니다. 사내 IT 팀은 숫자로 경영진과 이해관계자에게 상태를 설명할 수 있습니다.
급증 알림: 특정 카테고리 공격이 짧은 시간에 급증할 때.
지속 고수준 알림: 설정 기간 내 총 횟수가 임계값을 넘을 때.
둘 다 기본 OFF입니다. 필요한 사이트에서만 활성화하세요.
WordPress 생태계에서 보고되는 취약점 대부분은 플러그인에 있습니다. 2025년 91%가 플러그인 유래였습니다. 하지만 수는 적어도 코어 취약점은 표준 구성을 쓰는 많은 사이트에 한꺼번에 영향을 줄 수 있습니다.
2026년 7월, CVE-2026-60137과 CVE-2026-63030 두 WordPress 코어 취약점을 결합한 wp2shell 공격 체인이 등장했습니다. IPA에 따르면 영향받는 WordPress 6.9 이상에서는 조합이 인증 없는 원격 코드 실행으로 이어질 수 있습니다. 2026년 7월 21일 미국 CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 적극 악용 중으로 등재되었습니다.
미국에서도 BleepingComputer, Wiz, Tenable, Bitdefender 등이 보도했습니다. REST API 일괄 처리를 악용한 공격자는 취약한 WordPress 사이트에서 코드 실행과 웹셸로 이어질 수 있었습니다.
WordPress 정규 기능도 REST 경로를 쓰므로 /batch/v1 같은 경로를 항상 차단하기는 어렵습니다. sHub-Log는 대신 REST 경로 탐색을 감지합니다. 동일 IP가 짧은 시간에 설치 위치와 REST 진입 경로를 바꿔 가며 탐색하면 반복 IP를 보호할 수 있습니다. 401·404가 섞여 있어도 경로 하나가 아니라 탐색 방식을 봅니다.
CISA KEV 카탈로그 등재
IPA 보안 권고 발표
sHub-Log에 "WordPress 코어 취약점 스캔" 카테고리 추가
sHub로 운영하는 고객 사이트 안전 점검 완료
추가된 기능은 /wp-includes/ 아래 존재하지 않는 경로를 탐색하는 접근을 WordPress 코어 탐색으로 분류·기록합니다.
wp2shell 전용 REST API 트래픽이나 성공적 악용을 식별하는 시그니처는 아닙니다. 주요 코어 공개 이후 로그인 화면 모니터링뿐 아니라 코어 탐색을 독립적으로 시각화하기 위해 이 카테고리를 추가했습니다.
wp2shell 취약점 수정에는 WordPress 보안 업데이트가 필요합니다. sHub-Log는 wp2shell 감염을 진단하거나 가상 패치하지 않습니다.
역할은 다음과 같이 나뉩니다.
| 필요 조치 | 담당 |
|---|---|
| 취약점 수정 | WordPress를 패치된 6.8.6, 6.9.5, 7.0.2 이상으로 업데이트 |
| 탐색 징후 보존 | sHub-Log 탐지, 분류, 로깅 |
| 같은 IP의 반복 공격 억제 | sHub-Log 기간 제한 IP 보호 |
| 침해된 파일·계정 조사 | 전문 사고 대응, 멀웨어 점검 |
코어 업데이트는 반드시 적용하세요. 그다음 공개부터 대응까지 시간을 단축하고, 업데이트 전후 공격 신호를 로그에 남기세요.
모든 봇이 악성은 아닙니다. Googlebot과 Bingbot은 검색 결과에 페이지를 색인하기 위해 사이트를 크롤합니다. GPTBot, ClaudeBot, PerplexityBot 같은 AI 크롤러는 각 서비스의 목적과 규칙에 따라 웹에 접근합니다.
악성 봇도 있습니다: WordPress와 플러그인 취약점을 자동 스캔하는 봇, 로그인 화면을 무차별 대입하는 봇, 유출 자격 증명을 시도하는 봇, .env와 wp-config.php를 탐색하는 봇, 웹셸·백도어 경로를 스캔하는 봇, 스팸·무단 스크래핑 봇, Googlebot을 사칭하는 위조 봇.
필요한 것은 User-Agent에 나온 이름을 그대로 믿는 것이 아닙니다.
Googlebot, Bingbot, DuckDuckBot 등 검증된 검색 크롤러를 추적합니다. 검색 봇 총 접근, 봇별 분류, 사이트 출시·리디자인 후 크롤 변화, 사이트맵·내부 링크 개선 후 단기 신호를 확인할 수 있습니다.
GPTBot, ClaudeBot, PerplexityBot, OAI-SearchBot 등 검증된 AI 크롤러를 추적합니다. AI 봇 총 접근, 봇별 분류, 콘텐츠 게시 후 AI 크롤러 도착 여부, AI 봇 트래픽 단기 변화를 확인할 수 있습니다.
User-Agent 문자열은 클라이언트가 자유롭게 바꿀 수 있습니다. 악성 봇도 쉽게 Googlebot을 사칭할 수 있습니다.
sHub-Log는 다음 단계를 거친 뒤에만 정당한 봇으로 처리합니다:
검증된 봇만 봇 접근 로그에 기록되므로 가짜 Googlebot과 User-Agent 모방은 정당한 크롤러 합계에 섞이기 어렵습니다.
공격 로그와 봇 로그는 별도 테이블과 별도 관리 화면에 있습니다. 보안 기록과 검색·AI 크롤러 분석은 분리됩니다.
검증에 실패한 봇은 그 이유만으로 자동 차단되지 않습니다. 정당한 봇으로 속도 측정에서 제외되지도 않으며, 공격 패턴이나 빈도가 설정과 맞으면 보호가 적용됩니다.
AI 봇 트래픽이 많다고 AI 검색 성과가 좋다는 뜻은 아닙니다. 장기 검색 결과는 Google Search Console, 최근 검증된 크롤러 활동은 sHub-Log—실용적인 역할 분담입니다.
sHub-Logは、WAF、マルウェアスキャナー、バックアップ、二要素認証、CVEベースの脆弱性診断をすべて置き換える製品ではありません。
| セキュリティ対策 | 主な役割 |
|---|---|
| WordPress・プラグイン更新 | 公開された脆弱性を修正する |
| WAF | WordPressへ到達する前を含め、通信をルールで遮断する |
| マルウェアスキャナー | サーバー内の不正ファイルや改ざんを検査する |
| バックアップ | 被害発生後の復旧点を確保する |
| 2FA | ログイン認証を強化する |
| sHub-Log | WordPressへ届いた不審な探索を分類・記録し、繰り返すIPを期限付きでプロテクトする |
すでにWAFやバックアップがあっても、WordPress側で何が検知されたかを確認したい場面があります。sHub-Logは、そのためのWordPress向けセキュリティ可観測性と軽量なIPプロテクションを提供します。
sHub-Log 무료 버전에는 다음이 포함됩니다:
무료 버전은 어떤 검색·AI 봇이 사이트를 방문했는지 전체적으로 보여 줍니다.
유료 버전은 더 나아갑니다:
"어떤 검증된 봇이 어떤 페이지를 방문했는가?"
어떤 검증된 봇이 어떤 페이지를 방문했는지.
최근 크롤이 늘어난 페이지.
페이지별 검색·AI 봇 분류.
sitemap.xml, 내부 링크, 신규 게시, 사이트 변경 후 단기적으로 검증된 크롤러가 의도한 URL에 도달했는지 확인하세요.
* 유료 기능과 제공 시기는 예정입니다. 유료 출시 후에도 무료 기능은 계속 이용할 수 있습니다.
같은 기능을 현지 생활비에 맞는 가격으로. 요금은 국가·지역의 커피 한 잔 가격에 연동됩니다.
보안 가시성과 검색/AI 크롤 가시성. 월 커피 한 잔 정도 비용이면 결정은 어렵지 않을 것입니다.
WordPress를 "만들고 잊기"로 둘 수 없는 팀을 위해.
납품 후 유지보수에 공격 로그, IP 보호, CSV 보고서를 추가하세요. 여러 고객에게 같은 기준으로 상태를 설명할 수 있습니다.
고객 사이트의 탐색과 의심스러운 404를 분류해 지원과 월간 보고에 활용하세요. Cloudflare 등 리버스 프록시 뒤에서도 동작합니다.
전담 보안 인력이 없어도 관리 UI나 CSV로 공격 유형과 추세를 공유할 수 있습니다.
다운타임이나 변조가 매출과 신뢰에 직접 타격을 주는 사이트에서 로그인 화면 너머의 탐색을 확인하세요.
WordPress 보안과 함께 검증된 검색·AI 크롤러 추세를 검토하세요.
게시·리디자인 직후 검증된 크롤러 접근을 Google Search Console만으로는 보기 어려운 보조 데이터로 활용하세요.
보안 플러그인의 가치는 설치 후에도 계속 쓸 수 있는지에 달려 있습니다.
상세 사용 가이드는 별도 페이지에서 제공합니다.
sHub-Log는 WordPress.org 공식 디렉터리를 통해 배포되는 GPLv2 플러그인입니다.
공격 로그, IP 주소, 사용자 정보, 사이트 콘텐츠는 SyntaxCloud로 전송되지 않습니다. 로그는 WordPress 데이터베이스에 저장됩니다. 외부 통신은 설정과 기능에 따라 다음 목적으로만 제한됩니다:
봇 IP 범위는 24시간 캐시됩니다. 가져오기나 서명 검증이 실패하면 내장 기본값, 로컬 백업, 관리자 설정값을 사용합니다.
유료 버전은 syn-c.jp에서 제공하는 서비스입니다. 유료 출시 후에도 무료 버전은 계속 동작합니다. 기존 무료 기능을 유료 벽 뒤로 옮길 계획은 없습니다.
数値とwp2shellに関する記述は、一次情報と米国セキュリティメディアの記事を確認して掲載しています。
로그인 화면만 보호하는 것으로는 부족합니다.
플러그인 경로, WordPress 코어 경로, 설정 파일, REST API, REST 경로 탐색, 백도어 후보, 의심스러운 404—외부 탐색을 분류하고 기록하며 반복 공격자를 보호하세요.
동시에 검색·AI 봇을 User-Agent만으로 믿지 말고 FCrDNS와 공식 IP 범위로 검증하고, 별도 화면에서 그 활동을 확인하세요. 공격 가시성과 정당한 크롤러 가시성을 하나의 WordPress 관리 화면에서.
sHub-Log는 2주 만에 복구한 경험에서 탄생했습니다. 그때 필요했던 것은 더 많은 기능이 아니라 지금 무슨 일이 일어나는지 보여 주는 대시보드였습니다.