sHub-Log 安全可观测性 + 已验证机器人情报

针对 WordPress 的攻击
不限于登录页面。
可视化隐形威胁,拦截重复攻击者。

sHub-Log 是一款 WordPress 安全插件,不仅记录未授权的管理后台访问,还将插件、主题与 WordPress 核心路径探测、配置文件暴露检查、uploads 下的 PHP 执行尝试、用户枚举、扫描器 UA、机器人伪装、REST API 滥用、REST 路径探测、恶意查询以及大量可疑 404等共 16 个类别进行分类与记录。

不再只是「网站被访问了」,而是在攻击日志与图表中看清被攻击的目标、来源与频率。当同一 IP 重复发起攻击时,sHub-Log 会在 WordPress 上对其实施限时保护。

此外,验证并记录 Googlebot、Bingbot 等搜索机器人,以及 GPTBot、ClaudeBot 等 AI 机器人——攻击可见性与搜索/AI 爬虫可见性,统一在一个管理后台中呈现。

免费 WordPress.org 官方插件 GPLv2
sHub-Log 管理后台预览
sHub-Log 管理后台预览
41.2%
WordPress 在全球网站中的占比
53%+
来自机器人等来源的自动化 Web 流量
91%
WordPress 漏洞中来自插件的比例
16
攻击分类类别数
WordPress 威胁态势

理解当今 WordPress
的三个事实

WordPress 是全球使用最广泛的 CMS。因其规模庞大,它不仅成为暴力破解登录攻击的目标,还会遭受针对WordPress 漏洞、插件漏洞、错误配置、暴露的 API 以及不存在的攻击路径的自动化探测。

如今,超过一半的 Web 访问并非来自人类。您需要的不是一概拒绝所有机器人,而是区分合法爬虫与恶意机器人及自动化漏洞扫描。

41.2%

全球网站占比

截至 2026 年 7 月,WordPress 驱动了全球 41.2% 的网站。其 CMS 市场份额为 59.1%。

W3Techs ↗
53%+

自动化流量

Imperva 2026 年恶意机器人报告:2025 年,超过 53% 的 Web 流量为自动化流量(机器人等)。人类访问占 47%。

Imperva ↗
91%

插件来源

Patchstack:2025 年 WordPress 生态系统中 11,334 个新漏洞中,91% 发现于插件。

Patchstack ↗

机器人是代表人类自动爬取或与网站交互的软件。用于搜索索引、AI 爬取、监控——同时也用于漏洞扫描、撞库、抓取和垃圾信息。

攻击面已发生变化

仅靠登录防护
无法揭示当今的 WordPress 攻击。

曾几何时,WordPress 安全的核心关切是未授权访问 wp-login.php 和管理后台。抵御暴力破解攻击以及使用泄露账号密码的撞库攻击,在今天依然重要。

但攻击并不总是从登录页面开始。

自动化漏洞扫描器与恶意机器人无需登录,直接针对以下目标:

  • .env、wp-config.php、备份文件、SQL 文件
  • /wp-content/plugins/ 下已知或猜测的路径
  • /wp-includes/ 下的 WordPress 核心路径
  • 与 Web Shell 相关的常见路径,如 shell.php、wso.php、c99.php
  • REST API 端点(如 /wp-json/),以及变换安装位置与 REST 路径的扫描
  • /xmlrpc.php
  • 针对 SQL 注入、XSS 或路径遍历的查询
  • 大量不存在的 URL

单独来看,每一项可能只是一次普通 404 或几次访问。但若同一 IP 在短时间窗口内探测多个薄弱点,那就是针对您 WordPress 站点的侦察行为。同一 IP 变换安装位置与 REST 入口的反复探测也属于此类。

在 AI 时代,增长的不仅是漏洞——还有自动化攻击的能力

AI 本身并不会制造 WordPress 漏洞。但 Imperva 报告指出,生成式 AI 与 LLM 降低了构建机器人的门槛,使大规模自动化攻击更容易实施。

目标不再只是管理后台。机器现在会持续探测 WordPress 核心、插件、REST API、配置文件与后门路径。

attack-log — 203.0.113.x / 10 min window
12:01:04 CONFIG_SCAN  /.env
12:02:37 CONFIG_SCAN  /wp-config.php.bak
12:03:55 PLUGIN_SCAN  /wp-content/plugins/…/readme.txt
12:05:12 CORE_SCAN    /wp-includes/…
12:06:48 REST_ABUSE   /wp-json/wp/v2/users
12:07:20 UA_EMPTY     (no user-agent)
score 40+40+25+25+20+15 = 165
→ RECORD (50) / PROTECT (100) — IP blocked

* 示例输出,仅供说明。

捕获跨多个薄弱点的低频侦察。

简单的请求速率限制能捕获每分钟数百次的攻击,但跨多个薄弱点的低频侦察很容易被忽略。sHub-Log 风险评分按攻击类型加权,并在时间窗口内按 IP 累计分数。

默认情况下,分数在10 分钟窗口内累计:总计 50 分记录攻击,总计 100 分保护 IP。时间窗口、分值、记录阈值与保护阈值均可配置。

关注攻击组合——而非仅看次数。这就是 sHub-Log 风险评分。

* 风险评分默认关闭。启用前请先审查您网站的流量。

检测到的行为分值(默认)
后门探测50
配置文件探测40
恶意查询参数40
REST 路径探测35
可疑 404 爆发30
高请求量30
插件漏洞扫描25
WordPress 核心漏洞扫描25
REST API 滥用尝试20
管理后台入侵15
垃圾信息及其他15
空 User-Agent15
我们为何开发它

这款插件源于一次耗时两周才完全恢复的经历。

sHub-Log 的开发者 SyntaxCloud 创始人,自互联网专营代理时代起便从事创意与 SEO 数字营销工作。

转折点出现在 2010 年代,我们托管的一个 WordPress 站点遭到入侵。第一次事件从查明原因、评估篡改、恢复到防止复发,耗时约两周。

之后另一个客户站点再次遭遇攻击时,第一次事件的经验帮助我们在数天内完成恢复。

这段经历让我们认识到,运营网站仅靠内容更新与服务器管理是远远不够的。

sHub-Log 并非纸上谈兵的安全产品。

在真实事件与恢复工作之后,我们在 WordPress.org 上发布了日常 WordPress 运营中所需的「展示当前状况的仪表盘」。

检测 · 记录 · 保护

分类为 16 个类别,记录攻击,保护重复 IP。

sHub-Log 将到达 WordPress 的可疑请求分类为16 个类别。

高请求量 REST API 滥用尝试 REST 路径探测 管理后台入侵 插件漏洞扫描 主题漏洞扫描 WordPress 核心漏洞扫描 配置文件探测 后门探测 用户枚举 恶意查询参数 扫描器工具 机器人伪装 垃圾信息及其他 可疑 404 爆发 评分检测
分类监测的行为
高请求量短时间窗口内来自同一 IP 的集中请求
REST API 滥用尝试探测 REST API 端点以获取用户信息等数据
REST 路径探测同一 IP 在短时间内变换 WordPress 安装位置与 REST 入口的扫描。不会仅因路径本身拦截合法 REST 路径
管理后台入侵未登录状态下访问管理相关 URL(软类别)
插件漏洞扫描返回 404 的 /wp-content/plugins/ 下探测
主题漏洞扫描返回 404 的 /wp-content/themes/ 下探测
WordPress 核心漏洞扫描返回 404 的 /wp-includes/ 下探测
配置文件探测访问 .env、wp-config、.git、可疑备份名等
后门探测已知 Web Shell 名称及 /wp-content/uploads/ 下的 PHP 执行尝试
用户枚举重复的数字 ?author=N 或用户站点地图探测
恶意查询参数SQL 注入、XSS、路径遍历等攻击的基本模式
扫描器工具sqlmap、nikto、wpscan 等已知扫描器 User-Agent
机器人伪装自称已知爬虫但验证失败的访问(软类别)
垃圾信息及其他访问 xmlrpc.php;PROPFIND/TRACE/TRACK 方法
可疑 404 爆发短时间窗口内探测大量不存在的 URL
评分检测多种攻击信号加权组合超过阈值

不是「漏洞扫描」——而是捕获被针对的迹象

sHub-Log 不是对已安装插件进行 CVE 匹配的漏洞扫描器,也不是服务器端恶意软件扫描器。

它的职责是对外部针对 WordPress 的探测与攻击信号进行分类,并保存为攻击日志。补丁修复需要更新核心、插件与主题。然后,了解更新前后被攻击的目标以及同一 IP 是否持续探测,将为您的下一步运营决策提供依据。

安全可见性

用数量与类别说明——而非仅说「看起来有风险」

sHub-Log 让小型运营团队也能使用 WordPress 安全可观测性。

  • 攻击趋势图
  • 选择时间段与聚合间隔
  • 按 16 个类别聚合
  • 记录 IP、目标 URL、User-Agent 与时间戳
  • 按类别筛选日志
  • CSV 下载
  • 日志保留设置与自动清理(默认 90 天)
  • 受保护 IP 列表与手动解除
  • IP 白名单
  • 可信反向代理支持(Cloudflare 等)

适用于月度报告

代理公司与 MSP 可以在月度报告中分享检测到的攻击类型与趋势,而非猜测客户站点「一切正常」。内部 IT 团队可以用数据向管理层与利益相关方说明状况。

邮件告警

峰值告警:特定类别攻击在短时间窗口内激增时。
持续高位告警:设定时间段内总计超过阈值时。
两者默认关闭。仅在需要的站点上启用。

WordPress 核心漏洞:wp2shell

不只是插件。
WordPress 核心仍可能出现极其严重的漏洞。

WordPress 生态系统中报告的大多数漏洞来自插件。2025 年,91% 为插件来源。但核心漏洞——数量较少——可能同时影响大量运行标准配置的网站。

2026 年 7 月,名为 wp2shell 的攻击链出现,结合了两个 WordPress 核心漏洞:CVE-2026-60137 与 CVE-2026-63030。据 IPA 称,在受影响的 WordPress 6.9 及更高版本上,该组合可能导致未经身份验证的远程代码执行。2026 年 7 月 21 日,该漏洞被美国 CISA 已知被利用漏洞(KEV)目录收录为正在积极利用。

美国 BleepingComputer、Wiz、Tenable、Bitdefender 等媒体也对此进行了报道。攻击者滥用 REST API 批处理可能导致易受攻击的 WordPress 站点出现代码执行与 Web Shell。

WordPress 自身也会使用合法 REST 路径,因此不宜对 /batch/v1 这类路径一律拦截。sHub-Log 改为检测REST 路径探测:同一 IP 在短时间内变换安装位置与 REST 入口,并可保护重复 IP。即使响应混有 401/404,看的也是探测方式本身,而非单一路径。

2026 年 7 月 22 日,sHub-Log 当天新增检测类别

7 月 21 日(美国时间)

列入 CISA KEV 目录

7 月 22 日(日本时间)

IPA 发布安全公告

7 月 22 日(当天)

sHub-Log 新增「WordPress 核心漏洞扫描」类别

当天

完成通过 sHub 运营的客户站点安全检查

新增能力将探测 /wp-includes/ 下不存在路径的访问分类并记录为 WordPress 核心探测。

这不是识别 wp2shell 特定 REST API 流量或成功利用的签名。在重大核心漏洞披露后,我们新增此类别以独立可视化核心探测——而不仅限于登录页面监控。

这不能替代更新 WordPress

修复 wp2shell 漏洞需要 WordPress 安全更新。sHub-Log 不会诊断 wp2shell 感染,也不会虚拟修补漏洞。

职责划分如下。

必要措施负责方
修复漏洞将 WordPress 更新至已修补版本 6.8.6、6.9.5、7.0.2 或更高
保留探测迹象sHub-Log 检测、分类与日志记录
抑制同一 IP 的重复攻击sHub-Log 限时 IP 保护
调查被篡改的文件与账户专业事件响应、恶意软件检查

务必应用核心更新。然后缩短从披露到响应的时间,并在更新前后将攻击信号保留在日志中。

机器人数量已超过人类

当超过一半的 Web 访问来自机器人时,
您需要区分不同的机器人。

并非所有机器人都具有恶意。Googlebot 与 Bingbot 爬取网站以在搜索结果中索引页面。GPTBot、ClaudeBot、PerplexityBot 等 AI 爬虫根据各服务的目的与规则访问 Web。

恶意机器人同样存在:自动扫描 WordPress 与插件漏洞的机器人、暴力破解登录页面的机器人、尝试泄露凭据的撞库机器人、探测 .env 与 wp-config.php 的机器人、扫描 Web Shell 与后门路径的机器人、垃圾信息与未授权抓取机器人,以及冒充 Googlebot 的假冒者。

您需要的不是信任 User-Agent 中出现的任何名称。

AI 层

GPTBot、ClaudeBot、PerplexityBot 等

跟踪已验证的 AI 爬虫,如 GPTBot、ClaudeBot、PerplexityBot 与 OAI-SearchBot。查看 AI 机器人总访问量、按机器人分类、内容发布后 AI 爬虫是否到达,以及 AI 机器人流量的短期变化。

「声称是 Googlebot 的访问」与合法的 Googlebot 并非同一回事。

User-Agent 字符串可由客户端自由改写。恶意机器人可以轻易声称自己是 Googlebot。

sHub-Log 仅在以下步骤完成后,才将访问视为合法机器人:

  • User-Agent 匹配已知搜索机器人或 AI 机器人
  • FCrDNS(反向查找,然后正向确认 IP)或与运营商发布的官方 IP 范围进行验证

仅已验证的机器人写入机器人访问日志,因此假冒 Googlebot 与 User-Agent 仿冒者不太可能混入合法爬虫统计。

攻击日志与机器人日志位于独立的表与独立的管理界面。安全记录与搜索及 AI 爬虫分析保持分离。

验证失败的机器人不会因此自动被拦截。它们也不会作为合法机器人被排除在速率测量之外;当攻击模式或频率符合您的设置时,将应用保护。

可见与不可见

可见内容

  • 已验证的搜索与 AI 机器人访问您网站的频率
  • 按机器人类型分类
  • 最长 14 天的访问趋势
  • 站点变更或新文章发布后爬取模式是否变化

不可见内容

  • 内容是否实际被 ChatGPT 或 Perplexity 回答引用
  • Google 搜索排名是否提升
  • 内容在 AI 服务内部如何被评估

AI 机器人流量增加并不能证明 AI 搜索表现更好。长期搜索效果属于 Google Search Console;近期已验证爬虫活动属于 sHub-Log——实用的职责划分。

免费版

免费版:包含攻击可见性与机器人验证。

sHub-Log 免费版包含:

  • 16 类别攻击检测与攻击日志
  • 重复 IP 自动保护
  • 基于登录失败次数的 IP 保护
  • 攻击趋势图
  • 按类别筛选
  • CSV 下载
  • 风险评分(在设置中启用)
  • 已验证搜索与 AI 机器人访问日志(最长 14 天)
  • 峰值与持续高位邮件告警(在设置中启用)
  • IP 白名单
  • 可信反向代理设置(Cloudflare 等)
  • 多语言管理界面(含日语与英语)

开箱即用的安全默认值

为限制误报,风险评分、机器人访问日志与邮件告警默认关闭。从基本设置开始,审查流量后再调整高级选项。

如有疑问,可返回推荐设置。

从 WordPress 管理后台安装并激活——仅此而已。

定价

约一杯咖啡的月费

相同功能,适配当地生活成本的定价。定价随各国、各地区一杯咖啡的价格联动。

免费
¥0

WordPress.org 官方 / GPLv2

  • 16 类别攻击检测、日志记录与拦截
  • 攻击趋势图 / CSV 下载
  • 合法机器人访问日志(最长 14 天)
  • 邮件告警与风险评分

安全可见性与搜索/AI 爬取可见性。若月费约等于一杯咖啡,决策不应困难。

适用对象

面向无法将 WordPress
视为「建好就不管」的团队

面向无法将 WordPress 视为「建好就不管」的团队。

WordPress 代理公司与数字工作室

将攻击日志、IP 保护与 CSV 报告加入交付后维护。以相同基准向多个客户说明状况。

MSP 与托管 WordPress 主机

对客户站点的探测与可疑 404 进行分类,用于支持与月度报告。支持 Cloudflare 等反向代理环境。

内部 IT 团队

即使没有专职安全人员,也可通过管理界面或 CSV 分享攻击类型与趋势。

WooCommerce 与在线企业

在停机或篡改直接影响收入与信任的站点上,查看登录页面之外的探测行为。

出版商与数字媒体

在 WordPress 安全之外,审查已验证搜索与 AI 爬虫的趋势。

SEO 公司与内容运营团队

将发布或改版后已验证爬虫访问作为 Google Search Console 难以单独看到的补充数据。

也适合这些团队

WordPress 代理公司与开发工作室 … 易于加入交付后维护菜单 自有媒体与内容团队 … 为 AI 消费而创作内容时验证爬取 电商(WooCommerce 等) … 频繁攻击目标;停机直接影响收入 医疗、诊所、专业服务机构 … 信任至关重要;篡改影响巨大 教育与公共部门相关站点 … 多站点运营与审计需求 托管主机提供商 … 为客户增加价值,减轻支持负担 无 Web 专员的 IT 通才 … 用于说明当前状况的材料
日常运营

安装后不再迷茫

安全插件的价值取决于安装后能否持续使用。

  • 简易(设置)与高级管理视图 — 从最小配置开始,准备好后再深入
  • 推荐设置按钮 — 不确定时返回默认值
  • 日语、英语等语言的管理界面 — 便于与海外团队及合作伙伴共享
  • 自动日志清理 — 设置保留期;自动执行删除
  • CSV 下载 — 导出用于报告与外部分析
  • 可信代理设置 — Cloudflare 等服务背后的真实 IP 检测

详细使用指南请参阅独立页面。

隐私与透明度

攻击日志不会发送到外部服务。

sHub-Log 是通过 WordPress.org 官方目录分发的 GPLv2 插件。

攻击日志、IP 地址、用户信息与站点内容不会发送到 SyntaxCloud。日志存储在 WordPress 数据库中。外部通信仅限于以下目的,取决于设置与功能:

  • 获取签名的告警定义、邮件模板与评分定义
  • 获取各厂商发布的官方 IP 范围 JSON,用于合法机器人验证

机器人 IP 范围缓存 24 小时。若获取或签名验证失败,将使用内置默认值、本地备份或管理后台配置的值。

付费版是在 syn-c.jp 上提供的服务。付费版推出后,免费版仍可正常使用。我们不计划将现有免费功能移至付费墙之后。

立即开始

首先,看看什么在攻击
您的 WordPress 站点。

仅保护登录页面是不够的。

插件路径、WordPress 核心路径、配置文件、REST API、REST 路径探测、后门候选路径、可疑 404——分类外部探测、记录并保护重复攻击者。

同时,不要仅凭 User-Agent 信任搜索与 AI 机器人——通过 FCrDNS 与官方 IP 范围验证,并在独立界面查看该活动。攻击可见性与合法爬虫可见性,统一在一个 WordPress 管理后台。

sHub-Log 源于一次耗时两周才恢复的经历。当时我们需要的不是更多功能——而是展示当前状况的仪表盘。