sHub-Log 是一款 WordPress 安全插件,不仅记录未授权的管理后台访问,还将插件、主题与 WordPress 核心路径探测、配置文件暴露检查、uploads 下的 PHP 执行尝试、用户枚举、扫描器 UA、机器人伪装、REST API 滥用、REST 路径探测、恶意查询以及大量可疑 404等共 16 个类别进行分类与记录。
不再只是「网站被访问了」,而是在攻击日志与图表中看清被攻击的目标、来源与频率。当同一 IP 重复发起攻击时,sHub-Log 会在 WordPress 上对其实施限时保护。
此外,验证并记录 Googlebot、Bingbot 等搜索机器人,以及 GPTBot、ClaudeBot 等 AI 机器人——攻击可见性与搜索/AI 爬虫可见性,统一在一个管理后台中呈现。
WordPress 是全球使用最广泛的 CMS。因其规模庞大,它不仅成为暴力破解登录攻击的目标,还会遭受针对WordPress 漏洞、插件漏洞、错误配置、暴露的 API 以及不存在的攻击路径的自动化探测。
如今,超过一半的 Web 访问并非来自人类。您需要的不是一概拒绝所有机器人,而是区分合法爬虫与恶意机器人及自动化漏洞扫描。
机器人是代表人类自动爬取或与网站交互的软件。用于搜索索引、AI 爬取、监控——同时也用于漏洞扫描、撞库、抓取和垃圾信息。
曾几何时,WordPress 安全的核心关切是未授权访问 wp-login.php 和管理后台。抵御暴力破解攻击以及使用泄露账号密码的撞库攻击,在今天依然重要。
但攻击并不总是从登录页面开始。
自动化漏洞扫描器与恶意机器人无需登录,直接针对以下目标:
.env、wp-config.php、备份文件、SQL 文件/wp-content/plugins/ 下已知或猜测的路径/wp-includes/ 下的 WordPress 核心路径shell.php、wso.php、c99.php/wp-json/),以及变换安装位置与 REST 路径的扫描/xmlrpc.php单独来看,每一项可能只是一次普通 404 或几次访问。但若同一 IP 在短时间窗口内探测多个薄弱点,那就是针对您 WordPress 站点的侦察行为。同一 IP 变换安装位置与 REST 入口的反复探测也属于此类。
AI 本身并不会制造 WordPress 漏洞。但 Imperva 报告指出,生成式 AI 与 LLM 降低了构建机器人的门槛,使大规模自动化攻击更容易实施。
目标不再只是管理后台。机器现在会持续探测 WordPress 核心、插件、REST API、配置文件与后门路径。
* 示例输出,仅供说明。
简单的请求速率限制能捕获每分钟数百次的攻击,但跨多个薄弱点的低频侦察很容易被忽略。sHub-Log 风险评分按攻击类型加权,并在时间窗口内按 IP 累计分数。
默认情况下,分数在10 分钟窗口内累计:总计 50 分记录攻击,总计 100 分保护 IP。时间窗口、分值、记录阈值与保护阈值均可配置。
关注攻击组合——而非仅看次数。这就是 sHub-Log 风险评分。
* 风险评分默认关闭。启用前请先审查您网站的流量。
| 检测到的行为 | 分值(默认) |
|---|---|
| 后门探测 | 50 |
| 配置文件探测 | 40 |
| 恶意查询参数 | 40 |
| REST 路径探测 | 35 |
| 可疑 404 爆发 | 30 |
| 高请求量 | 30 |
| 插件漏洞扫描 | 25 |
| WordPress 核心漏洞扫描 | 25 |
| REST API 滥用尝试 | 20 |
| 管理后台入侵 | 15 |
| 垃圾信息及其他 | 15 |
| 空 User-Agent | 15 |
sHub-Log 的开发者 SyntaxCloud 创始人,自互联网专营代理时代起便从事创意与 SEO 数字营销工作。
转折点出现在 2010 年代,我们托管的一个 WordPress 站点遭到入侵。第一次事件从查明原因、评估篡改、恢复到防止复发,耗时约两周。
之后另一个客户站点再次遭遇攻击时,第一次事件的经验帮助我们在数天内完成恢复。
这段经历让我们认识到,运营网站仅靠内容更新与服务器管理是远远不够的。
sHub-Log 并非纸上谈兵的安全产品。
在真实事件与恢复工作之后,我们在 WordPress.org 上发布了日常 WordPress 运营中所需的「展示当前状况的仪表盘」。
sHub-Log 将到达 WordPress 的可疑请求分类为16 个类别。
| 分类 | 监测的行为 |
|---|---|
| 高请求量 | 短时间窗口内来自同一 IP 的集中请求 |
| REST API 滥用尝试 | 探测 REST API 端点以获取用户信息等数据 |
| REST 路径探测 | 同一 IP 在短时间内变换 WordPress 安装位置与 REST 入口的扫描。不会仅因路径本身拦截合法 REST 路径 |
| 管理后台入侵 | 未登录状态下访问管理相关 URL(软类别) |
| 插件漏洞扫描 | 返回 404 的 /wp-content/plugins/ 下探测 |
| 主题漏洞扫描 | 返回 404 的 /wp-content/themes/ 下探测 |
| WordPress 核心漏洞扫描 | 返回 404 的 /wp-includes/ 下探测 |
| 配置文件探测 | 访问 .env、wp-config、.git、可疑备份名等 |
| 后门探测 | 已知 Web Shell 名称及 /wp-content/uploads/ 下的 PHP 执行尝试 |
| 用户枚举 | 重复的数字 ?author=N 或用户站点地图探测 |
| 恶意查询参数 | SQL 注入、XSS、路径遍历等攻击的基本模式 |
| 扫描器工具 | sqlmap、nikto、wpscan 等已知扫描器 User-Agent |
| 机器人伪装 | 自称已知爬虫但验证失败的访问(软类别) |
| 垃圾信息及其他 | 访问 xmlrpc.php;PROPFIND/TRACE/TRACK 方法 |
| 可疑 404 爆发 | 短时间窗口内探测大量不存在的 URL |
| 评分检测 | 多种攻击信号加权组合超过阈值 |
sHub-Log 不是对已安装插件进行 CVE 匹配的漏洞扫描器,也不是服务器端恶意软件扫描器。
它的职责是对外部针对 WordPress 的探测与攻击信号进行分类,并保存为攻击日志。补丁修复需要更新核心、插件与主题。然后,了解更新前后被攻击的目标以及同一 IP 是否持续探测,将为您的下一步运营决策提供依据。
sHub-Log 让小型运营团队也能使用 WordPress 安全可观测性。
代理公司与 MSP 可以在月度报告中分享检测到的攻击类型与趋势,而非猜测客户站点「一切正常」。内部 IT 团队可以用数据向管理层与利益相关方说明状况。
峰值告警:特定类别攻击在短时间窗口内激增时。
持续高位告警:设定时间段内总计超过阈值时。
两者默认关闭。仅在需要的站点上启用。
WordPress 生态系统中报告的大多数漏洞来自插件。2025 年,91% 为插件来源。但核心漏洞——数量较少——可能同时影响大量运行标准配置的网站。
2026 年 7 月,名为 wp2shell 的攻击链出现,结合了两个 WordPress 核心漏洞:CVE-2026-60137 与 CVE-2026-63030。据 IPA 称,在受影响的 WordPress 6.9 及更高版本上,该组合可能导致未经身份验证的远程代码执行。2026 年 7 月 21 日,该漏洞被美国 CISA 已知被利用漏洞(KEV)目录收录为正在积极利用。
美国 BleepingComputer、Wiz、Tenable、Bitdefender 等媒体也对此进行了报道。攻击者滥用 REST API 批处理可能导致易受攻击的 WordPress 站点出现代码执行与 Web Shell。
WordPress 自身也会使用合法 REST 路径,因此不宜对 /batch/v1 这类路径一律拦截。sHub-Log 改为检测REST 路径探测:同一 IP 在短时间内变换安装位置与 REST 入口,并可保护重复 IP。即使响应混有 401/404,看的也是探测方式本身,而非单一路径。
列入 CISA KEV 目录
IPA 发布安全公告
sHub-Log 新增「WordPress 核心漏洞扫描」类别
完成通过 sHub 运营的客户站点安全检查
新增能力将探测 /wp-includes/ 下不存在路径的访问分类并记录为 WordPress 核心探测。
这不是识别 wp2shell 特定 REST API 流量或成功利用的签名。在重大核心漏洞披露后,我们新增此类别以独立可视化核心探测——而不仅限于登录页面监控。
修复 wp2shell 漏洞需要 WordPress 安全更新。sHub-Log 不会诊断 wp2shell 感染,也不会虚拟修补漏洞。
职责划分如下。
| 必要措施 | 负责方 |
|---|---|
| 修复漏洞 | 将 WordPress 更新至已修补版本 6.8.6、6.9.5、7.0.2 或更高 |
| 保留探测迹象 | sHub-Log 检测、分类与日志记录 |
| 抑制同一 IP 的重复攻击 | sHub-Log 限时 IP 保护 |
| 调查被篡改的文件与账户 | 专业事件响应、恶意软件检查 |
务必应用核心更新。然后缩短从披露到响应的时间,并在更新前后将攻击信号保留在日志中。
并非所有机器人都具有恶意。Googlebot 与 Bingbot 爬取网站以在搜索结果中索引页面。GPTBot、ClaudeBot、PerplexityBot 等 AI 爬虫根据各服务的目的与规则访问 Web。
恶意机器人同样存在:自动扫描 WordPress 与插件漏洞的机器人、暴力破解登录页面的机器人、尝试泄露凭据的撞库机器人、探测 .env 与 wp-config.php 的机器人、扫描 Web Shell 与后门路径的机器人、垃圾信息与未授权抓取机器人,以及冒充 Googlebot 的假冒者。
您需要的不是信任 User-Agent 中出现的任何名称。
跟踪已验证的搜索爬虫,如 Googlebot、Bingbot 与 DuckDuckBot。查看搜索机器人总访问量、按机器人分类、站点上线或改版后的爬取变化,以及 sitemap 或内部链接改进后的短期信号。
跟踪已验证的 AI 爬虫,如 GPTBot、ClaudeBot、PerplexityBot 与 OAI-SearchBot。查看 AI 机器人总访问量、按机器人分类、内容发布后 AI 爬虫是否到达,以及 AI 机器人流量的短期变化。
User-Agent 字符串可由客户端自由改写。恶意机器人可以轻易声称自己是 Googlebot。
sHub-Log 仅在以下步骤完成后,才将访问视为合法机器人:
仅已验证的机器人写入机器人访问日志,因此假冒 Googlebot 与 User-Agent 仿冒者不太可能混入合法爬虫统计。
攻击日志与机器人日志位于独立的表与独立的管理界面。安全记录与搜索及 AI 爬虫分析保持分离。
验证失败的机器人不会因此自动被拦截。它们也不会作为合法机器人被排除在速率测量之外;当攻击模式或频率符合您的设置时,将应用保护。
AI 机器人流量增加并不能证明 AI 搜索表现更好。长期搜索效果属于 Google Search Console;近期已验证爬虫活动属于 sHub-Log——实用的职责划分。
sHub-Logは、WAF、マルウェアスキャナー、バックアップ、二要素認証、CVEベースの脆弱性診断をすべて置き換える製品ではありません。
| セキュリティ対策 | 主な役割 |
|---|---|
| WordPress・プラグイン更新 | 公開された脆弱性を修正する |
| WAF | WordPressへ到達する前を含め、通信をルールで遮断する |
| マルウェアスキャナー | サーバー内の不正ファイルや改ざんを検査する |
| バックアップ | 被害発生後の復旧点を確保する |
| 2FA | ログイン認証を強化する |
| sHub-Log | WordPressへ届いた不審な探索を分類・記録し、繰り返すIPを期限付きでプロテクトする |
すでにWAFやバックアップがあっても、WordPress側で何が検知されたかを確認したい場面があります。sHub-Logは、そのためのWordPress向けセキュリティ可観測性と軽量なIPプロテクションを提供します。
sHub-Log 免费版包含:
免费版展示哪些搜索与 AI 机器人整体访问了您的网站。
付费版更进一步:
「哪些已验证机器人访问了哪些页面?」
哪些已验证机器人访问了哪些页面。
近期爬取量增加的页面。
每页搜索与 AI 机器人分类。
在 sitemap.xml、内部链接、新文章或站点变更之后,短期确认已验证爬虫是否到达了您预期的 URL。
* 付费功能与可用性为计划内容。付费版推出后,免费功能仍可使用。
相同功能,适配当地生活成本的定价。定价随各国、各地区一杯咖啡的价格联动。
安全可见性与搜索/AI 爬取可见性。若月费约等于一杯咖啡,决策不应困难。
面向无法将 WordPress 视为「建好就不管」的团队。
将攻击日志、IP 保护与 CSV 报告加入交付后维护。以相同基准向多个客户说明状况。
对客户站点的探测与可疑 404 进行分类,用于支持与月度报告。支持 Cloudflare 等反向代理环境。
即使没有专职安全人员,也可通过管理界面或 CSV 分享攻击类型与趋势。
在停机或篡改直接影响收入与信任的站点上,查看登录页面之外的探测行为。
在 WordPress 安全之外,审查已验证搜索与 AI 爬虫的趋势。
将发布或改版后已验证爬虫访问作为 Google Search Console 难以单独看到的补充数据。
安全插件的价值取决于安装后能否持续使用。
详细使用指南请参阅独立页面。
sHub-Log 是通过 WordPress.org 官方目录分发的 GPLv2 插件。
攻击日志、IP 地址、用户信息与站点内容不会发送到 SyntaxCloud。日志存储在 WordPress 数据库中。外部通信仅限于以下目的,取决于设置与功能:
机器人 IP 范围缓存 24 小时。若获取或签名验证失败,将使用内置默认值、本地备份或管理后台配置的值。
付费版是在 syn-c.jp 上提供的服务。付费版推出后,免费版仍可正常使用。我们不计划将现有免费功能移至付费墙之后。
数値とwp2shellに関する記述は、一次情報と米国セキュリティメディアの記事を確認して掲載しています。